Travaux Dirigés corrigés du cours
Risk Management
Semestre 5
Préparé par
Pr. Mina El Maallam
Sommaire
I. Concepts de base : ISO 31000 .......................................................................... 3
1. Terminologie .................................................................................................. 3
2. Processus de Gestion des Risques ..................................................................... 5
3. Elaboration et analyse de la cartographie des risques .......................................... 6
II. Gestion des risques de sécurité SI : Normes ISO 27005 .................................... 8
1. Terminologie : QCM ........................................................................................ 8
2. Processus : QCM ............................................................................................. 9
III. Gestion des risques de sécurité SI : Méthode EBIOS ................................... 12
1. Terminologie & démarche : QCM .................................................................... 12
2. Etude de cas ................................................................................................. 14
IV. Corrigés...................................................................................................... 15
1. QCM : I.1...................................................................................................... 15
2. QCM : I.2...................................................................................................... 15
.3 Etude de cas ................................................................................................. 16
4. QCM : II.1..................................................................................................... 16
5. QCM : II.2..................................................................................................... 17
6. QCM : III.1 .................................................................................................... 17
I. Concepts de base : ISO 31000
1. Terminologie
1. Comment peut-on définir la gestion des risques ?
A. Un processus unique pour éliminer tous les risques
B. Une approche coordonnée pour diriger et contrôler une organisation face au risque
C. La suppression des incertitudes
D. Un système pour évaluer la probabilité d’échec
2. Quelle est la définition de "risque" selon l'ISO 31000 ?
A. La possibilité de perdre des actifs financiers
B. L'impact des événements imprévus
C. L'effet de l'incertitude sur l’atteinte des objectifs
D. Une menace pour les opérations de l'entreprise
3. Qu'est-ce qu’on veut dire par "contexte" dans la gestion des risques ?
A. L'environnement interne et externe dans lequel l'organisation opère
B. Les politiques et procédures de l'entreprise
C. Les activités quotidiennes de gestion
D. Le cadre juridique de l'organisation
4. Comment peut-on définir une "partie prenante" ?
A. Un individu qui investit dans l'entreprise
B. Toute partie qui influence ou peut être influencée les objectifs de l’entreprise ?
C. Un responsable des processus de gestion des risques
D. Un actionnaire principal
5. Quelle est la relation entre risque et incertitude ?
A. Le risque élimine l'incertitude
B. L'incertitude est une composante du risque
C. Le risque est une conséquence de l'incertitude uniquement externe
D. L'incertitude et le risque sont des concepts indépendants
6. Que signifie "Vraisemblance"?
A. L’incertitude vis-à-vis d’un événement
B. La possibilité qu'un événement survienne
C. Le temps nécessaire pour qu’un événement survienne
D. L’impact d'un événement
7. Comment l'ISO 31000 définit-elle un "contrôle" ?
A. Un mécanisme pour empêcher les risques
B. Une mesure destinée à modifier un risque
C. Un outil de surveillance des risques
D. Une technique pour éliminer les menaces
8. Quelle est la différence entre "risque inhérent" et "risque résiduel" ?
A. Le risque inhérent inclut les contrôles existants
B. Le risque résiduel est le risque restant après les actions de traitement du risque
inhérent
C. Le risque inhérent est le risque lié aux parties prenantes
D. Le risque résiduel est supérieur au risque inhérent
9. Qu'est-ce qu'un "registre des risques" ?
A. Une liste de tous les incidents passés
B. Un document central pour identifier et gérer les risques
C. Une base de données d'événements imprévus
D. Une politique de gestion des risques
10. Quel est le rôle des indicateurs de risques clés (KRI) ?
A. Prévoir les résultats financiers
B. Surveiller les risques
C. Éliminer les incertitudes
D. Identifier les objectifs stratégiques
11. Qu'est-ce qu'un "événement" dans le cadre de la gestion des risques ?
A. Une perturbation majeure
B. Un incident prévisible
C. Une occurrence d'un ensemble de circonstances
D. Une anomalie organisationnelle
12. Comment définir une "conséquence" selon l'ISO 31000 ?
A. La probabilité qu'un événement survienne
B. L'effet d'un événement sur les objectifs
C. L'impact d'un risque identifié
D. Une décision prise pour limiter un risque
2. Processus de Gestion des Risques
1. Quelle est la première étape du processus de gestion des risques ?
A. Identification des risques
B. Évaluation des risques
C. Établissement du contexte
D. Communication
2. Quels sont les étapes principales de la phase d’appréciation des risques selon l’ISO
31000 ?
A. Identification, évaluation, traitement
B. Planification, évaluation, résolution
C. Analyse, identification, priorisation
D. Identification, analyse, évaluation
3. C’est quoi une "appétence au risque" ?
A. La capacité à supporter les pertes financières
B. La tolérance minimale de l'organisation face au risque
C. Le seuil de tolérance aux risques
D. Le processus de minimisation des risques
4. Quel outil peut être utilisé pour identifier les risques ?
A. Brainstorming
B. SWOT
C. Diagrammes de causes/ effets
D. Toutes les réponses ci-dessus
5. Quel est le rôle principal de la communication dans la gestion des risques ?
A. Résoudre les conflits entre les parties prenantes
B. Rassurer les parties prenantes sur le seuil des risques
C. Faciliter l'engagement et la prise de décision éclairée
D. Documenter toutes les étapes du processus de gestion des risques
6. Quels sont les types de risques couramment identifiés ?
A. Financiers, opérationnels, stratégiques, de conformité
B. Économiques, politiques, naturels
C. Externes, internes
D. Tous les éléments ci-dessus
3. Elaboration et analyse de la cartographie des risques
Cette section présente une étude de cas traitant trois volets principaux : la matrice des risques,
l’évaluation ainsi que le traitement des risques.
La société SecurAuto a élaboré la cartographie des risques illustrée dans la figure 1. En vous basant sur cette
cartographie ainsi que sur les informations fournies ci-dessous :
1- Donnez la qualification adéquate aux risques évalués en traçant les zones de tolérance/rejet,
2- Citer les stratégies de traitement de risque et expliquer chacune d’elles,
3- Préciser quel type de stratégie à adopter pour chaque risque cartographié.
Répétitif R4
Assez récurrent R14 R.1, R9 R2
Récurrent R10 R5
Faible R8 R6, R7
Très faible R3 R13, R11 R12 R15
Mineur Moyen Sérieux Majeur Catastrophique
Figure 1. Cartographie des risques
Impact Probabilité
Perte (P) Atteinte à
Financière Interruption l'image
Gravité Description Fréquence Description
annuelle d'activité
(en dhs)
1 Mineur <5 000 =<2h -- 1 Très faible
2 Moyen 5 000<P<10 000 2h< à <= 4h -- 2 Faible
10 000<P<100 Grand
3 Sérieux 4h< à <=1j 3 Récurrent
000 public
Organisme
100 000<P<300 Assez
4 Majeur 1j< à <=2j de 4
000 récurrent
contrôle
Tout le
5 Catastrophique 300 000<P >2j 5 Répétitif
monde
L’entreprise peut accepter les risques vérifiant les conditions suivantes :
- Pas d’atteinte à son image
- Interruption de l’activité ne dépassant pas 4 heures Pour fréquence très faible et
- Perte financière < 10 000 dh faible
Ou
- Pas d’atteinte à son image
- Interruption de l’activité ne dépassant pas 2h (ou égale) Pour fréquence très faible, faible
- Perte financière < 10 000dh et récurrent
D’une autre part, elle considère les risques vérifiant les conditions ci-dessous, des risques critiques ne
pouvant qu’être rejeté :
- Atteinte à son image par rapport à « tout le monde » ou,
- Interruption d’activité > 2 jours ou, Même pour les probabilités très
- Perte financière > 300 000 dirhams faibles
Ou
- Atteinte à son image par rapport aux organismes de contrôle ou,
A partir de la fréquence
- 1 jours < Interruption d’activité <2 jours ou,
- 100 000 dh < Perte financière < 300 000 dirhams « récurrent. »
Ou
- Atteinte à son image par rapport au grand public ou,
- 4 heures < Interruption d’activité < 1 jour ou, A partir de la fréquence « assez
- 10 000 dh < Perte financière < 100 000 dh récurrent. »
II. Gestion des risques de sécurité SI : Normes ISO 27005
1. Terminologie : QCM
1. Quelle est la définition d'un actif selon l'ISO 27005 ?
A. Un élément, tangible ou intangible, ayant une valeur pour une organisation.
B. Une menace potentielle qui peut affecter les opérations.
C. Une mesure destinée à réduire les risques.
D .Un processus de traitement des incidents.
2. Qu'est-ce qu'une menace selon l'ISO 27005 ?
A. Une vulnérabilité exploitée par un attaquant.
B. Une cause potentielle d'un incident de sécurité de l'information.
C. Une mesure de protection contre les attaques.
D. Une lacune dans le système d'information.
3. Quelle est la définition d'une vulnérabilité selon l'ISO 27005 ?
A. Une faiblesse intrinsèque d'un actif ou d'un groupe d'actifs.
B. Une situation où une menace est inexistante.
C. Une méthode d'analyse des risques.
D. Une contre-mesure pour protéger un actif.
4. Qu'est-ce qu'un risque dans le contexte de l'ISO 27005 ?
A. Une mesure pour réduire les menaces.
B. La combinaison de la probabilité d'un événement et de son impact.
C. Un actif ayant une valeur faible pour l'organisation.
D. Une stratégie pour contourner les menaces.
5. Quel est l'objectif principal de la norme ISO 27005 ?
A. Mettre en œuvre des contrôles de sécurité.
B. Fournir des lignes directrices pour la gestion des risques de sécurité de l'information.
C. Certifier les systèmes d'information.
D. Identifier les menaces et les vulnérabilités uniquement.
2. Processus : QCM
1. Quel est la première étape du processus de gestion des risques dans l'ISO 27005 ?
A. Identification des risques
B. Établissement du contexte
C. Évaluation des options de traitement des risques
D. Mise en œuvre des contrôles de sécurité
2. Lors de l’identification des risques, quels éléments sont principalement analysés ?
A. Actifs, menaces et vulnérabilités
B. Impact financier et juridique
C. Conformité légale uniquement
D. Mesures de sécurité existantes
3. Quel est l’objectif principal de l’évaluation des risques dans l’ISO 27005 ?
A. Déterminer le coût des mesures de sécurité
B. Prioriser les risques en fonction de leur criticité
C. Identifier les parties responsables de chaque risque
D. Élaborer un plan d’urgence
4. Quelles sont les options principales de traitement des risques selon l'ISO 27005 ?
A. Accepter, transférer, modifier ou éviter le risque
B. Éliminer, crypter, surveiller ou archiver
C. Externaliser, minimiser, évaluer ou mesurer
D. Contrôler, isoler, réviser ou annuler
5. Qu'est-ce que la communication et consultation dans le processus de gestion des
risques de l'ISO 27005 ?
A. Une étape optionnelle pour les parties prenantes externes
B. Une activité continue tout au long du processus de gestion des risques
C. Une analyse des incidents pour rapporter les conclusions
D. La documentation des mesures de traitement des risques
6. Quelle étape est essentielle pour garantir l'efficacité des mesures de traitement des
risques ?
A. Suivi et révision
B. Documentation des risques
C. Transfert des risques
D. Analyse coût-avantage
7. Pourquoi est-il important de documenter tout le processus de gestion des risques ?
A. Pour répondre uniquement aux audits de certification
B. Pour permettre un apprentissage organisationnel et une traçabilité
C. Pour renforcer la hiérarchie interne
D. Pour réduire les coûts associés aux contrôles
8. Qu'est-ce que l'acceptation des risques dans le cadre de l'ISO 27005 ?
A. La décision de tolérer un risque après évaluation
B. Le processus d'élimination des risques à tout prix
C. La mise en œuvre de contrôles de sécurité stricts
D. L'externalisation des risques à une tierce partie
9. Quand peut-on considérer qu’un risque est acceptable selon l’ISO 27005 ?
A. Lorsque son impact est nul
B. Lorsqu'il est en dessous des critères de risque définis
C. Lorsqu’il est transféré à un tiers
D. Lorsqu'il a été identifié mais non traité
10. Qui est généralement responsable de l'acceptation des risques dans une
organisation?
A. Le département informatique
B. La direction ou les propriétaires des risques
C. Le comité d'audit interne
D. Le fournisseur de services cloud
11. L'acceptation d’un risque nécessite :
A. Une validation informelle par l'équipe de sécurité informatique
B. Une analyse coût-bénéfice documentée
C. L'élimination de toutes les vulnérabilités associées
D. Une vérification annuelle par un auditeur externe
12. Quel document est utilisé pour formaliser l'acceptation d'un risque ?
A. Un rapport de conformité réglementaire
B. Une déclaration d'acceptation des risques
C. Un plan de traitement des risques
D. Un tableau d'analyse des menaces
13. Quels sont les risques typiquement acceptés dans une organisation ?
A. Ceux pour lesquels il existe une solution technique immédiate
B. Ceux qui présentent une probabilité et un impact faibles
C. Ceux qui ne concernent pas directement les actifs critiques
D. Ceux transférés à un partenaire externe
14. Que doit inclure un suivi post-acceptation des risques ?
A. Une vérification que le risque reste dans les limites acceptables
B. Une analyse complète de toutes les vulnérabilités associées
C. La mise en œuvre de nouveaux contrôles pour éliminer le risque
D. Une évaluation externe chaque trimestre
III. Gestion des risques de sécurité SI : Méthode EBIOS
1. Terminologie & démarche : QCM
1. Que signifie l'acronyme EBIOS ?
A. Evaluation des Besoins en Intégrité Organisationnelle et Sécurité.
B. Expression des Besoins et Identification des Objectifs de Sécurité.
C. Estimation des Besoins Informatiques en Objectifs Stratégiques.
D. Etude des Bases Informatiques et Organisationnelles de Sécurité.
2. Quel est l'objectif principal d'EBIOS ?
A. Garantir la confidentialité des données.
B. Gérer les risques de cybersécurité.
C. Créer des politiques de sécurité.
D. Assurer la formation des employés sur les thématiques de sécurité.
3. Quelle norme s’appuie sur la méthode EBIOS pour la gestion des risques de
sécurité?
A. ISO 27001
B. ISO 31000
C. ISO 27005
D. ISO 22301
4. La méthode EBIOS est développée par :
A. L’ISO.
B. L’ANSSI.
C. Le NIST.
D. L’ENISA.
5. Dans la méthode EBIOS, qu'est-ce qu'une « menace » ?
A. Une situation où une vulnérabilité est exploitée.
B. Une cause potentielle d’incident.
C. Une faille dans le système informatique.
D. Un risque certain d’attaque cybernétique.
6. Quelle définition correspond à une « vulnérabilité » selon EBIOS ?
A. Une probabilité d’attaque externe.
B. Une faiblesse qui peut être exploitée par une menace.
C. Une perte de contrôle sur un actif.
D. Un manque de conformité aux réglementations.
7. Un « actif » dans EBIOS est :
A. Tout élément générateur de valeur pour l’organisation.
B. Une ressource financière de l’entreprise.
C. Une donnée sensible.
D. Un système informatique critique.
8. La méthode EBIOS est gérée avec combien d’atelier?
A. Trois.
B. Quatre.
C. Cinq.
D. Six.
9. La première étape d’EBIOS est :
A. Identification des risques.
B. Cartographie des menaces.
C. Cadrage et contexte.
D. Analyse des scénarios de risques.
10. L’analyse des scénarios opérationnels se concentre sur :
A. Les impacts stratégiques.
B. Les risques techniques et opérationnels.
C. Les scénarios globaux de menaces.
D. La mise en place d’audits de conformité.
11. L’évaluation des risques dans EBIOS inclut :
A. La détection des failles systématiques.
B. La quantification de la probabilité et de l’impact.
C. La répartition des budgets de sécurité.
D. La définition des objectifs stratégiques de l’organisation.
12. Dans EBIOS, quelle action est entreprise après la mise en place des contrôles de
sécurité ?
A. Suivi et révision.
B. Documentation des scénarios.
C. Communication des résultats aux parties prenantes.
D. Aucune action supplémentaire n’est requise.
13. L’objectif final de la méthode EBIOS est :
A. D’obtenir une certification ISO.
B. De garantir la disponibilité des systèmes.
C. D’aider à la prise de décision en matière de gestion des risques.
D. De réduire les coûts informatiques.
2. Etude de cas
[Link]
[Link]
IV. Corrigés
1. QCM : I.1
Question Réponse
1 B
2 C
3 A
4 B
5 B
6 B
7 B
8 B
9 B
10 B
11 C
12 B
2. QCM : I.2
Question Réponse
1 C
2 D
3 C
4 D
5 C
6 D
3. Etude de cas
La zone en couleur verte est la zone d’acceptation. Celle en rouge est la zoné de rejet.
Par conséquent les risques seront traités selon la zone où ils se situent : Acceptés
pour la zone d’acceptation et éliminés idéalement pour la zone de rejet ou
réduits/transférés si le contexte, en termes de moyen/délai ou autres, ne le permet
pas. Les risques dans les zones intermédiaires sont à réduire ou transférer. La
stratégie de traitement est à valider par les instances de gestion des risques.
Répétitif R4
Assez récurrent R14 R.1, R9 R2
Récurrent R10 R5
Faible R8 R6, R7
Très faible R3 R13, R11 R12 R15
Mineur Moyen Sérieux Majeur Catastrophique
4. QCM : II.1
Question Réponse
1 A
2 B
3 A
4 B
5 B
5. QCM : II.2
Question Réponse
1 B
2 A
3 B
4 A
5 B
6 A
7 B
8 A
9 B
10 B
11 B
12 B
13 B
14 A
6. QCM : III.1
Question Réponse
1 B
2 B
3 C
4 B
5 B
6 B
7 A
8 C
9 C
10 B
11 B
12 A
13 C