GESTION DE RISQUE EN INFORMATIQUE
QUELLES SONT LES RISQUES?
gestion des risques informatiques
Différents types de risques informatiques
Guide
Vos systèmes informatiques et les informations qu'ils contiennent sont exposés à de nombreux
risques. Si votre entreprise s'appuie sur la technologie pour ses opérations et activités clés, vous
devez être conscient de l'étendue et de la nature de ces menaces.
Types de risques dans les systèmes informatiques
Les menaces pesant sur vos systèmes informatiques peuvent être externes, internes, délibérées
ou non. La plupart des risques informatiques concernent un ou plusieurs des éléments suivants :
objectifs commerciaux ou de projet
continuité du service
résultats finaux
réputation de l'entreprise
sécurité
infrastructure
Exemples de risques informatiques
En examinant la nature des risques, il est possible de faire la distinction entre :
Menaces physiques : résultant d'un accès physique ou de dommages aux ressources
informatiques telles que les serveurs. Il peut s'agir de vols, de dommages causés par un
incendie ou une inondation, ou d'un accès non autorisé à des données confidentielles par
un employé ou une personne extérieure.
Menaces électroniques visant à compromettre les informations de votre entreprise. Par
exemple, un pirate informatique pourrait accéder à votre site web, votre système
informatique pourrait être infecté par un virus informatique ou vous pourriez être victime
d'un courriel ou d'un site web frauduleux. Ces menaces sont souvent de nature criminelle.
Défaillances techniques – telles que bugs logiciels, pannes informatiques ou panne totale
d'un composant informatique. Une défaillance technique peut être catastrophique si, par
exemple, vous ne pouvez pas récupérer les données d'un disque dur défaillant et
qu'aucune copie de sauvegarde n'est disponible.
Les pannes d'infrastructure, comme la perte de votre connexion Internet, peuvent
interrompre votre activité. Par exemple, vous pourriez manquer une commande
importante.
L'erreur humaine est une menace majeure : par exemple, quelqu'un pourrait supprimer
accidentellement des données importantes ou ne pas suivre correctement les procédures
de sécurité.
Comment gérer les risques informatiques ?
La gestion des différents types de risques informatiques commence par identifier précisément :
le type de menaces affectant votre entreprise
les actifs qui peuvent être à risque
les moyens de sécuriser vos systèmes informatiques
Méthodologie d'évaluation des risques informatiques
Guide
L'évaluation des risques informatiques consiste à analyser les menaces et vulnérabilités
potentielles de vos systèmes informatiques afin de déterminer les pertes que vous pourriez subir
en cas de survenance de certains événements. Son objectif est de vous aider à atteindre une
sécurité optimale à un coût raisonnable.
Il existe deux méthodologies dominantes pour évaluer les différents types de risques
informatiques : l’analyse quantitative et l’analyse qualitative des risques.
Évaluation quantitative des risques informatiques
L'évaluation quantitative mesure le risque à l'aide de montants monétaires. Elle utilise des
formules mathématiques pour déterminer la valeur des pertes attendues associées à un risque
particulier, en fonction de :
la valeur de l'actif
la fréquence d'occurrence du risque
la probabilité de perte associée
Dans un exemple de panne de serveur, une évaluation quantitative impliquerait d'examiner :
le coût d'un serveur ou les revenus qu'il génère
à quelle fréquence le serveur plante-t-il
la perte estimée subie à chaque crash
À partir de ces valeurs, vous pouvez effectuer plusieurs calculs clés :
espérance de perte unique - coûts que vous encourriez si l'incident se produisait une fois
taux d'occurrence annuel - combien de fois par an vous pouvez vous attendre à ce que ce
risque se produise
espérance de perte annuelle - la valeur totale du risque au cours d'une année
Trouvez une formule pour calculer l’espérance de perte annualisée .
Ces résultats financiers pourraient vous aider à éviter de consacrer trop de temps et d'argent à la
réduction de risques négligeables. Par exemple, si une menace est peu susceptible de se produire
ou si son traitement est peu coûteux, voire gratuit, elle présente probablement un risque faible
pour votre entreprise.
Toutefois, si une menace sur vos systèmes informatiques clés est susceptible de se produire et
pourrait être coûteuse à réparer ou susceptible d’affecter négativement votre entreprise, vous
devez la considérer comme un risque élevé.
Vous souhaiterez peut-être utiliser ces informations sur les risques pour effectuer une analyse
coûts/avantages afin de déterminer quel niveau d’investissement rendrait le traitement des
risques rentable.
Gardez à l'esprit que les mesures quantitatives des risques ne sont pertinentes que si vous
disposez de données fiables. Vous ne disposez pas toujours des données historiques nécessaires
pour estimer la probabilité et le coût des risques informatiques, car ceux-ci peuvent évoluer très
rapidement.
Évaluation qualitative des risques informatiques
L'évaluation qualitative des risques repose sur l'opinion. Elle s'appuie sur le jugement pour
catégoriser les risques en fonction de leur probabilité et de leur impact, et utilise une échelle de
notation pour les décrire comme suit :
faible - peu susceptible de se produire ou d'avoir un impact sur votre entreprise
moyen - possible de se produire et d'avoir un impact
élevé - susceptible de se produire et d'avoir un impact significatif sur votre entreprise
Par exemple, vous pourriez classer comme « fortement probable » un événement qui devrait se
produire plusieurs fois par an. Procédez de même pour le coût/impact, en utilisant les termes qui
vous semblent pertinents, par exemple :
faible - pourrait perdre jusqu'à une demi-heure de production
moyen - entraînerait un arrêt complet pendant au moins trois jours
élevé - entraînerait une perte irrévocable pour l'entreprise
Une fois vos notations déterminées, vous pouvez créer une matrice d'évaluation des
risques pour catégoriser le niveau de risque de chaque événement. Cela vous permettra, in fine,
de déterminer les risques à atténuer par des contrôles, et ceux à accepter ou à transférer.
En savoir plus sur les différentes façons d’ évaluer les risques commerciaux .
Utiliser différents types d'informations dans les évaluations des risques informatiques
Souvent, il peut être préférable d’utiliser une approche mixte pour les évaluations des risques
informatiques, combinant des éléments d’analyse quantitative et qualitative.
Vous pouvez utiliser les données quantitatives pour évaluer la valeur des actifs et les pertes
prévisibles, mais aussi impliquer des personnes de votre entreprise pour bénéficier de leur
expertise. Cela peut demander du temps et des efforts, mais cela peut aussi permettre une
meilleure compréhension des risques et des données plus fiables que celles fournies par chaque
méthode isolée.
NORME DE GESTION DE LA SÉCURITÉ INFORMATIQUE ISO 27001
Guide
La norme internationale ISO 27001 décrit les meilleures pratiques en matière de systèmes de
gestion de la sécurité de l'information. Elle fait partie d'une famille de normes 27000, qui visent
toutes à garantir la sécurité des informations de votre entreprise.
Contrôles ISO 27001
La norme spécifie les contrôles essentiels au maintien de la sécurité. Ceux-ci couvrent (entre
autres) :
politique de sécurité - ce qu'est une politique de sécurité de l'information, ce qu'elle doit
couvrir et pourquoi votre entreprise devrait en avoir une
sécurité organisationnelle - comment gérer la sécurité de l'information dans une
entreprise.
classification et contrôle des actifs - par exemple, comment auditer et gérer les
informations elles-mêmes, les ordinateurs, les logiciels et les services
sécurité du personnel - par exemple formation, responsabilités, procédures de contrôle et
réponse aux incidents
sécurité physique et environnementale - par exemple, assurer la sécurité des
emplacements clés ainsi que le contrôle physique de l'accès aux informations et aux
équipements
gestion des communications et des opérations - exploitation sécurisée des installations de
traitement de l'information au cours des activités quotidiennes, en particulier des réseaux
informatiques
contrôle d'accès - droit d'utiliser les informations et les systèmes en fonction des besoins
commerciaux et de sécurité, en contrôlant spécifiquement qui peut faire quoi avec vos
ressources d'information
développement et maintenance du système - si vous développez votre propre logiciel,
vous devrez prendre en compte sa conception et sa maintenance pour le maintenir en
sécurité et préserver l'intégrité des informations
gestion de la continuité des activités - c'est-à-dire le maintien des activités commerciales
essentielles dans des conditions défavorables, depuis la gestion de catastrophes majeures
jusqu'à des problèmes locaux mineurs
conformité - aux lois nationales et internationales pertinentes
Comme d’autres normes de système de gestion ISO, vous pouvez certifier votre entreprise selon
la norme ISO/IEC 27001, mais la certification n’est pas obligatoire.
Vous pouvez choisir de mettre en œuvre la norme afin de bénéficier des meilleures pratiques
qu’elle contient, ou vous pouvez souhaiter certifier pour rassurer vos clients et clients que vous
suivez les meilleures pratiques de gestion de la sécurité de l’information.
GESTION DES RISQUES INFORMATIQUES
Plus l’on s’aventure dans l’ère numérique, plus l’importance d’une solide gestion des risques
informatiques devient évidente. Ce processus intégral implique l’identification, l’évaluation et la
hiérarchisation des risques associés à l’infrastructure informatique d’une entreprise. Mais qu’est-
ce que cela signifie et pourquoi est-ce si important ?
Définir la gestion des risques informatiques
La gestion des risques informatiques est une approche systématique de la gestion des menaces
ou des vulnérabilités qui peuvent compromettre l’intégrité, la disponibilité ou la confidentialité
des actifs informatiques d’une entreprise. Ces menaces peuvent aller des cyberattaques aux vols
de données, en passant par les pannes de système et la non-conformité aux réglementations,
chacune posant un risque important pour la continuité opérationnelle, la stabilité financière et la
réputation générale d’une entreprise.
L’importance de la gestion des risques informatiques
En implémentant une stratégie globale de gestion des risques informatiques, les entreprises
peuvent protéger leurs données, assurer la continuité de leurs activités et renforcer la confiance
des parties prenantes. Une gestion efficace des risques informatiques permet aux entreprises de
prendre des décisions avisées sur la répartition des ressources, les mesures de sécurité et la
planification stratégique. Elle permet également de se conformer aux normes et réglementations
du secteur, et renforce l’engagement des entreprises à sécuriser leurs environnements
numériques.
Cadres de gestion des risques les plus courants
Plusieurs cadres, tels que le Risk Management Framework (RMF) du National Institute of
Standards and Technology (NIST), COBIT et ISO 27001, peuvent guider les entreprises dans leurs
efforts de gestion des risques informatiques. Ils fournissent une approche structurée pour
l’identification, l’évaluation et la gestion des risques.
Bonnes pratiques de gestion des risques informatiques
Le succès de la gestion des risques informatiques repose sur plusieurs pratiques essentielles :
Identification et évaluation des risques : Il s’agit d’identifier les risques potentiels et d’évaluer
leur impact et leur probabilité.
Atténuation des risques : Une fois les risques identifiés et évalués, des contrôles appropriés
doivent être implémentés pour les atténuer. Il peut s’agir de mesures techniques (exemple:
chiffrement, pare-feu), de contrôles administratifs (exemple: formation, politiques) ou de
garanties physiques (exemple: installations sécurisées).
Contrôle et révision continus : La gestion des risques informatiques n’est pas une tâche
ponctuelle, mais un processus continu. Un suivi régulier permet de s’assurer que les contrôles des
risques restent efficaces et que les nouveaux risques sont rapidement identifiés et traités.
Gestion des risques informatiques et conformité en matière de cybersécurité
Le respect des réglementations en matière de cybersécurité est un aspect fondamental de la
gestion des risques informatiques. En adhérant aux normes de l’industrie, les entreprises
démontrent leur engagement en matière de protection des données, ce qui renforce leur
crédibilité auprès de leurs clients et de leurs partenaires.
Au fond, la gestion des risques informatiques est un outil précieux pour protéger les actifs d’une
entreprise, préserver sa réputation et la confiance du public. Elle aide les entreprises à s’assurer
que leur infrastructure informatique est sécurisée et conforme aux réglementations du secteur.
En fin de compte, la gestion des risques informatiques est essentielle à la stratégie de sécurité
globale de toute entreprise. Il est essentiel pour les entreprises de se tenir au courant des
dernières tendances et réglementations en matière de cybersécurité afin de garantir la sécurité
de leur environnement numérique.
Gérer les risques dans votre environnement informatique
La gestion des risques informatiques fait partie intégrante de la stratégie de sécurité de toute
entreprise. Elle permet d’atténuer les menaces de façon proactive, de garantir la conformité aux
réglementations et de préserver l’intégrité des actifs numériques importants. À mesure que le
monde numérique évolue, il devient de plus en plus crucial d’adopter des pratiques efficaces de
gestion des risques informatiques.
3 TYPES GESTIONS DE RISQUE
À bien des égards, le risque est inhérent au commerce. Il est encouru dans tous les aspects de
l’activité commerciale, et il est le plus clairement défini dans le cadre de la collecte des contrats
commerciaux. Les contrats commerciaux régissent l’ensemble des relations et des flux financiers
au sein de l’entreprise ; les contrats d’une entreprise offrent donc l’aperçu le plus complet des
risques auxquels elle est confrontée au quotidien. Ces risques incluent l’emploi et
l’approvisionnement, ainsi que les acquisitions, les finances, les ventes et les ressources
humaines.
La gestion du risque ne consiste pas à éliminer le risque. Le risque peut être bénéfique aux
entreprises en créant des opportunités productives, et la gestion du risque peut renforcer
l’efficacité des systèmes administratifs en apportant des améliorations à l’ensemble de
l’opération. Dans une entreprise commerciale, votre approche de la gestion du risque peut faire
la différence entre succès et difficultés.
3 types de gestion du risque
Les trois types de gestion du risque sont assez différents et couvrent un large éventail de
scénarios. Bien qu’ils ne conviennent pas tous à chaque évaluation du risque, ils représentent
une composante importante des décisions initiales en matière de gestion du risque, afin de
déterminer la technique à utiliser. Si le choix est parfois limpide, il est important pour les
entreprises d’examiner le risque dans le contexte des systèmes et processus existants.
1. Prévention du risque – La prévention du risque signifie se retirer d’un scénario à risque ou
décider de ne pas y participer.
2. Réduction du risque – La réduction du risque est mise en œuvre dans le but de maintenir
le risque à un niveau acceptable et de réduire la gravité des pertes.
3. Conservation du risque – Lorsque le risque est convenu, accepté et pris en compte dans
la budgétisation, il est conservé.
Toutes les facettes du commerce impliquent, à un moment ou à un autre, des contrats. Le marché
mondial moderne étant de plus en plus interconnecté, les contrats commerciaux sont devenus
plus complexes. Si les contrats constituent l’épine dorsale de toute entreprise, ils sont également
l’élément commercial qui implique le plus de risques. L’appétit pour le risque et la tolérance au
risque sont des composantes du programme de gestion du risque qui doivent faire l’objet de
révisions constantes, puisqu’ils fluctuent en fonction de la situation financière de l’entreprise. Les
trois types de techniques de gestion du risque garantissent que tous les scénarios de risque sont
couverts par un protocole approprié et efficace. Cette relation peut être étudiée suivant la
perspective des trois techniques.
1. Prévention du risque
La prévention du risque contractuel comporte quatre éléments, qui apparaissent lorsque le
risque associé à un contrat est considéré comme trop élevé.
Refus de la proposition – Si la diligence raisonnable révèle que le risque contractuel est
trop élevé durant la première étape du cycle de vie du contrat, l’entreprise refusera tout
simplement le contrat tel que proposé.
Renégociation – Lorsque le risque a augmenté au cours du cycle de vie du contrat,
l’entreprise peut saisir les opportunités de réviser et renégocier les conditions, afin
d’introduire de nouvelles conditions permettant d’éviter les nouveaux risques.
Non-renouvellement – À la fin du cycle de vie initial du contrat, l’entreprise peut refuser
de renouveler ce dernier si elle considère que le risque est trop élevé.
Annulation – Lorsqu’en raison des circonstances, le risque augmente au-delà des niveaux
acceptables pendant le cycle de vie du contrat et en dehors du délai de renouvellement
convenu, des clauses d’annulation peuvent être appliquées.
2. Réduction du risque
Un système efficace de gestion du cycle de vie des contrats réduit le risque contractuel dans ses
phases initiales.
Négociation du contrat – Lorsque c’est nécessaire, la renégociation à des stades ultérieurs
du cycle de vie du contrat peut permettre de réduire les risques contractuels, notamment
au stade du renouvellement. Cette démarche doit toujours avoir pour objectifs
l’atténuation des risques et la réduction des pertes.
Standardisation – La création d’une bibliothèque de termes, conditions et clauses
standardisés est une méthode importante de réduction du risque contractuel. Elle garantit
une approche cohérente de la part de l’ensemble du personnel et permet aux équipes de
rédiger des contrats en toute confiance, avec l’assurance que le langage juridique
préalablement approuvé s’inscrit dans le profil de risque acceptable de l’entreprise.
3. Conservation du risque
Chaque fois qu’une entreprise signe, renégocie ou renouvelle un contrat, un élément de
conservation du risque est présent, car tout contrat comporte un risque à un certain niveau. Tous
les contrats actifs représentent la conservation du risque contractuel, et il incombe donc à
l’entreprise d’intégrer cette composante dans la planification de la gestion du risque, les
processus d’évaluation du risque et la révision régulière du cadre d’appétit pour le risque et de
tolérance au risque.
En intégrant les trois types de gestion du risques dans une culture de bonnes pratiques
quotidiennes, les entreprises commerciales informent les organisations tierces qu’elles peuvent
traiter avec elles en toute sécurité ; cela concerne aussi bien les clients que les fournisseurs.
Lorsque les entités et les individus savent que leurs intérêts sont prioritaires, l’entreprise
bénéficie d’une clientèle fidèle et loyale.
PROCESSUS DE GESTION DES RISQUES INFORMATIQUES
Guide
En entreprise, la gestion des risques informatiques implique un processus d’identification, de
surveillance et de gestion des risques potentiels liés à la sécurité de l’information ou à la
technologie dans le but d’atténuer ou de minimiser leur impact négatif.
Parmi les risques informatiques potentiels, on peut citer les failles de sécurité, la perte ou le vol
de données, les cyberattaques, les pannes de système et les catastrophes naturelles. Tout ce qui
pourrait affecter la confidentialité, l'intégrité et la disponibilité de vos systèmes et actifs peut être
considéré comme un risque informatique.
Étapes du processus de gestion des risques informatiques
Pour gérer efficacement les risques informatiques, suivez ces six étapes dans votre processus de
gestion des risques :
1. Identifier les risques
Déterminez la nature des risques et leur impact sur votre entreprise. Examinez les différents
types de risques informatiques .
2. Évaluer les risques
Déterminez la gravité de chaque risque pour votre entreprise et hiérarchisez-les. Réalisez
une évaluation des risques informatiques .
3. Atténuer les risques
Mettez en place des mesures préventives pour réduire la probabilité d'occurrence du risque et
limiter son impact. Trouvez des solutions dans notre checklist de gestion des risques
informatiques .
4. Développer une réponse aux incidents
Établissez des plans pour gérer un problème et reprendre vos opérations. Concevez et testez
votre stratégie de réponse et de reprise après incident informatique .
5. Élaborer des plans d’urgence
Assurez la continuité de votre activité après un incident ou une crise. En savoir plus sur les
risques informatiques et la continuité des activités .
6. Examiner les processus et les procédures
Continuez à évaluer les menaces et à gérer les nouveaux risques. En savoir plus sur les stratégies
de gestion des risques d'entreprise .
Contrôles des risques informatiques
Dans le cadre de votre gestion des risques, essayez de réduire au maximum la probabilité que des
risques affectent votre entreprise. Mettez en place des mesures pour protéger vos systèmes et
vos données contre toutes les menaces connues.
Par exemple, vous devriez :
Vérifiez les informations que vous détenez et partagez. Assurez-vous de respecter la
législation sur la protection des données et réfléchissez à ce qui doit figurer sur les
systèmes publics ou partagés. Dans la mesure du possible, supprimez les informations
sensibles.
Installez et maintenez des contrôles de sécurité, tels que des pare-feu, des logiciels
antivirus et des processus qui aident à prévenir les intrusions et à protéger votre
entreprise en ligne .
Mettre en œuvre des politiques et des procédures de sécurité telles que des politiques
d’utilisation d’Internet et du courrier électronique, et former le personnel.
Faites appel à un prestataire informatique tiers si vous manquez de compétences en
interne. Il peut souvent vous apporter son expertise en sécurité. Découvrez
comment choisir un prestataire informatique pour votre entreprise .
Si vous ne parvenez pas à éliminer ou à réduire les risques à un niveau acceptable, vous pourrez
peut-être prendre des mesures pour atténuer l’impact des incidents potentiels.
Atténuer les risques informatiques
Pour atténuer les risques informatiques, vous devez prendre en compte :
mise en place de procédures de détection de problèmes (par exemple un virus infectant
votre système), éventuellement à l'aide d' outils de détection de failles de cybersécurité
souscrire une cyberassurance contre les coûts des failles de sécurité
Vous pouvez également utiliser le service gratuit « Vérifiez votre cybersécurité » du Centre
national de cybersécurité (NCSC) pour effectuer une série de vérifications en ligne simples afin
d'identifier les vulnérabilités courantes de votre informatique publique.
Le NCSC propose également un plan d'action cybernétique gratuit . En répondant à quelques
questions simples, vous pouvez obtenir un plan d'action personnalisé gratuit qui répertorie les
mesures que vous ou votre organisation pouvez prendre dès maintenant pour vous protéger
contre les cyberattaques.
CHECK LISTE DE CONTRÔLE DE GESTION DES RISQUES INFORMATIQUES
Guide
La gestion des risques peut être relativement simple si vous suivez quelques principes de base.
Pour gérer efficacement les risques informatiques de votre entreprise, veillez à respecter les
étapes suivantes :
Pensez à la sécurité informatique dès la planification ou la mise à jour d'un système
informatique. Discutez de vos besoins et des problèmes potentiels avec les utilisateurs du
système.
Recherchez activement les risques informatiques susceptibles d'affecter votre entreprise.
Identifiez leur probabilité, leurs coûts et leur impact. Réalisez une évaluation complète
des risques informatiques .
Réfléchissez aux opportunités, aux capacités et aux motivations des attaques potentielles.
Comprenez les raisons d'une cyberattaque .
Évaluez la gravité de chaque risque informatique et concentrez-vous sur ceux qui sont les
plus importants.
Comprendre les lois, législations et directives sectorielles pertinentes, en particulier si
vous devez vous conformer à la législation sur la protection des données .
Configurez vos PC, serveurs, pare-feu et autres éléments techniques du système.
Maintenez vos logiciels et votre matériel à jour. Mettez en place d'autres mesures de
cybersécurité courantes et sécurisez votre réseau sans fil .
Ne vous fiez pas à un seul contrôle technique (par exemple, un mot de passe). Utilisez
l'authentification à deux facteurs pour garantir l'identité de l'utilisateur : par exemple, un
élément que vous possédez (comme une carte d'identité) et un élément que vous
connaissez (un code PIN ou un mot de passe).
Développer des processus de récupération et de sauvegarde des données et envisager des
sauvegardes quotidiennes vers des emplacements hors site.
Soutenir les contrôles techniques grâce à des politiques, des procédures et des formations
appropriées. Comprendre les menaces internes les plus courantes en matière de
cybersécurité .
Assurez-vous d'avoir un plan de continuité d'activité. Celui-ci doit couvrir tout risque
informatique grave que vous ne pouvez pas totalement maîtriser. Révisez et mettez à jour
régulièrement votre plan. En savoir plus sur les risques informatiques et la continuité
d'activité .
Établissez des mesures efficaces de réponse et de reprise après incident informatique ,
ainsi qu'un système d'enregistrement et de gestion. Simulez des incidents pour tester et
améliorer votre planification, votre réponse et votre reprise après incident.
Développez et suivez des politiques et procédures informatiques spécifiques, telles que
celles relatives à l’utilisation du courrier électronique et d’Internet , et assurez-vous que
votre personnel sait ce qui constitue une utilisation acceptable.
Envisagez la certification aux normes de gestion de la sécurité informatique pour votre
entreprise et vos partenaires commerciaux.
Le Centre national de cybersécurité propose des conseils détaillés pour aider les organisations à
prendre des décisions concernant les risques liés à la cybersécurité .
Si vous souhaitez examiner les risques au-delà de l’informatique, découvrez comment gérer les
risques commerciaux .