Partir des conséquences pour l’entreprise
Une analyse de risques aide la direction à choisir les protections et les moyens à engager. Pour une PME, elle doit relier les problèmes informatiques possibles à leurs conséquences : production interrompue, dossier technique indisponible, données clients exposées ou commande frauduleuse. Les métiers apportent la connaissance de ces impacts ; l’infogérant décrit les dépendances et les protections techniques.
Un état des lieux de sécurité est un point de départ utile. Il doit être complété par l’examen des scénarios et des décisions à prendre. Si une méthode particulière est attendue par un client ou retenue pour votre démarche, définissez son application avec une personne compétente. Un premier atelier simplifié ne doit pas être présenté comme une analyse EBIOS Risk Manager complète.
Comment agir
- Définir le périmètre : activités, sites, données et services concernés, ainsi que les limites de l’étude.
- Réunir les bonnes personnes : direction, responsables métiers, qualité ou maintenance et prestataires qui connaissent les systèmes.
- Identifier les événements redoutés : décrivez ce que l’entreprise veut éviter et les conséquences plausibles sur les délais, les engagements clients ou la production.
- Examiner les dépendances : comptes, applications, fournisseurs, connexions et données nécessaires à chaque activité.
- Étudier les scénarios : rapprochez les événements redoutés des chemins possibles et des protections effectivement en place.
- Décider et suivre : retenez des actions, attribuez les responsables et faites valider les risques restant acceptés par la direction.
Les éléments manquants doivent être visibles. Si le temps de restauration d’un outil métier n’a jamais été vérifié, notez cette incertitude et prévoyez une action pour la réduire. Une estimation doit pouvoir être expliquée à partir des informations disponibles.
Qui fait quoi
La direction et les métiers précisent les conséquences, les priorités et les besoins de continuité. La direction valide les moyens engagés et les décisions relatives aux risques résiduels.
L’infogérant décrit les systèmes, les protections et les limites des services qu’il assure. Il peut chiffrer des actions techniques et vérifier leurs prérequis. Les décisions métier restent à prendre avec l’entreprise.
Le RSSI ou l’animateur de l’analyse organise les échanges, documente les hypothèses et suit le plan de traitement. Les fournisseurs d’applications et d’équipements participent lorsque leur connaissance est nécessaire.
Exemples de preuves à conserver
- Le cadrage de l’analyse : périmètre, participants, date et méthode retenue.
- Les activités prioritaires, leurs dépendances et les événements redoutés examinés.
- Les scénarios étudiés avec les hypothèses, les protections existantes et les incertitudes.
- Les décisions de la direction concernant les actions et les risques restant acceptés.
- Le plan de traitement avec responsables, échéances, statut et éléments montrant les mesures réalisées.
- Un compte rendu de réexamen après un changement important ou une nouvelle information.
Le dossier doit permettre de suivre le raisonnement jusqu’à la décision. Des couleurs dans un tableau apportent une synthèse ; les explications et arbitrages rendent cette synthèse utilisable.
Un exemple concret
Exemple fictif : un atelier dépend d’un logiciel de planification et de fichiers de fabrication. Les métiers décrivent les conséquences d’une indisponibilité et les possibilités de travail temporaire. L’infogérant confirme la sauvegarde des fichiers, mais l’éditeur doit encore préciser la reprise du logiciel. La direction décide de préparer un test conjoint et de documenter un mode de fonctionnement temporaire. Le risque reste suivi jusqu’à la vérification de ces actions.
Cette démarche donne un objectif concret au test de restauration et fait participer les personnes capables de valider la reprise.
Erreurs à éviter
- Limiter l’analyse à une liste de vulnérabilités techniques sans examiner l’activité.
- Attribuer des scores sans conserver les hypothèses ou les critères utilisés.
- Faire accepter les risques métier uniquement par le prestataire informatique.
- Considérer l’étude comme terminée alors que les mesures décidées ne sont pas suivies.
Votre prochaine étape
Choisissez une activité critique et réunissez son responsable avec votre prestataire. Préparez ses dépendances, les conséquences d’une interruption et les protections connues. Notre RSSI externalisé peut vous aider à cadrer l’analyse et à suivre les décisions.
Pour approfondir
L’ANSSI présente la méthode EBIOS Risk Manager. Pour une première lecture métier, consultez notre article À quoi sert une analyse de risques cyber pour une PME ?.