RiskPilot SiteGitHubDémo

Concepts GRC et SMSI #

Cette page explique le vocabulaire utilisé dans RiskPilot. La GRC regroupe gouvernance, gestion des risques et conformité. Le SMSI est le système de management qui organise les responsabilités, processus, preuves et améliorations liés à la sécurité de l’information.

De l’actif au risque #

Un périmètre délimite ce qui est étudié. Un actif est un élément qui apporte de la valeur et doit être protégé : information, service, application, matériel ou processus.

Une menace est un événement susceptible de causer un dommage. Une vulnérabilité est une faiblesse que cette menace peut exploiter. Une mesure de sécurité réduit la vraisemblance, l’impact ou les deux.

RiskPilot assemble ces éléments dans un scénario :

Périmètre → Actif → Menace → Vulnérabilité → Mesures → Évaluation → Traitement

Évaluer un risque #

La vraisemblance et l’impact sont notés de 1 à 5. Leur produit donne un score de 1 à 25.

ÉvaluationQuestion traitée
BruteQuel serait le risque sans tenir compte des mesures ?
ActuelleQuel risque observons-nous avec les mesures réellement en place ?
RésiduelleQuel risque restera après le traitement prévu ?

Les seuils de niveau sont configurables par organisation. Un score facilite la comparaison mais ne remplace pas l’analyse, la justification et la décision.

Appétence, tolérance et capacité #

  • Appétence : niveau de risque que l’organisation accepte de prendre pour atteindre ses objectifs.
  • Tolérance : variation admissible autour de cette appétence.
  • Capacité : niveau maximal que l’organisation peut absorber sans compromettre sa continuité.

Une acceptation RiskPilot est une décision formelle, approuvée et limitée dans le temps. Elle ne supprime pas le risque.

Conformité et preuves #

Un référentiel contient des exigences. Une évaluation attribue à chacune un statut, une maturité et des preuves. Une preuve doit être pertinente, datée, attribuable et protégée.

La déclaration d’applicabilité (SoA) explique quels contrôles sont applicables, pourquoi, et comment ils sont mis en œuvre. Une version approuvée est immuable ; une évolution crée une révision.

Audit et CAPA #

Un audit produit des observations ou non-conformités. La CAPA sépare :

  1. l’analyse de la cause racine ;
  2. la correction immédiate ;
  3. l’action corrective qui évite la récurrence ;
  4. l’action préventive, lorsqu’elle est pertinente ;
  5. la revue indépendante de l’efficacité.

Continuité #

La BIA analyse les impacts d’une interruption. Le MTPD est la durée maximale tolérable, le RTO le délai cible de reprise et le RPO la perte de données admissible. RiskPilot impose RTO ≤ MTPD.

Parcours recommandé #

Commencez par l’inventaire, poursuivez avec les risques, puis les actions et la conformité.