RiskPilot SiteGitHubDémo

Registre des risques et gouvernance #

Objectif et utilisateurs #

Le menu Risques transforme le contexte en scénarios évalués. Risk manager crée et modifie ; lecteurs, auditeurs et responsables consultent selon leurs droits.

Créer un scénario #

Renseignez titre, description, famille, méthode (simplifiée, ISO 27005 ou EBIOS RM), périmètre, actif, menace, vulnérabilités, mesures existantes, responsable, traitement, statut et date de révision. Toutes les relations doivent appartenir au tenant.

Comprendre les scores #

Chaque évaluation utilise vraisemblance et impact de 1 à 5. Leur produit donne le score. Le brut précède les contrôles, l’actuel reflète la situation observée et le résiduel la cible après traitement.

Gouvernance #

Les politiques définissent appétence, tolérance et capacité par domaine/famille. Le portefeuille consolide les risques ; les recommandations comparent coût, charge et réduction. Une acceptation formelle exige décision, auteur et expiration. Une campagne fige un instantané de revue.

Le panneau présente quatre onglets avec compteur : Priorités, Politiques, Acceptations et Campagnes. Ils complètent le registre affiché sur la même page et ne constituent pas quatre menus séparés.

Modifier, archiver et exporter #

Utilisez recherche et filtres, ouvrez le scénario, modifiez puis réévaluez. Archiver préserve l’historique. L’export CSV est tenant-scoped et neutralise les formules.

Erreurs et bonnes pratiques #

Un statut accepté exige une acceptation approuvée encore valide. Ne réduisez pas un score sans preuve de contrôle. Planifiez la prochaine revue et reliez les traitements à des actions.

Exemple #

L’actif « CRM » exposé à l’hameçonnage, avec MFA partiel, passe d’un brut 20 à un actuel 12 ; le déploiement complet crée une cible résiduelle 6.

Voir aussi #

Matrice · Plans d’action · Mesures

Prérequis #

Créez auparavant le périmètre, l’actif, la menace, les vulnérabilités et les mesures réellement existantes. Le responsable sélectionné doit être actif et appartenir au tenant. Définissez aussi les conventions de familles et de méthodes d’analyse.

Description des champs #

ChampUtilisation
Titreformulation courte du scénario
Descriptionévénement, causes, conséquences et contexte
Familleregroupement pour gouvernance et reporting
Méthodesimplifiée, ISO 27005 ou EBIOS RM
Portéepérimètre organisationnel ou technique
Vulnérabilitésfaiblesses réellement applicables
Mesures existantescontrôles opérationnels au moment de l’évaluation
Traitementéviter, réduire, transférer ou accepter
Statutétat du workflow
Date de révisionprochain examen formel

Procédure de création #

  1. Formulez un événement de risque, sans le confondre avec une faiblesse.
  2. Choisissez la méthode et le périmètre.
  3. Associez actif, menace, vulnérabilités et mesures du même tenant.
  4. Évaluez le brut sans créditer les mesures.
  5. Évaluez l’actuel d’après les contrôles prouvés.
  6. Définissez le traitement et la cible résiduelle.
  7. Affectez le propriétaire et la date de revue.
  8. Enregistrez, puis créez les actions nécessaires.

Appétence et décisions #

Comparez l’évaluation actuelle et résiduelle aux politiques d’appétence, tolérance et capacité. Un dépassement doit déclencher réduction, transfert, évitement ou acceptation formelle. L’acceptation possède un décideur, une justification et une expiration ; elle ne supprime pas le scénario.

Campagnes et portefeuille #

Une campagne planifie la revue et conserve un instantané des scores. Le portefeuille agrège les scénarios pour identifier concentrations, familles dominantes et écarts à l’appétence. Les recommandations aident à comparer réduction attendue, coût et charge.

Contrôles avant validation #

  • relations limitées au tenant ;
  • mesures effectivement déployées ;
  • scores justifiés et cohérents ;
  • propriétaire actif ;
  • traitement accompagné d’actions ;
  • acceptation non expirée si statut accepté ;
  • prochaine revue renseignée.

Problèmes fréquents #

Un objet absent dans un sélecteur peut appartenir à un autre périmètre/tenant ou être archivé. Un score qui ne change pas après sélection des mesures nécessite de vérifier les évaluations saisies : la présence d’un contrôle ne calcule pas automatiquement son efficacité.