Passer au contenu

Accueil Expertise / Risques et gouvernance

GRC / GRC-01

évaluation des risques EBIOS Risk Manager

Une méthode structurée reliant les objectifs commerciaux à des scénarios de cyber-risque et à un plan de traitement décidé par l'organisation.

QUAND C'EST UTILE

Une réponse ciblée
à un besoin défini.

Responsables de l’entreprise, responsables de la sécurité informatique (CISO) ou propriétaires d’entreprise ; un nouveau service sensible, des décisions budgétaires ou la nécessité de justifier les priorités en matière de sécurité.

EN UN COUP D'ŒIL

Famille
Risques et gouvernance

Engagement
Avis

Référence
GRC-01

PORTÉE ET RÉSULTATS

Ce que couvre la mission.

Portée

  • Cinq ateliers : cadre d’action et base de référence de sécurité
  • Origines du risque
  • scénarios stratégiques
  • scénarios opérationnels
  • Traitement et surveillance du risque résiduel

Livrables

  • Fichier d’évaluation
  • scénarios prioritaires
  • plan de traitement avec les propriétaires et registre des risques résiduels

Preuve de réception

Le cadre d’action, les hypothèses, les scénarios et les décisions de traitement sont approuvés ; la responsabilité de l’acceptation du risque revient au décideur autorisé.

LIVRAISON

Comment le travail est structuré.

Approche

Définir le contexte du périmètre ; mobiliser les propriétaires d'entreprise et les décideurs ; évaluer les risques ou les lacunes ; décider des mesures de contrôle ; organiser le suivi et les justificatifs.

Prérequis et responsabilités

Client : sponsor, dirigeants disponibles, décisions sur les risques et avis juridiques si nécessaire. Prestataire : méthodologie, animation, analyse et dossier de décision.

Facteurs de portée

Entités, processus, parties prenantes, périmètre réglementaire, maturité des documents et ateliers. Projet, support ponctuel ou RSSI fractionné selon le besoin.

Questions à clarifier

Quelle mission d’entreprise nécessite une protection ? Quels groupes d’entrepreneurs participeront ? Qui assume les risques résiduels et qui contrôle les fonds ?

LIMITES IMPORTANTES

L’analyse de scénarios se concentre sur les menaces intentionnelles ; la base de référence en matière de sécurité reste essentielle. Il ne s’agit ni d’une analyse ni d’un test de pénétration.

Le travail étaye les décisions et les éléments de preuve pour le cadre convenu. Les avis juridiques, la certification indépendante et les décisions des régulateurs ou des évaluateurs demeurent des responsabilités distinctes.

EN PRATIQUE

Situations illustratives.

Ces exemples décrivent des engagements possibles et des résultats cibles. Il ne s'agit pas de références clients ni de résultats obtenus.

Scénario 01

Un distributeur dépend d’un ERP et d’un fournisseur de maintenance. Projet : ateliers avec les services d’approvisionnement, les équipes commerciales et le service informatique. Objectif : prioriser l’accès des fournisseurs, la reprise et la détection d’interruption de l’activité, plutôt que de présenter les derniers produits.

Scénario 02

Une entreprise de logiciels lance un portail hébergeant les contrats. Projet : analyser les actifs commerciaux, l’écosystème et les voies d’attaque. Objectif : intégrer les exigences de sécurité et enregistrer le risque résiduel ; les parties prenantes indisponibles nécessitent un repoussage de la date.

Contexte technologique et de référence

Méthode ANSSI EBIOS RM ; supports de formation et registre des risques adaptés au client.

L'ensemble final des technologies est convenu lors du cadrage, sur la base de l'interopérabilité, des licences, des droits d'accès et des exigences opérationnelles.

SERVICES CONNECTÉS

Construisez l'étape suivante.

Ces services peuvent compléter la mission. Ils ne sont pas inclus automatiquement.

Commencer une conversation

Clarifiez la portée.

Nous clarifierons l'objectif, les dépendances et les responsabilités de ce service avant de proposer la livraison.