Gestion des risques informatiques

Cartographier, prioriser et suivre les risques informatiques pour transformer un audit en plan d'action concret.

La gestion des risques, présentée dans notre pilier audit & conseil SI, prolonge naturellement la démarche d'audit. Cette page en détaille la méthode.

Construire une cartographie des risques informatiques

Une cartographie des risques informatiques recense l'ensemble des menaces potentielles pesant sur le système d'information (cyberattaque, panne matérielle, perte de données, dépendance à un prestataire unique), la construire suppose de croiser probabilité d'occurrence et impact potentiel pour chaque risque identifié.

Évaluer et prioriser les risques selon leur criticité

Évaluer la criticité des différents risques informatiques de l'entreprise permet de prioriser les investissements informatiques là où l'impact d'un incident serait le plus lourd pour l'activité, plutôt que de répartir les moyens de façon uniforme. Le lien entre gestion des risques informatiques et continuité d'activité est direct : anticiper un risque coûte presque toujours moins cher que de le subir, un sujet approfondi dans notre continuité d'activité.

Du rapport d'audit au plan d'action concret

Transformer les recommandations d'un audit en plan d'action concret suppose de désigner un responsable et une échéance pour chaque action, la direction restant généralement responsable de la mise en œuvre des recommandations même lorsque leur exécution technique est déléguée à un prestataire.

Suivre et communiquer les actions correctives

Suivre l'avancement des actions correctives après un audit suppose des points d'étape réguliers plutôt qu'un simple rapport initial sans suivi. Un second audit de contrôle après la mise en œuvre des recommandations est recommandé pour vérifier l'efficacité réelle des actions engagées. Communiquer en interne les résultats et les actions issues d'un audit informatique renforce l'adhésion des équipes à la démarche de sécurisation.

Questions fréquentes

Qui est responsable de la mise en œuvre des recommandations issues d'un audit informatique ?

La direction reste généralement responsable de la mise en œuvre, même lorsque l'exécution technique des actions est déléguée à un prestataire informatique.

Faut-il un second audit de contrôle après la mise en œuvre des recommandations ?

C'est recommandé, afin de vérifier l'efficacité réelle des actions engagées et de s'assurer que les risques identifiés ont bien été réduits.

Quel lien entre gestion des risques informatiques et continuité d'activité ?

Un lien direct : anticiper un risque identifié coûte presque toujours moins cher pour l'entreprise que de le subir sans préparation préalable.

Comment communiquer en interne les résultats et les actions issues d'un audit informatique ?

De façon transparente et synthétique, ce qui renforce l'adhésion des équipes à la démarche de sécurisation et facilite l'application des nouvelles pratiques.