La gestion des risques, présentée dans notre pilier audit & conseil SI, prolonge naturellement la démarche d'audit. Cette page en détaille la méthode.
Gestion des risques informatiques
Cartographier, prioriser et suivre les risques informatiques pour transformer un audit en plan d'action concret.
Construire une cartographie des risques informatiques
Une cartographie des risques informatiques recense l'ensemble des menaces potentielles pesant sur le système d'information (cyberattaque, panne matérielle, perte de données, dépendance à un prestataire unique), la construire suppose de croiser probabilité d'occurrence et impact potentiel pour chaque risque identifié.
Évaluer et prioriser les risques selon leur criticité
Évaluer la criticité des différents risques informatiques de l'entreprise permet de prioriser les investissements informatiques là où l'impact d'un incident serait le plus lourd pour l'activité, plutôt que de répartir les moyens de façon uniforme. Le lien entre gestion des risques informatiques et continuité d'activité est direct : anticiper un risque coûte presque toujours moins cher que de le subir, un sujet approfondi dans notre continuité d'activité.
Du rapport d'audit au plan d'action concret
Transformer les recommandations d'un audit en plan d'action concret suppose de désigner un responsable et une échéance pour chaque action, la direction restant généralement responsable de la mise en œuvre des recommandations même lorsque leur exécution technique est déléguée à un prestataire.
Suivre et communiquer les actions correctives
Suivre l'avancement des actions correctives après un audit suppose des points d'étape réguliers plutôt qu'un simple rapport initial sans suivi. Un second audit de contrôle après la mise en œuvre des recommandations est recommandé pour vérifier l'efficacité réelle des actions engagées. Communiquer en interne les résultats et les actions issues d'un audit informatique renforce l'adhésion des équipes à la démarche de sécurisation.
Voir aussi
Cette page complète le pilier audit & conseil SI. Voir aussi la sauvegarde & continuité d'activité et l'assurance cyber-risques.
Questions fréquentes
Qui est responsable de la mise en œuvre des recommandations issues d'un audit informatique ?
La direction reste généralement responsable de la mise en œuvre, même lorsque l'exécution technique des actions est déléguée à un prestataire informatique.
Faut-il un second audit de contrôle après la mise en œuvre des recommandations ?
C'est recommandé, afin de vérifier l'efficacité réelle des actions engagées et de s'assurer que les risques identifiés ont bien été réduits.
Quel lien entre gestion des risques informatiques et continuité d'activité ?
Un lien direct : anticiper un risque identifié coûte presque toujours moins cher pour l'entreprise que de le subir sans préparation préalable.
Comment communiquer en interne les résultats et les actions issues d'un audit informatique ?
De façon transparente et synthétique, ce qui renforce l'adhésion des équipes à la démarche de sécurisation et facilite l'application des nouvelles pratiques.