Gestion des risques cyber : comment passer de la technique aux priorités ?
La cybersécurité dispose rarement de ressources infinies. Il faut donc prioriser.
1. Identifier les actifs
Qu’est-ce qui doit être protégé ?
2. Comprendre les menaces
Quelles situations pourraient affecter ces actifs ?
3. Identifier les vulnérabilités
Quelles faiblesses existent ?
4. Examiner les contrôles
Quelles mesures réduisent déjà le risque ?
5. Évaluer les impacts
Que se passerait-il si le scénario se réalisait ?
6. Prioriser
Quels risques nécessitent une action en premier ?
7. Traiter
Réduire, éviter, transférer ou accepter selon le cadre de l’organisation.
8. Suivre
Le risque évolue.
Matrice conceptuelle
**ACTIF**
-
**MENACE**
-
**VULNÉRABILITÉ / EXPOSITION**
-
**IMPACT**
-
**CONTRÔLES**
\=
**RISQUE À ÉVALUER**
Important
Cette représentation est pédagogique, pas une formule mathématique universelle.
Mini-cas
Deux serveurs possèdent la même vulnérabilité.
Serveur A : environnement limité et peu critique.
Serveur B : service important et davantage exposé.
La priorité peut être différente.
C’est pourquoi :
**criticité technique ≠ risque complet.**
Référentiels
Les guides CAFP citent notamment ISO 27001, ISO 27005 et NIST comme cadres pouvant intervenir selon le contexte.
Guides complémentaires
Consultez la page principale de cette filière pour retrouver la durée, les conditions d’admission et les informations de préinscription.
