STRATÉGIE & SCHÉMA DIRECTEUR La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Comment tenir compte des contrôles déjà en place dans l’évaluation des risques ?

D’après Audit du système d’information

Un risque ne s'apprécie pas de la même manière selon les protections existantes. L'audit doit donc examiner les contrôles et leur fonctionnement avant de conclure sur l'exposition qui subsiste.

Lorsque l'on évalue un risque, il faut considérer les mesures de contrôle déjà en place :

Politiques, procédures, mécanismes de sécurité technique, systèmes de supervision, plans de reprise, etc.

Contrôles organisationnels (séparation des tâches, validations hiérarchiques, revues régulières).

Si ces contrôles sont efficaces, ils réduisent la probabilité ou l'impact du risque.

L'auditeur doit donc, en théorie, distinguer :

Le risque brut (si aucun contrôle n'existait),

Le risque résiduel (après prise en compte des contrôles actuels).

L'évaluation du risque résiduel permet de juger si les mesures en place sont suffisantes ou s'il convient de les renforcer.

ISO 27001 adopte cette logique : elle demande de documenter les contrôles sélectionnés pour traiter les risques, et de vérifier périodiquement leur efficacité.

L'audit peut justement révéler que certains contrôles, bien qu'existants sur le papier, ne sont pas correctement appliqués ou maintenus à jour.

POUR ALLER PLUS LOIN

Audit du système d’information

Synthèse pratique : Phase 4 : Évaluation des risques et analyse de conformité › 2. Analyse et évaluation des risques : de la matrice d’impact à la priorisation › Prise en compte des contrôles existants

SOLVE DSI · CONSEIL & ACCOMPAGNEMENT

Votre stratégie SI doit maintenant devenir une feuille de route ?

Solve DSI accompagne les Directions générales et les DSI pour construire leur stratégie du système d'information, formaliser leur schéma directeur et transformer les orientations retenues en décisions, priorités et plans d'action concrets.

Stratégie SI Schéma directeur Architecture d'entreprise Gouvernance SI DSI de transition
Découvrir Solve DSI Conseil · Architecture · Transformation