STRATÉGIE & SCHÉMA DIRECTEUR La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Faut-il partir des objectifs métiers ou des composants techniques pour identifier les risques ?

D’après Audit du système d’information

Les deux approches apportent des éclairages complémentaires. L'une part des activités et de leurs enjeux ; l'autre examine les composants et les difficultés qui peuvent se propager vers ces activités.

L'identification des risques peut se faire de deux manières :

Approche “top-down” : partir des objectifs stratégiques, des processus métiers critiques, et se demander quels événements risqueraient de faire échouer ou de compromettre ces objectifs.

Cette approche est privilégiée par COBIT, qui incite à aligner la gestion des risques sur la gouvernance de l'entreprise.

Approche “bottom-up” : recenser les actifs, analyser les vulnérabilités techniques, les incidents survenus, et en déduire les menaces qui pèsent sur l'organisation.

C'est une logique souvent mise en œuvre dans les audits de sécurité technique (ISO 27001, NIST SP 800-53).

Souvent, l'auditeur combine ces deux approches pour ne rien négliger.

Il peut commencer par s'entretenir avec la direction pour cerner les grands risques d'entreprise, puis compléter par une analyse détaillée des vulnérabilités IT (infrastructure, applications, processus) pour repérer des menaces parfois ignorées du management.

POUR ALLER PLUS LOIN

Audit du système d’information

Synthèse pratique : Phase 4 : Évaluation des risques et analyse de conformité › Identification des risques : recueillir et classer les menaces › Approche top-down ou bottom-up

SOLVE DSI · CONSEIL & ACCOMPAGNEMENT

Votre stratégie SI doit maintenant devenir une feuille de route ?

Solve DSI accompagne les Directions générales et les DSI pour construire leur stratégie du système d'information, formaliser leur schéma directeur et transformer les orientations retenues en décisions, priorités et plans d'action concrets.

Stratégie SI Schéma directeur Architecture d'entreprise Gouvernance SI DSI de transition
Découvrir Solve DSI Conseil · Architecture · Transformation