Un registre qui affiche « risque inhérent : élevé ; risque résiduel : faible » sans expliquer le passage ne permet pas de décider. Il faut décrire le scénario initial, les hypothèses sur l’attaquant et l’activité, les contrôles réellement appliqués, la façon dont ils agissent sur ce scénario, puis ce qui demeure incertain. L’objectif de cette page est une fiche de passage justifiée. Le guide EBIOS Risk Manager présente la méthode d’analyse et ses ateliers ; ici, nous travaillons un enregistrement précis, pas une nouvelle présentation générale d’EBIOS.
« Inhérent » et « résiduel » ne sont pas deux données automatiquement mesurées par un outil. Dans une analyse locale, l’inhérent représente le scénario dans l’hypothèse où les mesures prises en compte pour la réduction ne jouent pas. Le résiduel est la situation après examen de ces mesures. Selon la méthode retenue, certaines protections structurelles appartiennent déjà au scénario initial. Écrivez cette convention avant de comparer les niveaux. Sans elle, deux analystes peuvent calculer des différences apparemment significatives à partir d’hypothèses différentes.
Le NIST Cybersecurity Framework 2.0 fournit un langage de gouvernance et de gestion des résultats de cybersécurité ; il ne donne pas une formule universelle « inhérent moins contrôles = résiduel ». L’évaluation de contrôles NIST SP 800-53A distingue les objectifs, méthodes et objets à examiner. Ces références aident à construire une preuve ; elles ne garantissent pas qu’un score numérique particulier soit correct pour votre organisation.
Fixer le scénario avant de le noter
Nommer un actif et une menace ne suffit pas. Décrivez l’événement redouté, le chemin d’attaque plausible, la dépendance métier et l’horizon de décision. Par exemple : un acteur obtient les identifiants d’un administrateur d’une plateforme de commandes, change les coordonnées de paiement, puis exploite le délai de détection avant la validation comptable. Cette formulation indique quel accès et quel résultat doivent être examinés. « Compromission informatique » ne permettrait pas de relier un contrôle particulier à l’effet recherché.
Précisez ce que l’on sait : exposition internet ou accès interne, nombre approximatif de comptes à privilèges, rôle de la plateforme dans les commandes, vérifications humaines existantes. Précisez aussi ce que l’on suppose : capacité de l’attaquant à obtenir un mot de passe, possibilité de contourner une approbation, temps disponible avant le rapprochement bancaire. Une hypothèse n’est pas une défaillance constatée ; la noter empêche toutefois de présenter le niveau initial comme une vérité physique.
Définissez l’échelle. Si quatre niveaux de vraisemblance et quatre niveaux d’impact sont employés, chacun doit avoir des critères observables. Une matrice colorée n’améliore pas la décision si « probable » signifie une fois par an pour une équipe et simplement « imaginable » pour une autre. Les montants et fréquences d’un exemple fictif ne doivent pas être repris comme normes de marché. La politique de sécurité peut fixer le cadre général, tandis que la fiche garde les hypothèses du cas.
Enregistrer le risque inhérent avec ses limites
Supposons une entreprise fictive dont la plateforme de commandes peut changer les coordonnées d’un bénéficiaire. Avant de tenir compte de l’authentification forte, de la double validation et de la surveillance, l’équipe classe la vraisemblance « élevée » : des comptes administrateurs sont exposés à l’hameçonnage et le changement serait techniquement réalisable avec un seul compte. Elle classe l’impact « majeur » : un paiement erroné et une interruption de rapprochement seraient possibles. Cette qualification décrit un scénario de décision, pas une probabilité statistique démontrée.
L’enregistrement précise la période et le périmètre : production, paiement, comptes administrateurs nominatifs. Il exclut les systèmes de test et les changements qu’un fournisseur bancaire bloquerait indépendamment. Il indique la source des hypothèses, par exemple inventaire des rôles, entretien avec la finance et essai d’un changement autorisé. Sans périmètre, la même étiquette « élevé » pourrait couvrir des risques incomparables.
Un analyste peut choisir de ne pas retirer tous les contrôles imaginables du scénario inhérent. Si la séparation entre la plateforme et le système de paiement est une propriété structurelle de l’activité, l’enlever créerait un monde qui n’existe pas et fausserait la comparaison. Dites quels contrôles sont exclus pour calculer l’inhérent et lesquels restent dans le contexte. Conserver cette convention d’une revue à l’autre rend les évolutions interprétables.
Décrire l’effet de chaque contrôle, sans addition magique
La MFA rend moins utilisable un mot de passe volé pour l’ouverture d’une session administrative ; elle ne bloque pas une session déjà compromise. Une double approbation peut empêcher une modification non autorisée si le second valideur dispose d’une information indépendante et ne clique pas machinalement. Une alerte sur le changement réduit surtout le délai de détection, pas la capacité initiale de modifier. Ces mécanismes agissent sur des étapes différentes du scénario. Les additionner comme trois points sans expliquer le chemin d’attaque crée une précision fictive.
Pour chaque mesure, consignez le propriétaire, le périmètre, l’état, la preuve datée et la faiblesse connue. « MFA déployée » doit devenir « MFA obligatoire pour les huit comptes administrateurs de production, sauf un compte de secours gouverné séparément ; configuration et essai observés à telle date ». « Double validation » doit préciser si les deux rôles sont réellement distincts et comment un remplacement en urgence fonctionne. L’homologation de sécurité situe l’acceptation globale, mais la fiche de risque doit montrer ce que chaque preuve établit effectivement.
Un contrôle non testé peut rester une mesure prévue, mais ne reçoit pas automatiquement le même crédit qu’une mesure observée. Une politique écrite de revue quotidienne ne démontre pas que des revues ont eu lieu. Un journal d’une semaine ne prouve pas une application constante depuis un an. La fiche lie donc l’effet attendu à la portée temporelle de la preuve. Si l’essai échoue, ne corrigez pas seulement la couleur du risque : ouvrez une action, désignez un responsable et réévaluez le scénario concerné.
Exemple de fiche de passage
Le tableau est une méthode éditoriale de traçabilité. Les niveaux sont illustratifs ; ils n’ont pas de valeur réglementaire ou statistique universelle.
| Élément | Constat du cas fictif | Conséquence pour la décision |
|---|---|---|
| Scénario | Mot de passe administrateur volé, changement de bénéficiaire | Examiner accès et validation du changement |
| Inhérent | Vraisemblance élevée, impact majeur selon l’échelle locale | Aucun crédit donné aux trois contrôles testés ensuite |
| MFA | Obligatoire sur les comptes ordinaires ; essai concluant | Réduit l’usage du seul mot de passe ; pas l’abus de session |
| Validation | Second accord finance dans un canal séparé ; échantillon testé | Réduit la réussite d’un changement non autorisé |
| Alerte | Message reçu et traité lors de l’essai | Réduit le temps de découverte ; couverture de nuit incertaine |
| Résiduel | Vraisemblance modérée, impact toujours majeur | Perte possible si compte et validation sont compromis |
| Incertitude | Exercices limités au jour ouvré | Tester l’astreinte et revoir la vraisemblance |
Le résultat « modéré/majeur » n’est pas obtenu par une soustraction automatique. La vraisemblance baisse dans l’échelle locale parce que le chemin décrit demande désormais le contournement de deux barrières observées. L’impact reste majeur : si le scénario réussit malgré tout, le paiement erroné serait toujours coûteux. L’alerte peut réduire une partie de l’impact si une réaction précède le paiement, mais la couverture nocturne n’est pas démontrée ; la fiche refuse donc de réduire l’impact sur cette base.
Une conclusion utile dit aussi ce qui la ferait changer. Si un compte administrateur est exclu de MFA sans compensations prouvées, le scénario du mot de passe redevient plus facile. Si le canal de double validation est compromis avec le compte initial, l’indépendance disparaît. Si l’alerte arrive sans astreinte, le délai de découverte demeure. Ces conditions transforment une cote statique en décision surveillable.
Ne pas masquer l’incertitude dans le score
L’incertitude peut concerner la menace, le périmètre du contrôle, la qualité de la preuve ou la valeur économique de la conséquence. Notez-la dans un champ distinct. Par exemple, l’équipe connaît la configuration MFA mais ne sait pas si un compte de service conserve un accès capable de modifier le même bénéficiaire. Son score résiduel serait prématuré si ce chemin alternatif n’est pas vérifié. La bonne action est d’inspecter les droits ou de limiter la décision au périmètre confirmé.
Une fourchette ou deux scénarios conditionnels peuvent être plus honnêtes qu’une décimale unique. « Résiduel modéré si tous les changements passent par la double validation ; élevé si l’API de maintenance la contourne » est une information exploitable. Elle indique quel essai technique est prioritaire. Les chiffres précis, lorsqu’ils existent, doivent indiquer la méthode, la source des données et la sensibilité aux hypothèses. Une estimation construite sur des fréquences non observées ne devient pas fiable parce qu’elle contient deux chiffres après la virgule.
Séparez également l’absence de preuve et l’absence de contrôle. Si l’équipe ne retrouve pas le journal d’une revue, elle ne peut pas conclure que la revue n’a jamais eu lieu ; elle ne peut pas non plus créditer son efficacité. L’analyse de validité des preuves d’audit aide à poser les questions de date et de portée. Pendant la collecte, consignez une conclusion provisoire et sa date de réexamen plutôt que d’effacer l’incertitude.
Relier le résultat à une décision et à un plan
Le décideur a besoin de quatre éléments : niveau résiduel selon l’échelle approuvée, conséquences si le scénario réussit, preuve des contrôles déterminants et actions restant à faire. Il peut accepter l’exposition sous conditions, demander une mesure supplémentaire, réduire l’activité, transférer une partie financière par contrat ou refuser le changement. Un contrat d’assurance ou de sous-traitance ne fait pas disparaître l’événement technique ; il peut seulement modifier certaines conséquences et doit être décrit comme tel.
La fiche précise l’acceptant habilité, la date et le périmètre. Si la couverture nocturne de l’alerte est une réserve, attribuez l’exercice d’astreinte à une personne, donnez une échéance et définissez ce que signifiera un essai réussi. La décision doit être réouverte si l’essai échoue. Le plan d’actions d’audit est utile pour relier action, résultat observé et clôture, sans remplacer l’analyse du scénario.
Un risque « faible » mais fondé sur des contrôles inexistants n’est pas acceptable par sa seule étiquette. À l’inverse, un risque résiduel élevé peut être explicitement accepté pour une activité donnée si la gouvernance applicable le permet et que les conséquences sont comprises ; la couleur ne doit pas prendre la place du décideur. Dans les secteurs régulés, vérifiez les exigences particulières avant de supposer qu’une simple signature interne suffit. La présente fiche ne définit aucun seuil légal d’acceptation.
Garder la comparabilité lors des revues
Lors d’une nouvelle revue, conservez la version précédente de la fiche : scénario, échelle, hypothèses, preuves et décision. Si vous changez la matrice ou le sens d’« inhérent », notez-le séparément. Sinon, une baisse de « élevé » à « modéré » peut simplement refléter une nouvelle échelle, sans réduction réelle de l’exposition. Comparez d’abord les faits : nombre de comptes couverts, changements de droits, essais de double validation, qualité des alertes et incidents survenus.
Déclenchez une revue après un changement significatif, même si la date annuelle n’est pas atteinte : nouvelle API de paiement, prestataire remplacé, privilèges élargis, attaque révélant un contournement, échec d’un contrôle ou variation importante des volumes. Quand un contrôle est retiré, revenez à l’étape qu’il protégeait et réévaluez l’ensemble du chemin. Quand un contrôle est ajouté, vérifiez son effet réel avant de baisser la cote. Une revue qui ne regarde que la présence d’une pièce jointe rate ces changements.
La conclusion finale peut rester imparfaite. Ce qui rend la fiche utile n’est pas une certitude impossible, mais la possibilité pour un autre analyste de reconstruire la transition du scénario initial à l’exposition restante, de voir les hypothèses fragiles et de savoir quelle preuve demander ensuite. C’est cette chaîne explicite qui permet d’améliorer la décision sans confondre langage de risque, calcul et assurance effective.
Vérifier la cohérence entre plusieurs fiches
Un même contrôle peut réduire plusieurs scénarios, mais son échec peut aussi les aggraver simultanément. Si la MFA des administrateurs est créditée dans dix fiches, une exclusion non maîtrisée ne concerne pas seulement le dossier où elle a été découverte. Tenez un lien entre contrôle, propriétaire, preuve et risques qui en dépendent. Lorsqu’un essai échoue, l’équipe peut alors retrouver les décisions à réexaminer. L’échantillonnage d’audit aide à rendre visibles les limites d’une observation partielle ; un contrôle testé sur deux comptes ne prouve pas nécessairement la couverture de tous les comptes qui figurent dans les fiches.
Les fiches doivent aussi employer le même horizon. Une menace jugée probable sur cinq ans et une autre jugée probable sur un mois ne se comparent pas par leur seule étiquette. Si l’équipe change l’horizon de référence, consignez la conversion ou cessez de comparer les couleurs. De même, ne mélangez pas impact brut et impact net d’une assurance ou d’une procédure de récupération sans l’indiquer. Une revue de portefeuille peut chercher les hypothèses communes les plus fragiles, sans effacer les particularités de chaque scénario.
Enfin, la maîtrise affichée ne peut excéder la preuve disponible. Si une action est planifiée mais pas déployée, enregistrez un niveau projeté séparé du niveau actuel. Cette distinction permet au décideur de voir l’intérêt potentiel d’une mesure sans prendre une décision présente sur un contrôle futur. Lors de la clôture du projet, un essai et un changement de version de la fiche rendent la baisse de risque défendable.