Aller au contenu
Legiscope
Menu
Cybersecurity

Risque inhérent et résiduel : justifier le passage entre les deux

Exemple de fiche cyber reliant scénario initial, effet vérifié des contrôles, exposition restante et incertitude.

Un registre qui affiche « risque inhérent : élevé ; risque résiduel : faible » sans expliquer le passage ne permet pas de décider. Il faut décrire le scénario initial, les hypothèses sur l’attaquant et l’activité, les contrôles réellement appliqués, la façon dont ils agissent sur ce scénario, puis ce qui demeure incertain. L’objectif de cette page est une fiche de passage justifiée. Le guide EBIOS Risk Manager présente la méthode d’analyse et ses ateliers ; ici, nous travaillons un enregistrement précis, pas une nouvelle présentation générale d’EBIOS.

« Inhérent » et « résiduel » ne sont pas deux données automatiquement mesurées par un outil. Dans une analyse locale, l’inhérent représente le scénario dans l’hypothèse où les mesures prises en compte pour la réduction ne jouent pas. Le résiduel est la situation après examen de ces mesures. Selon la méthode retenue, certaines protections structurelles appartiennent déjà au scénario initial. Écrivez cette convention avant de comparer les niveaux. Sans elle, deux analystes peuvent calculer des différences apparemment significatives à partir d’hypothèses différentes.

Le NIST Cybersecurity Framework 2.0 fournit un langage de gouvernance et de gestion des résultats de cybersécurité ; il ne donne pas une formule universelle « inhérent moins contrôles = résiduel ». L’évaluation de contrôles NIST SP 800-53A distingue les objectifs, méthodes et objets à examiner. Ces références aident à construire une preuve ; elles ne garantissent pas qu’un score numérique particulier soit correct pour votre organisation.

Fixer le scénario avant de le noter

Nommer un actif et une menace ne suffit pas. Décrivez l’événement redouté, le chemin d’attaque plausible, la dépendance métier et l’horizon de décision. Par exemple : un acteur obtient les identifiants d’un administrateur d’une plateforme de commandes, change les coordonnées de paiement, puis exploite le délai de détection avant la validation comptable. Cette formulation indique quel accès et quel résultat doivent être examinés. « Compromission informatique » ne permettrait pas de relier un contrôle particulier à l’effet recherché.

Précisez ce que l’on sait : exposition internet ou accès interne, nombre approximatif de comptes à privilèges, rôle de la plateforme dans les commandes, vérifications humaines existantes. Précisez aussi ce que l’on suppose : capacité de l’attaquant à obtenir un mot de passe, possibilité de contourner une approbation, temps disponible avant le rapprochement bancaire. Une hypothèse n’est pas une défaillance constatée ; la noter empêche toutefois de présenter le niveau initial comme une vérité physique.

Définissez l’échelle. Si quatre niveaux de vraisemblance et quatre niveaux d’impact sont employés, chacun doit avoir des critères observables. Une matrice colorée n’améliore pas la décision si « probable » signifie une fois par an pour une équipe et simplement « imaginable » pour une autre. Les montants et fréquences d’un exemple fictif ne doivent pas être repris comme normes de marché. La politique de sécurité peut fixer le cadre général, tandis que la fiche garde les hypothèses du cas.

Enregistrer le risque inhérent avec ses limites

Supposons une entreprise fictive dont la plateforme de commandes peut changer les coordonnées d’un bénéficiaire. Avant de tenir compte de l’authentification forte, de la double validation et de la surveillance, l’équipe classe la vraisemblance « élevée » : des comptes administrateurs sont exposés à l’hameçonnage et le changement serait techniquement réalisable avec un seul compte. Elle classe l’impact « majeur » : un paiement erroné et une interruption de rapprochement seraient possibles. Cette qualification décrit un scénario de décision, pas une probabilité statistique démontrée.

L’enregistrement précise la période et le périmètre : production, paiement, comptes administrateurs nominatifs. Il exclut les systèmes de test et les changements qu’un fournisseur bancaire bloquerait indépendamment. Il indique la source des hypothèses, par exemple inventaire des rôles, entretien avec la finance et essai d’un changement autorisé. Sans périmètre, la même étiquette « élevé » pourrait couvrir des risques incomparables.

Un analyste peut choisir de ne pas retirer tous les contrôles imaginables du scénario inhérent. Si la séparation entre la plateforme et le système de paiement est une propriété structurelle de l’activité, l’enlever créerait un monde qui n’existe pas et fausserait la comparaison. Dites quels contrôles sont exclus pour calculer l’inhérent et lesquels restent dans le contexte. Conserver cette convention d’une revue à l’autre rend les évolutions interprétables.

Décrire l’effet de chaque contrôle, sans addition magique

La MFA rend moins utilisable un mot de passe volé pour l’ouverture d’une session administrative ; elle ne bloque pas une session déjà compromise. Une double approbation peut empêcher une modification non autorisée si le second valideur dispose d’une information indépendante et ne clique pas machinalement. Une alerte sur le changement réduit surtout le délai de détection, pas la capacité initiale de modifier. Ces mécanismes agissent sur des étapes différentes du scénario. Les additionner comme trois points sans expliquer le chemin d’attaque crée une précision fictive.

Pour chaque mesure, consignez le propriétaire, le périmètre, l’état, la preuve datée et la faiblesse connue. « MFA déployée » doit devenir « MFA obligatoire pour les huit comptes administrateurs de production, sauf un compte de secours gouverné séparément ; configuration et essai observés à telle date ». « Double validation » doit préciser si les deux rôles sont réellement distincts et comment un remplacement en urgence fonctionne. L’homologation de sécurité situe l’acceptation globale, mais la fiche de risque doit montrer ce que chaque preuve établit effectivement.

Un contrôle non testé peut rester une mesure prévue, mais ne reçoit pas automatiquement le même crédit qu’une mesure observée. Une politique écrite de revue quotidienne ne démontre pas que des revues ont eu lieu. Un journal d’une semaine ne prouve pas une application constante depuis un an. La fiche lie donc l’effet attendu à la portée temporelle de la preuve. Si l’essai échoue, ne corrigez pas seulement la couleur du risque : ouvrez une action, désignez un responsable et réévaluez le scénario concerné.

Exemple de fiche de passage

Le tableau est une méthode éditoriale de traçabilité. Les niveaux sont illustratifs ; ils n’ont pas de valeur réglementaire ou statistique universelle.

Élément Constat du cas fictif Conséquence pour la décision
Scénario Mot de passe administrateur volé, changement de bénéficiaire Examiner accès et validation du changement
Inhérent Vraisemblance élevée, impact majeur selon l’échelle locale Aucun crédit donné aux trois contrôles testés ensuite
MFA Obligatoire sur les comptes ordinaires ; essai concluant Réduit l’usage du seul mot de passe ; pas l’abus de session
Validation Second accord finance dans un canal séparé ; échantillon testé Réduit la réussite d’un changement non autorisé
Alerte Message reçu et traité lors de l’essai Réduit le temps de découverte ; couverture de nuit incertaine
Résiduel Vraisemblance modérée, impact toujours majeur Perte possible si compte et validation sont compromis
Incertitude Exercices limités au jour ouvré Tester l’astreinte et revoir la vraisemblance

Le résultat « modéré/majeur » n’est pas obtenu par une soustraction automatique. La vraisemblance baisse dans l’échelle locale parce que le chemin décrit demande désormais le contournement de deux barrières observées. L’impact reste majeur : si le scénario réussit malgré tout, le paiement erroné serait toujours coûteux. L’alerte peut réduire une partie de l’impact si une réaction précède le paiement, mais la couverture nocturne n’est pas démontrée ; la fiche refuse donc de réduire l’impact sur cette base.

Une conclusion utile dit aussi ce qui la ferait changer. Si un compte administrateur est exclu de MFA sans compensations prouvées, le scénario du mot de passe redevient plus facile. Si le canal de double validation est compromis avec le compte initial, l’indépendance disparaît. Si l’alerte arrive sans astreinte, le délai de découverte demeure. Ces conditions transforment une cote statique en décision surveillable.

Ne pas masquer l’incertitude dans le score

L’incertitude peut concerner la menace, le périmètre du contrôle, la qualité de la preuve ou la valeur économique de la conséquence. Notez-la dans un champ distinct. Par exemple, l’équipe connaît la configuration MFA mais ne sait pas si un compte de service conserve un accès capable de modifier le même bénéficiaire. Son score résiduel serait prématuré si ce chemin alternatif n’est pas vérifié. La bonne action est d’inspecter les droits ou de limiter la décision au périmètre confirmé.

Une fourchette ou deux scénarios conditionnels peuvent être plus honnêtes qu’une décimale unique. « Résiduel modéré si tous les changements passent par la double validation ; élevé si l’API de maintenance la contourne » est une information exploitable. Elle indique quel essai technique est prioritaire. Les chiffres précis, lorsqu’ils existent, doivent indiquer la méthode, la source des données et la sensibilité aux hypothèses. Une estimation construite sur des fréquences non observées ne devient pas fiable parce qu’elle contient deux chiffres après la virgule.

Séparez également l’absence de preuve et l’absence de contrôle. Si l’équipe ne retrouve pas le journal d’une revue, elle ne peut pas conclure que la revue n’a jamais eu lieu ; elle ne peut pas non plus créditer son efficacité. L’analyse de validité des preuves d’audit aide à poser les questions de date et de portée. Pendant la collecte, consignez une conclusion provisoire et sa date de réexamen plutôt que d’effacer l’incertitude.

Relier le résultat à une décision et à un plan

Le décideur a besoin de quatre éléments : niveau résiduel selon l’échelle approuvée, conséquences si le scénario réussit, preuve des contrôles déterminants et actions restant à faire. Il peut accepter l’exposition sous conditions, demander une mesure supplémentaire, réduire l’activité, transférer une partie financière par contrat ou refuser le changement. Un contrat d’assurance ou de sous-traitance ne fait pas disparaître l’événement technique ; il peut seulement modifier certaines conséquences et doit être décrit comme tel.

La fiche précise l’acceptant habilité, la date et le périmètre. Si la couverture nocturne de l’alerte est une réserve, attribuez l’exercice d’astreinte à une personne, donnez une échéance et définissez ce que signifiera un essai réussi. La décision doit être réouverte si l’essai échoue. Le plan d’actions d’audit est utile pour relier action, résultat observé et clôture, sans remplacer l’analyse du scénario.

Un risque « faible » mais fondé sur des contrôles inexistants n’est pas acceptable par sa seule étiquette. À l’inverse, un risque résiduel élevé peut être explicitement accepté pour une activité donnée si la gouvernance applicable le permet et que les conséquences sont comprises ; la couleur ne doit pas prendre la place du décideur. Dans les secteurs régulés, vérifiez les exigences particulières avant de supposer qu’une simple signature interne suffit. La présente fiche ne définit aucun seuil légal d’acceptation.

Garder la comparabilité lors des revues

Lors d’une nouvelle revue, conservez la version précédente de la fiche : scénario, échelle, hypothèses, preuves et décision. Si vous changez la matrice ou le sens d’« inhérent », notez-le séparément. Sinon, une baisse de « élevé » à « modéré » peut simplement refléter une nouvelle échelle, sans réduction réelle de l’exposition. Comparez d’abord les faits : nombre de comptes couverts, changements de droits, essais de double validation, qualité des alertes et incidents survenus.

Déclenchez une revue après un changement significatif, même si la date annuelle n’est pas atteinte : nouvelle API de paiement, prestataire remplacé, privilèges élargis, attaque révélant un contournement, échec d’un contrôle ou variation importante des volumes. Quand un contrôle est retiré, revenez à l’étape qu’il protégeait et réévaluez l’ensemble du chemin. Quand un contrôle est ajouté, vérifiez son effet réel avant de baisser la cote. Une revue qui ne regarde que la présence d’une pièce jointe rate ces changements.

La conclusion finale peut rester imparfaite. Ce qui rend la fiche utile n’est pas une certitude impossible, mais la possibilité pour un autre analyste de reconstruire la transition du scénario initial à l’exposition restante, de voir les hypothèses fragiles et de savoir quelle preuve demander ensuite. C’est cette chaîne explicite qui permet d’améliorer la décision sans confondre langage de risque, calcul et assurance effective.

Vérifier la cohérence entre plusieurs fiches

Un même contrôle peut réduire plusieurs scénarios, mais son échec peut aussi les aggraver simultanément. Si la MFA des administrateurs est créditée dans dix fiches, une exclusion non maîtrisée ne concerne pas seulement le dossier où elle a été découverte. Tenez un lien entre contrôle, propriétaire, preuve et risques qui en dépendent. Lorsqu’un essai échoue, l’équipe peut alors retrouver les décisions à réexaminer. L’échantillonnage d’audit aide à rendre visibles les limites d’une observation partielle ; un contrôle testé sur deux comptes ne prouve pas nécessairement la couverture de tous les comptes qui figurent dans les fiches.

Les fiches doivent aussi employer le même horizon. Une menace jugée probable sur cinq ans et une autre jugée probable sur un mois ne se comparent pas par leur seule étiquette. Si l’équipe change l’horizon de référence, consignez la conversion ou cessez de comparer les couleurs. De même, ne mélangez pas impact brut et impact net d’une assurance ou d’une procédure de récupération sans l’indiquer. Une revue de portefeuille peut chercher les hypothèses communes les plus fragiles, sans effacer les particularités de chaque scénario.

Enfin, la maîtrise affichée ne peut excéder la preuve disponible. Si une action est planifiée mais pas déployée, enregistrez un niveau projeté séparé du niveau actuel. Cette distinction permet au décideur de voir l’intérêt potentiel d’une mesure sans prendre une décision présente sur un contrôle futur. Lors de la clôture du projet, un essai et un changement de version de la fiche rendent la baisse de risque défendable.

L
Rédigé par
Legiscope
Legiscope

Mettez ces conseils en pratique

Découvrez comment Legiscope relie les registres de confidentialité, les sources et les travaux soumis à validation.

Réserver une démo personnalisée
Poursuivre la lecture

Articles liés

01Cybersecurity

Archivage électronique à valeur probante : NF Z42-013, coffre-fort et durées légales en 2026

En une phrase. Un document électronique a valeur probante en droit français dès lors qu'il permet d'identifier son auteur et qu'il est conservé dans des conditions garantissant son intégrité (article…

4 juillet 2026
02Cybersecurity

Arrivées, mobilités, départs : rapprocher RH et habilitations

Une liste des salariés sortis et une liste des comptes désactivés peuvent être exactes chacune de leur côté tout en laissant des accès ouverts. La première ignore parfois les prestataires, les…

30 septembre 2026
03Cybersecurity

Audit PASSI : choisir la portée, cadrer la mission et exploiter le rapport

Un audit PASSI est une prestation d’audit de sécurité réalisée dans les conditions du dispositif de qualification des prestataires d’audit de la sécurité des systèmes d’information. Il aide à obtenir…

2 juillet 2026
04Cybersecurity

Cartographie du SI : guide complet 2026 (méthode + outils)

La cartographie du système d'information décrit les applications, équipements, acteurs et flux nécessaires aux activités d'une organisation. Elle permet de répondre à des questions concrètes : quel…

14 décembre 2024
05Cybersecurity

Catalogue de contrôles : distinguer objectif, activité et preuve

Un catalogue de contrôles devient difficile à utiliser lorsqu'il mélange une ambition, une procédure et une pièce justificative dans la même colonne. « Sécuriser les accès » décrit un objectif. «…

26 septembre 2026
06Cybersecurity

Certification HDS 2026 : périmètre, référentiel v2 et vérifications

La certification HDS encadre certaines prestations d'hébergement de données de santé à caractère personnel pour le compte d'autrui. Son application dépend des données, du contexte de leur recueil et…

2 juillet 2026
07Cybersecurity

Certification ISO 27001 en France : démarche et budget

Obtenir une certification ISO 27001 en France suppose de faire évaluer un système de management de la sécurité de l’information, ou SMSI, dans un périmètre défini. Le projet porte sur les risques,…

2 juillet 2026
08Cybersecurity

Chiffrement des données personnelles : guide ANSSI 2026

Chiffrement des données personnelles : décider, déployer et prouver

3 juin 2026