Les systèmes d'information et leur sécurité constituent un véritable casse-tête pour la plupart des chefs d'entreprise, gestionnaires et administrateurs, en raison de leur complexité et de l'abondance de jargon technique. Cet article vise à présenter l'analyse des risques liés à l'information de manière claire et accessible.
1. Donner une dimension existentielle à l'analyse des risques liés à l'information
Un équipage d'astronautes s'apprête à partir dans l'espace pour sauver l'humanité. L'un d'eux pilote le vaisseau, secondé par le copilote. Ensemble, ils surveillent un écran portable – un système complexe de boutons et de sons affichant les informations essentielles à la prise de décision – afin de suivre la situation en temps réel. Les boutons virent au rouge et les sons se déclenchent, créant un sentiment de danger imminent : le vaisseau est sur le point de traverser une pluie de météores dans quelques secondes. La réussite ou l'échec de la mission est une question de vie ou de mort, autrement dit : l'avenir de toute une espèce.
C’est un scénario typique des films de science-fiction. Ils partagent tous un schéma récurrent : le protagoniste est un leader qui prend des décisions en temps de crise en se basant sur un seul critère : information Informations provenant de sources multiples et étayées par un materiel par des spécialistes. Dans la plupart des cas, le résultat final dépend de l'imagination du scénariste, mais dans la réalité, il dépend de deux facteurs : créativité et préparation.
La formule semble claire, bien que trouver les bons ingrédients et le bon mélange soit probablement le plus grand défi pour toute organisation :
Succès = personnes + information + préparation
Que se passera-t-il cette fois-ci si vous êtes le protagoniste ? Que se passera-t-il si vous n’avez ni les informations ni l’équipe pour vous épauler dans votre prise de décision ? Certes, vous ne pilotez peut-être pas un vaisseau spatial et l’humanité ne dépend pas de vous, mais vous avez une équipe et d’autres responsabilités : manager, entrepreneur, employé ou chef d’équipe, par exemple. Qui vous soutient ? Qui vous conseille ?
La créativité, la vision et l'expérience sont trois qualités rarement réunies chez une même personne, ce qui explique leur grande valeur. Un individu créatif, compétent et expérimenté est un atout précieux pour toute organisation. C'est ce qui fait la différence entre le succès et l'échec en affaires : un avenir pérenne ou la faillite.
2. Qu’est-ce que l’analyse des risques et pourquoi est-elle importante ?
El analyse des risques liés à l'information Il s'agit d'un processus d'analyse et d'évaluation des actifs informationnels, de leurs vulnérabilités et des menaces qui pèsent sur eux, dans le but ultime de les protéger. Ce processus implique de prendre en compte les différents systèmes de l'entreprise ainsi que leurs interactions avec les systèmes externes.
L'article Comment se préparer dans un monde où l'on recense 12 cyberattaques par seconde Cela nous a déjà montré que nous ne sommes pas conscients de la valeur de nos actifs, de leurs vulnérabilités et de toutes les menaces qui pèsent quotidiennement sur leur sécurité.
Il est de notoriété publique que «Mieux vaut prévenir que guérir». Les organisations internationales et les gouvernements investissent de plus en plus dans la prévention pour relever les plus grands défis de l'humanité, car ils sont pleinement conscients qu'il n'existe pas de meilleure solution : pourquoi résoudre les problèmes quand on peut les prévenir ? La préparation est essentielle.
Se préparer en matière de cybersécurité ou de sécurité de l'information implique de réaliser une analyse et une gestion des risques. Pour ce faire, il faut répondre à de nombreuses questions :
- Quels sont nos actifs informationnels, quelle est leur valeur et quelles sont leurs vulnérabilités ?
- Quelles sont les menaces auxquelles chacun d'eux est confronté et quel est leur impact sur l'organisation ?
- Comment pouvons-nous atténuer les vulnérabilités et maximiser la sécurité face aux menaces ?
Pour notre organisation, mener une analyse des risques appropriée ne requiert pas un grand effort si nous sommes convaincus de son utilité et, surtout, si nous la comparons aux avantages qu'elle peut nous apporter en nous aidant à réduire, voire à éviter, l'impact que les menaces auraient sur l'activité et sa continuité si elles se concrétisaient.
Comme l'a dit Steve Jobs…
3. Analyse des risques en 7 étapes faciles
Il existe plusieurs méthodologies pour mener une analyse de risques complète : Magerit, le « Guide pour la réalisation d’évaluations des risques » du NIST, la norme ISO/IEC 27005:2011 et son équivalent espagnol UNE 71504:2008, entre autres. Toutes présentent l’avantage commun de suivre les étapes fondamentales suivantes :
3.1. Déterminer le périmètre de l'analyse des risques
Toute organisation est un vaste système divisé en systèmes plus petits, distincts mais interconnectés. Par exemple, lors d'une analyse des risques de l'ensemble de l'organisation, on peut commencer par le système de gestion, le système de vente ou le système financier.
Cet aspect est fondamental de par ses conséquences et pour évaluer de manière cohérente l'investissement nécessaire à l'obtention de résultats satisfaisants : des systèmes plus sûrs, une organisation plus sûre.
3.2. Dresser la liste des actifs et évaluer leur criticité
Les ressources informationnelles Il s'agit de toutes les données ou de tous les systèmes liés au traitement des données, définis et gérés comme une seule unité pouvant être comprise, partagée, protégée et exploitée efficacement.
Ressources informationnelles Elles possèdent une valeur, un risque, un contenu et des cycles de vie susceptibles d'être évalués et gérés.Leur protection est donc essentielle. Il existe différents systèmes de catégorisation, mais par souci de simplicité, il convient de considérer une distinction fondamentalement utile :
- Tangible : une personne, un ordinateur, un smartphone ou un serveur.
- Éléments immatériels : une base de données, une adresse e-mail ou des données provenant de collègues et de clients
Identifier les actifs qui sous-tendent les processus et les services de notre entreprise est une étape fondamentale pour obtenir grande image et prendre les mesures appropriées pour les protéger. Par conséquent, lors de l'étape d'identification des actifs, le résultat fondamental est le carte des actifs.
|
ID |
Actif |
Responsable |
Criticité (1-3) |
|
ID_BD01 |
Base de données des comptes bancaires clients |
Directeur commercial |
3 |
|
ID_S01 |
Serveur principal |
Directeur des systèmes |
3 |
|
ID_PM01 |
Nouveaux prototypes phares lancés en 2018 |
Gestionnaire de produit |
3 |
33. Identifier et catégoriser les menaces qui pèsent sur chacun des actifs.
L'étape suivante consiste à identifier et à analyser les menaces pesant sur chaque actif. Nous examinons leurs vulnérabilités, les menaces auxquelles ils sont exposés et l'impact potentiel si ces menaces se concrétisaient. Cela nous permet d'évaluer les actifs et, par conséquent, de déterminer l'impact sur les processus et les services qu'ils prennent en charge. À ce stade, nous identifions également les risques que l'organisation peut accepter et ceux qui ne le peuvent pas, nécessitant ainsi des mesures supplémentaires.
3. 4. Identifier les vulnérabilités et les mesures de protection
L’avantage de recenser et d’évaluer chaque actif informationnel réside dans la possibilité de mieux les connaître : leurs vulnérabilités, et de remédier à leur sécurité : de les protéger.
Vulnérabilité = exposition x susceptibilité / résilience
De même, nous analyserons nos mesures de sécurité actuelles afin de déterminer si ces vulnérabilités sont actuellement protégées ou si, au contraire, il est nécessaire d'intégrer de nouveaux systèmes et processus pour les protéger.
Par exemple, le fait de savoir qu'il n'existe pas de sauvegardes, que les logiciels sont obsolètes ou que le centre de données est mal situé sont des situations qui peuvent être facilement améliorées si l'on en est conscient.
3.5. Évaluer le risque
Le risque est calculé en estimant la probabilité, en fonction de nos vulnérabilités, de la survenue d'une menace et de son impact. Le calcul numérique est plus complexe, mais ces tableaux visent à vous donner une compréhension qualitative de la manière dont nous évaluons le risque réel pour vos systèmes d'information :
Tableau de calcul de la probabilité de menace :
| Qualitatif | Quantitatif | Description |
| Investissement | 1 | Cette menace se produit une fois par an. |
| médias | 2 | La menace se produit une fois par mois. |
| Élevée | 3 | La menace se produit une fois par semaine |
Tableau de calcul d'impact :
|
Qualitatif |
Quantitatif |
Description |
|
Investissement |
1 |
Les dommages résultant de la menace n'ont aucune conséquence significative pour l'organisation |
|
médias |
2 |
Les dommages résultant de cette menace ont des conséquences importantes pour l'organisation. |
|
Élevée |
3 |
Les dommages résultant de cette menace ont de graves conséquences pour l'organisation. |
Une fois que nous avons évalué et classé les vulnérabilités, les menaces et leur impact, nous pouvons alors résoudre l'équation du risque :
Riesgo = menace x vulnérabilité x impact
Avec l'aide du matrice des risques Nous pouvons évaluer qualitativement le type de risque auquel nous sommes confrontés :

3.6. Gestion du risque : sélection et mise en œuvre des mesures de sécurité.
Une fois les risques identifiés, la moitié du chemin est parcourue. L'avant-dernière étape consiste alors à choisir les mesures les plus appropriées pour éliminer ou réduire le risque à un niveau acceptable pour l'organisation.
Une fois identifiés, ils sont regroupés en programmes et activités, et les responsables de leur mise en œuvre sont désignés.
3.7. Consignez l’expérience afin que l’apprentissage reste au sein de l’organisation : sauvegarde du savoir-faire.
El savoir-faire C'est l'un des plus grands atouts concurrentiels et, avec la créativité, ce qui permet à nos organisations et à nos sociétés de progresser. C'est pourquoi nous recommandons systématiquement de consigner et de mettre à jour régulièrement les situations vécues au sein de l'organisation, ainsi que les solutions qui ont fonctionné et celles qui n'ont pas fonctionné, afin de les améliorer.
De cette manière, nous préserverons non seulement le savoir-faire de notre organisation, mais nous faciliterons également sa compréhension par les collaborateurs qui pourraient nous rejoindre à l'avenir.
4. Analyse coûts-avantages des risques
En juin, nous avons déjà abordé le sujet. Comment se préparer dans un monde où l'on recense 12 cyberattaques par seconde les Coûts moyens liés à la négligence de votre cybersécurité:
Selon le «Enquête mondiale sur l'état de la cybersécuritéSelon une étude du cabinet de conseil PwC, les pertes des entreprises espagnoles dues uniquement aux cyberattaques pourraient s'élever en moyenne à environ 1,4 millions d'euros en 2016Si l'on se concentre sur le cas des PME, l'assureur Mapfre, s'appuyant sur diverses études, estime ce montant entre 20 000 € et 50 000 € en moyenne.
Toutes ces pertes d'informations peuvent représenter un coût important pour les entreprises, non seulement en termes d'interruption d'activité, mais aussi en la perte d’image, de confiance, voire de clients, et la récupération des actifs informationnels eux-mêmes.Bien que ce montant dépende de l'activité de l'entreprise et de la sensibilité des données perdues, la même étude estime que le coût moyen de récupération d'un enregistrement de données perdu suite à une cyberattaque s'élève à 152 €. Ce montant est nettement supérieur à celui résultant d'erreurs système ou de facteurs humains, estimé respectivement entre 119 € et 123 €. Ces chiffres illustrent l'impact considérable que peut avoir la perte de plusieurs milliers d'enregistrements d'informations commerciales sensibles sur une entreprise.
En tant qu'entreprise sous-traitante de services de sécurité et de gestion de l'information, vos coûts dépendront de l'envergure du projet et du profil du professionnel recruté. Chez EPUNTO Management Interim, nous mettons à votre disposition des managers expérimentés, forts de plus de 15 ans d'expérience dans les systèmes d'information et la sécurité, qui interviennent ponctuellement pour la durée de votre projet. Ainsi, nous détachons un manager temporaire au sein de votre entreprise, qui vous accompagnera dans la compréhension et la résolution de vos problématiques, favorisant ainsi la recherche de solutions, l'apprentissage et une plus grande autonomie managériale.
Les avantages de la gestion et de la sécurité des systèmes d'information Ils sont clairs :
- Éviter les problèmes
- Réagir plus rapidement et avec plus de précision
- Être plus efficace : de meilleurs résultats avec moins d’investissement
- Approfondir et améliorer notre compréhension de notre organisation et de nos collaborateurs
- Soyez plus intelligent
Conclusions
Nous avons commencé par parler de scènes, ou en d'autres termes, d'une succession d'images. Et c'est parce que Tout change avec le temps : les processus, les actifs, les services, les personnes, les vulnérabilités, les menaces et leurs impacts.
Les technologies de l'information et de la communication (TIC) sont par nature des secteurs à croissance exponentielle et fulgurante. C'est pourquoi une vigilance constante est essentielle pour se préparer à un monde où l'on recense 12 cyberattaques par seconde. Il s'agit d'un processus d'amélioration continue, dont la technicité exige une équipe expérimentée possédant des connaissances à la fois générales et pointues.