Matrice de risque résiduel post-pentest
hackingDéfinition
La matrice de risque résiduel post-pentest désigne un outil de restitution synthétique consolidant, à l'issue d'un test d'intrusion et de sa remédiation, l'ensemble des vulnérabilités identifiées croisées avec leur statut effectif de traitement, permettant de visualiser d'un seul coup d'œil le niveau de risque réellement encore porté par l'organisation après l'ensemble des correctifs déjà appliqués, plutôt que le niveau de risque brut initial constaté au moment du test, qui perd rapidement de sa pertinence à mesure que la remédiation progresse dans le temps. Cette matrice distingue typiquement les vulnérabilités entièrement corrigées et vérifiées par un contre-audit, celles partiellement traitées par une mesure de mitigation compensatoire sans correction structurelle complète de la cause racine, et celles pour lesquelles un risque a été formellement accepté par une décision documentée de la direction, une acceptation qui doit impérativement être tracée avec sa justification et sa date de réévaluation prévue plutôt que de rester une décision implicite non formalisée. Elle constitue un support de pilotage précieux pour la gouvernance sécurité, permettant de suivre l'évolution de la posture de risque réelle plutôt qu'un instantané figé au jour du rapport initial. Pour un RSSI, maintenir cette matrice à jour et la présenter régulièrement aux instances de gouvernance constitue une preuve tangible et mesurable de la maîtrise effective des risques identifiés lors des campagnes de test successives menées au fil du temps.
Ce terme vous interpelle ?
Nos experts interviennent sur toutes les thématiques de ce glossaire — pentest, conformité NIS 2 / ISO 27001, forensics, sécurité IA. Réponse sous 24h, devis gratuit et sans engagement.