Risk Assessment (Évaluation des Risques)
conformiteDéfinition
L'évaluation des risques (Risk Assessment) est le processus structuré d'identification, d'analyse et de hiérarchisation des risques de cybersécurité auxquels une organisation est exposée.
Description
L'évaluation des risques est le processus structuré d'identification, d'analyse et de hiérarchisation des risques de cybersécurité. Elle comprend l'identification des actifs critiques, l'analyse des menaces et vulnérabilités associées, et l'évaluation de l'impact et de la vraisemblance pour prioriser les traitements.
Exigences clés
Les méthodes reconnues incluent EBIOS RM (ANSSI), ISO 27005, MEHARI, OCTAVE et FAIR. Le résultat alimente le plan de traitement des risques et la Déclaration d'Applicabilité ISO 27001. La revue annuelle est obligatoire pour maintenir la pertinence de l'analyse face à l'évolution des menaces.
Points clés
- EBIOS RM est la méthode recommandée par l'ANSSI pour les organisations françaises soumises à des obligations réglementaires
- La méthode FAIR permet de quantifier financièrement les risques pour prioriser les investissements de sécurité
- Le risque résiduel accepté doit être formellement validé par la direction après mise en place des contrôles
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis