Introduction
- Rappels. Terminologie ISO 27000 et ISO Guide 73.
- Définitions de la Menace. Vulnérabilité, Risques, Mesures de protection.
- Principe général de la sécurité ISO 13335.
- La notion de risque (potentialité, impact, gravité).
- La classification CAID (Confidentialité, Auditabilité, Intégrité, Disponibilité).
- Rappel des contraintes réglementaires et normatives (SOX, COBIT, ISO 27001, ...).
- Le rôle du RSSI versus le Risk Manager.
- La future norme 31000, de l'intérêt d'une norme " chapeau ".
Le concept " risque "
- Identification et classification des risques.
- Risques opérationnels, physiques / logiques.
- Les conséquences du risque (financier, juridique, humain ...).
- La gestion du risque (prévention, protection, évitement de risque, transfert).
- Maîtrise interne ou transfert vers un tiers (externalisation, assurance).
- Assurabilité d'un risque, calcul financier du transfert à l'assurance.
- Les risques couverts/non couverts par l'assurance.
- Les rôles complémentaires du RSSI et du Risk Manager/DAF.
L'analyse de risques selon l'ISO
La méthode de la norme 27001
- Une démarche plutôt qu'une méthode.
- L'intégration au processus PDCA.
- La création en phase Plan de la section 4.
- La mise à jour en phase Check.
La norme 27005 Information Security Risk Management
- L'essentiel de la norme. Objectifs et contexte d'application.
- La mise en oeuvre d'un processus PDCA de management des risques.
- Les étapes de l'analyse de risques.
- Les critères d'acceptation du risque.
- La démarche temporelle d'analyse de risques.
- Le choix du type de traitement de risques.
- Du risque résiduel au risque accepté.
- La préparation de la déclaration d'applicabilité (SoA).
Les méthodes d'analyse de risques
Les méthodes françaises
- EBIOS 2010. Étude du contexte, des scénarios de menaces, des événements redoutés, des risques, des mesures de sécurité. EBIOS dans une démarche ISO PDCA de type SMSI 27001.
- MEHARI 2010. L'approche proposée par le CLUSIF. L'analyse les enjeux majeurs et des vulnérabilités. La détection et l'analyse des risques critiques. La base de connaissances et le référentiel " Bonnes pratiques ". Élaboration d'un plan d'actions basé les services de sécurité. Alignement MEHARI ? 27005 et référentiel ? ISO 27002.
Les autres méthodes (internationales)
- CRAMM, OCTAVE... Historique, développement, présence dans le monde. Comparaisons techniques.
Choix d'une méthode
- Comment choisir la meilleure méthode sur la base d'exemples et études de cas pratique.
- Les bases de connaissances (menaces, vulnérabilités, risques, actifs, échelles de gravité, ...).
- L'accessibilité aux informations (libre et/ou payante).
- La convergence vers l'ISO, la nécessaire mise à jour
- Etre ou ne pas Etre " ISO spirit " : les contraintes du modèle PDCA.
- Comment optimiser la mise à jour de son analyse de risques.
Conclusion
- L'analyse de risque : Pour qui ? Sur quoi ? Quand ?
- Une méthode globale ou une méthode par projet.
- Pratiquer et faire pratiquer simplement une méthode dans chaque projet.
- Intégrer une méthode projet dans une méthode globale.
- Le vrai coût d'une analyse de risques.