L'évaluation des risques
En cybersécurité, un l'évaluation des risques Une analyse des risques est une analyse approfondie d'une organisation visant à identifier ses vulnérabilités et les menaces qui y sont associées. Son objectif est de recenser les risques encourus par une organisation et de formuler des recommandations pour les atténuer. Évaluations des risques peut être demandée après un déclencheur spécifique, pour effectuer une évaluation avant d'aller de l'avant dans le cadre de processus de gouvernance et de gestion des risques plus larges, ou pour évaluer périodiquement un portefeuille dans le cadre de la réalisation d'un objectif de gestion des risques ou de conformité de l'entreprise.
Deux cadres d'évaluation des risques populaires sont les Cadre de cybersécurité du National Institute of Standards and Technology (NIST) et le Norme ISO/CEI 27001:2022.
Les évaluations des risques peuvent reposer sur différentes méthodologies : qualitatif, quantitatifUne évaluation quantitative peut être quantitative ou qualitative. Elle fournit des données concrètes, notamment la probabilité et l'impact potentiel d'une menace, fondées sur la collecte de données et l'analyse statistique. Une évaluation qualitative, quant à elle, offre une vision plus subjective et générale des conséquences sur les opérations et la productivité des différentes équipes internes en cas de réalisation d'un risque.
Une évaluation des risques doit comprendre un inventaire à jour des systèmes, fournisseurs et applications concernés par l'évaluation. Ces informations sont utiles. responsables de la gestion des risques de sécurité comprendre le risque associé à :
- La technologie utilisée
- Comment les processus métier dépendent de ces actifs
- Quelle valeur commerciale apportent-ils ?
Une évaluation des risques ponctuelle offre un aperçu instantané des risques actuels et des moyens de les atténuer. Les évaluations des risques continues permettent d'appréhender plus globalement l'évolution du paysage des risques qui caractérise la plupart des organisations.
Les évaluations des risques aident également les organisations à évaluer et à prioriser les risques pour leurs informations, y compris leurs données et leurs systèmes d'information. Une évaluation aide également les responsables de la sécurité et des technologies. communiquer les risques en termes commerciaux Ces informations sont communiquées aux parties prenantes internes, notamment à l'équipe de direction et au conseil d'administration. Elles leur permettent de prendre des décisions éclairées quant aux domaines prioritaires du programme de cybersécurité et à l'allocation des ressources, en adéquation avec les objectifs de l'entreprise.
La croissance des activités numériques et des actifs associés exige une meilleure gestion des environnements technologiques complexes, qui comprennent aujourd'hui :
- L'Internet des objets (IoT)
- Intelligence artificielle (IA)
- Apprentissage automatique (ML)
- modèles de distribution cloud
- Offres de services
Cela génère également un volume croissant de données, une diversité de types de données et d'actifs technologiques. Une évaluation complète des risques doit inclure ces actifs, permettant ainsi à une organisation d'avoir une visibilité sur toutes ses données, de déterminer si certaines d'entre elles sont exposées et d'identifier tout problème de sécurité grave. Une évaluation des risques liés aux données peut aider une organisation. sécuriser et minimiser l'exposition des données sensibles en offrant une vue d'ensemble des données sensibles, en identifiant les accès trop permissifs et en découvrant les données obsolètes et fantômes.