Méthodologie d’évaluation des risques RED INTO GREEN
L’application RED INTO GREEN intègre une méthodologie exclusive et évalue concrètement les risques en utilisant une approche de gestion des risques fondée sur les actifs de l’organisation (Asset Based Approach).
Qu’est-ce qu’une méthodologie solide d’évaluation des risques ?
Une méthodologie solide d’évaluation des risques permet à l’organisation d’identifier les menaces potentielles, d’évaluer leur impact et leur probabilité de survenue. En fonction de ces informations, l’organisation doit adapter ses activités, ses procédures et ses ressources afin de gérer efficacement les risques. En d’autres termes, il s’agit du principe de l’approche fondée sur les risques (Risk Based Approach). Pour une gestion efficace des risques, il est essentiel de choisir l’approche appropriée : l’approche fondée sur les actifs (Asset Based Approach). Cette approche est actuellement exigée par la DORA, la NIS2 et le RGPD. Pourquoi ?
Les actifs : la base de l’évaluation des risques
Premièrement, c’est sur les actifs (assets) que les menaces se matérialisent.
Deuxièmement, on peut attribuer une valeur aux actifs. Sans calculer la probabilité de survenue des menaces sur les actifs et sans faire le lien avec leur utilisation dans les processus, puis dans les produits/services, il est impossible de déterminer avec précision quelles seront les conséquences et les coûts de la survenue d’une menace au sein de votre organisation.
Troisièmement, une évaluation des risques basée sur les actifs permet de prendre en compte, au sein d’un même système, leur importance pour différents domaines de risque : continuité des activités, sécurité de l’information, protection des données à caractère personnel, ce qui permet une gestion des risques bien plus efficace et performante.
Une méthodologie unique d’évaluation des risques pour NIS2, DORA et le RGPD
De nombreuses organisations ont commencé à mettre en place une gestion des risques avec l’entrée en vigueur du RGPD. Aujourd’hui, outre le RGPD, nous avons les exigences encore plus larges de la directive NIS2. Il en va de même pour la DORA, qui constitue une « lex specialis » par rapport à la NIS2. Dès la phase du RGPD, l’UE a commencé à exiger la réalisation d’une évaluation efficace des risques, qui doit porter à la fois sur la probabilité de survenue des menaces (P) et sur la gravité de leurs conséquences (impact, que nous désignons par W). Le risque est donc R = W * P.
Actuellement, dans le cadre de la DORA, l’UE exige notamment une méthodologie qui se concentre sur la valeur et la criticité des actifs informationnels et de soutien détenus (par exemple, l’article 5 du RTS JC 2023 86) et sur l’impact de la perte de leurs attributs de sécurité (confidentialité, intégrité, disponibilité, authenticité) sur les fonctions métier de l’organisation. C’est pourquoi l’utilisation de la méthodologie RED INTO GREEN, avec son approche axée sur les actifs, répond aux exigences de l’UE en la matière.
Les actifs de soutien dans l’évaluation des risques
Les actifs de soutien désignent tous les supports de données et d’informations ainsi que les éléments qui ont une incidence sur ceux-ci. Il peut s’agir d’un ordinateur, d’un téléphone, de la documentation, de systèmes de surveillance, de logiciels spécialisés ou même d’une source d’alimentation de secours.
Dans la méthodologie RED INTO GREEN, nous concentrons l’analyse des risques sur les actifs de soutien, car ils jouent un rôle de soutien par rapport aux actifs principaux (informations et processus métier) et servent d’intermédiaires entre les actifs principaux et les menaces susceptibles de les affecter (par exemple, l’infection d’un serveur peut entraîner un accès non autorisé aux données).
Découvrez le processus de mise en conformité
Comment fonctionne la méthodologie RED INTO GREEN ?
Structure de l’évaluation des risques
Formule de base pour l’estimation des risques : R = W * P, où le risque est défini comme le produit du niveau d’impact estimé (W) et de la probabilité estimée de matérialisation de la menace (P).
La matérialisation d’une menace signifie que ladite menace s’est concrétisée dans le contexte d’un actif de support (par exemple, un serveur) et a entraîné des conséquences néfastes pour les actifs principaux qu’il soutient. Cela peut inclure une violation de la confidentialité des données, leur perte, le blocage de l’accès aux ressources ou d’autres formes de préjudice.
Estimation de la probabilité
L’estimation de la probabilité implique d’envisager différents scénarios, où le contexte d’interdépendance avec les mesures de sécurité et les vulnérabilités est essentiel.
Pour évaluer la probabilité, nous devons d’abord identifier les menaces susceptibles de toucher les différents actifs de soutien de l’organisation. Nous prenons comme point d’évaluation de la probabilité une combinaison unique « menace + actif de soutien ».
Probabilité initiale
Dans la méthodologie d’évaluation des risques RED INTO GREEN, nous estimons la probabilité en tenant compte de la probabilité initiale (Pw) de survenue d’une menace donnée par rapport à l’actif de soutien, également appelée probabilité par défaut ou inhérente, puis du contexte d’interdépendance avec les mesures de sécurité et les vulnérabilités.
Nous désignons le contexte d’interdépendance par M, car il modifie la probabilité. L’estimation de la probabilité s’effectue donc, en simplifiant, selon la formule P = Pw + M.
Analyse des risques dans différents domaines de gestion des risques
La méthodologie RED INTO GREEN, basée sur les actifs de soutien, permet d’analyser les risques pour l’ensemble de l’organisation ainsi que dans des domaines spécifiques :
- Protection des données à caractère personnel (ODO)
- Sécurité de l’information (BI)
- Continuité des activités (CD)
Outre les actifs de soutien présents dans chacun de ces domaines, la protection des données à caractère personnel (ODO) analyse les activités de traitement et les actifs informationnels, la sécurité de l’information (BI) analyse les actifs informationnels, et la continuité des activités (CD) analyse les processus, les produits et les services..
RED INTO GREEN
Vous avez des questions sur la méthodologie RED INTO GREEN dans le contexte de la réglementation, du système RIG ou de votre organisation ?