10_Cas_Pratiques_Modeles

Introduction

Les cas pratiques sont essentiels pour passer de la théorie à l’opérationnel. Ce chapitre propose trois scénarios sectoriels complets (PME SaaS, hôpital, industrie) avec des matrices d’impact/vraisemblance remplies, un registre de risques partiel et un plan de traitement illustratif. Ces exemples peuvent servir de modèles pour les RSSI et les auditeurs.


Cas pratique 1 : PME SaaS

Contexte

Une PME de 150 personnes fournit une solution SaaS de gestion RH. Ses principaux actifs : plateforme SaaS, données clients, infrastructure cloud.

Matrice d’impact (extrait)

Impact / Niveau12345
Disponibilité< 15 min< 2 h< 24 h< 3 j> 3 j
ConfidentialitéPubliqueDonnées internesDonnées sensiblesDonnées clientsDonnées RGPD critiques

Registre de risques (extrait)

ActifMenaceVulnérabilitéScénarioImpactVraisemblanceRisque brutContrôles existantsRisque résiduel
Plateforme SaaSRançongicielPatch manquantBlocage complet des clients5315Sauvegardes quotidiennes9
Données clientsAttaquant externeChiffrement non activéVol de données sensibles428Chiffrement en cours4

Plan de traitement (extrait)

MesureRisque cibléCoûtGain estiméPropriétaireÉchéanceKPI
Déploiement EDRRançongiciel plateforme SaaSMoyenRéduction vraisemblance ×3RSSI6 mois% postes couverts
Chiffrement base clientVol de données sensiblesFaibleConformité RGPD, réduction risqueDSI3 mois% tables chiffrées

Cas pratique 2 : Hôpital

Contexte

Un hôpital régional de 500 lits dépend fortement de son SI médical (DPI, imagerie, laboratoire).

Registre de risques (extrait)

ActifMenaceVulnérabilitéScénarioImpactVrais.BrutContrôlesRésiduel
Dossier patientRançongicielFailles non corrigéesBlocage du DPI5525PRA en cours12
ImageriePanne matérielleMatériel obsolèteIndisponibilité examens critiques4312Contrat support8

Plan de traitement (extrait)

MesureRisque cibléCoûtGain estiméPropriétaireÉchéanceKPI
PRA renforcéBlocage DPIÉlevéRTO < 2h vitalDSI + Médical12 moisTemps reprise
Renouvellement HWPanne imagerieMoyenRéduction pannesBiomédical6 mois% matériels remplacés

Cas pratique 3 : Industrie

Contexte

Un site de production automobile intègre IT et OT.

Registre de risques (extrait)

ActifMenaceVulnérabilitéScénarioImpactVrais.BrutContrôles existantsRésiduel
Automates OTRançongicielRéseau non segmentéBlocage ligne production5420Sauvegardes configs12
ERP industrielAttaquant externeAccès VPN mal configuréVol données supply chain4312MFA partiel6

Plan de traitement (extrait)

MesureRisque cibléCoûtGain estiméPropriétaireÉchéanceKPI
Segmentation OTRançongiciel automatesMoyenRéduction vraisemblance ×4RSSI OT9 mois% automates segmentés
MFA complet VPNVol supply chain ERPFaibleSuppression vulnérabilitéDSI2 mois% accès couverts MFA

Livrables exportables

Pour exploitation pratique, les registres et plans de traitement peuvent être exportés en :

  • CSV pour intégration dans Excel.
  • MD pour intégration dans Obsidian.
  • XLSX pour suivi formel dans les comités de direction.

Objectifs pédagogiques

  • Illustrer la mise en œuvre concrète d’ISO 27005 dans trois secteurs.
  • Fournir des matrices et registres pré-remplis utilisables comme modèles.
  • Montrer comment construire un plan de traitement complet avec KPI.
  • Donner au lecteur des livrables réutilisables directement.

Checklist RSSI

  • Des cas pratiques sectoriels sont-ils utilisés en formation interne ?
  • Un registre de risques exportable est-il disponible (CSV/Excel) ?
  • Des plans de traitement pré-remplis servent-ils de modèles ?
  • Les KPI de suivi sont-ils intégrés aux plans de traitement ?