Cadres et définitions essentiels

Définition du risque

Le risque est la combinaison de :

  • Un événement redouté (dommage potentiel) ;
  • Une source de risque (adversaire ou origine) ;
  • Une vraisemblance (probabilité/effort pour l’adversaire de réussir).

Éléments clés de vocabulaire

TermeDéfinition
Valeur métierÉlément essentiel au fonctionnement de l’organisation (ex : données clients, continuité de service…)
Bien supportRessource technique ou humaine qui supporte une valeur métier (serveur, logiciel, employé…)
Événement redoutéDommage qui menace une valeur métier (ex : fuite de données, arrêt de production…)
Source de risqueAdversaire ou facteur de menace (état, cybercriminel, salarié mécontent…)
Objectif viséIntention poursuivie par la source de risque (gain financier, sabotage, espionnage…)

Intégration avec d’autres cadres

CadreObjectifCompatibilité
ISO/IEC 27005Management du risque SSIEBIOS RM est plus opérationnel et orienté “adversaire”
NIST RMFCadre US pour le traitement du risque (FIPS 199/200)Compatible mais plus prescriptif
ISO 31000Management global du risqueEBIOS RM est une déclinaison cybersécurité

Tip

Garde à l’esprit que tous les termes sont liés. Par exemple : un événement redouté est toujours connecté à une valeur métier, et provoqué par une source de risque selon un objectif visé.