M Methode de cotation

La matrice de risque identifie les menaces pesant sur le SI, evalue leur probabilite et leur impact, puis priorise les mesures de traitement. Elle est conforme a la methode EBIOS Risk Manager (ANSSI) et aux exigences NIS2 / DORA (gestion des risques ICT).

Formule
Criticite = Probabilite × Impact  |  Seuil d'acceptabilite : ≤ 4
NiveauProbabiliteImpact
1 – FaibleRare (< 1 fois / 3 ans)Impact mineur, pas d'interruption de service
2 – MoyenOccasionnel (1 fois / an)Impact limite, service degrade < 4h
3 – FortProbable (plusieurs fois / an)Impact significatif, arret partiel, perte donnees
4 – CritiqueQuasi-certain (recurrent)Impact majeur : atteinte RGPD, arret total, perte financiere

R Matrice des risques identifies

IDMenace / RisqueActif concerneProb.ImpactCrit.Mesures de traitementRef.
R01Acces RDP direct expose sur IP publiqueServeurs Windows4416Suppression RDP public, VPN SSL + MFA, bastion d'administrationNIS2 Art.21 / DORA
R02Ransomware / chiffrement de donnees critiquesServeurs fichiers, sauvegardes3412EDR, sauvegardes 3-2-1 offline, segmentation VLAN, monitoring SIEMRGPD Art.32 / NIS2
R03Fuite ou divulgation de donnees personnellesBDD clients, RH248Chiffrement AES-256, DLP, gestion habilitations, journalisationRGPD Art.5/32/33
R04Elevation de privileges / compromission compte adminActive Directory248PAM, MFA admin, audit comptes, principe moindre privilegeNIS2 / PSSI
R05Absence de segmentation reseau (propagation laterale)Reseau interne339VLANs segmentes, NGFW, regles DENY ALL par defautNIS2 Art.21
R06OS obsoletes (Windows 2012 non supporte)Serveurs applicatifs339Migration Windows Server 2022, plan de mise a jour WSUSNIS2 / CIS
R07Indisponibilite d'un service critique (PRA/PRI)Infra complete248Plan de reprise (PRI/PCA), tests trimestriels, sauvegardes hors siteDORA Art.11 / NIS2
R08Attaque phishing / ingenierie socialeUtilisateurs, messagerie339Sensibilisation, S/MIME, filtrage email, MFA, procedure signalementNIS2 / CI
R09Non-conformite RGPD (absence de registre, DPA)Traitements donnees236Registre traitements, DPO, PIA, clauses sous-traitantsRGPD Art.30/35/28
R10Defaillance fournisseur tiers / cloudSauvegardes cloud, SaaS236Contrats SLA, audits tiers, plan B hebergement alternatifDORA Art.28 / NIS2
R11Absence de journalisation et de detection d'incidentsEnsemble SI236SIEM, SOC, retention logs 1 an, alerting temps reelNIS2 Art.23 / PSSI
R12Violation de disponibilite > RTO/RPO definisApplications metier236Monitoring 24/7, alertes Nagios/Zabbix, SLA contractuelsDORA Art.12

L Legende criticite

1–4 : Risque acceptable
5–8 : Risque a surveiller (plan d'action)
9–12 : Risque eleve (traitement prioritaire)
13–16 : Risque critique (action immediate)

📚 Pages liées