Des risques classés par impact d'affaires, pas par CVSS
Une analyse de risques ISO 27005 qui produit un plan de traitement que vos dirigeants financeront réellement.
Le défi
Les registres de risques techniques listent des vulnérabilités. Les dirigeants financent des risques d'affaires. Traduire l'un vers l'autre, c'est tout le travail.
La portée — inclus et non inclus
Inclus
- Inventaire des actifs et des processus
- Identification des menaces et vulnérabilités
- Évaluation de vraisemblance et d'impact
- Registre de risques
- Plan de traitement avec responsables
- Déclaration de risque résiduel
Non inclus
- Implémenter les traitements
- Les tests techniques, c'est un test d'intrusion
- La gestion de risques continue sauf banque d'heures
Comment ça se déroule
01
Portée et actifs
Ce qui compte pour l'entreprise, et sur quoi ça repose.
02
Identifier et évaluer
Menaces, vulnérabilités, vraisemblance et impact — en ateliers avec vos gens.
03
Classer et planifier
Le registre, classé, avec un plan de traitement financé et assigné.
04
Présenter à la direction
La présentation exécutive et la déclaration de risque résiduel à signer.
Ce que vous recevez
- →Registre de risques dans votre format
- →Plan de traitement avec responsables et dates
- →Déclaration de risque résiduel à signer
- →Présentation exécutive
- →Documentation de méthodologie pour les auditeurs
Ce qu'il nous faut de votre côté
- ·L'accès aux responsables de processus
- ·Un inventaire d'actifs, ou notre aide pour le bâtir
- ·Un commanditaire à la direction pour accepter le risque résiduel
- ·Du temps d'atelier
Durée et engagement
2 à 4 semaines. Portée fixe.
Standards, méthodes et outils
ISO 27005ISO 31000Portail hébergé au Canada
Questions fréquentes