SSi-Conseil Sécurité des Systèmes d'Information
Accueil SSi-Conseil
Accès privilégié
SSI-Conseil
>Enjeux & Risques
Enjeux de la SSI
Risques
>Consulting Sécurité
Démarche Sécurité
Schéma Directeur SSI
Management SSI
Gestion opérationnelle
Communication SSI
>Gestion de Risques
Risk Management
>ISO 27000
ISO 27000
>Continuité d'Activité
Continuité d'Activité
>Services & Assistance
Assistance / Conseil SSi
TPE PME/PMI
>Formation
Formations
>Plus
Liens utiles
Auto-diagnostic SSi
Alertes Virus
Outils gratuits en ligne
Recherche avancée
Download zone
Legal crédits & ©
Glossaire
Plan du Site
>Partenaires
Ysosecure
Janua
Groupe-Stédia
BCP-Expert
Syndicate
Jeudi 17 Avril 2014
Advertisement
Gravité du risque Convertir en PDF Version imprimable Suggérer par mail
28-02-2006
Méhari™ propose une mesure de la gravité du risque associé à un scénario de risque sur la base de l'équation suivante :

Gravité du Risque = f(Potentialité;Impact)

La potentialité traduit une notion de probabilité d'occurence d'une menace donnée sur un actif donné, l'impact une notion de préjudice.

  • Une situation de risque peut-être caractérisée par une potentialité et un impact intrinsèques, en l'absence de toute mesure de sécurité.
  • Potentialité intrinsèque et impact intrinsèque peuvent être évalués.
  • Des mesures de sécurité peuvent réduire ce risque intrinsèque par le biais de facteurs significatifs de réduction de risque;
  • Ces facteurs d'atténuation de risques peuvent être évalués.
  • Sur la base de ces éléments, il est possible d'évaluer une potentialité réelle et un impact résiduel caractéristiques du risque, et d'en déduire un indicateur de gravité du risque.

Calcul du risque :

La cotation établie varie de 0 à 4 avec les 3 classifications suivantes :

  •  Les risques tolérables, généralement aux niveaux 0, 1 et 2
  •  Les risques inadmissibles au niveau 3
  •  Les risques insupportables au niveau 4.

L’impact :

L’impact est une évaluation globale de l’ensemble des conséquences d’un scénario de risques précis.
La métrique standard de l’impact est une cotation sur une échelle à 4 niveaux (de 1 à 4) décrite ci-dessous :

  • Niveau 1       Impact insignifiant au niveau de l’organisation
  • Niveau 2       Impact significatif, causant du tort à l’organisation
  • Niveau 3       Impact très grave, sans cependant menacer la vie de l’organisation
  • Niveau 4       Impact extrêmement grave, menaçant l’organisation ou l’une de ses activités

La potentialité :

La potentialité est une estimation de la possibilité qu’un scénario précis survienne.

La métrique de la potentialité est une cotation sur une échelle à 4 niveaux (de 1 à 4) plus un niveau de potentialité 0 signifiant que le scénario de risque ne s’applique pas ou est sans objet pour l’organisation. La signification des niveaux de cette échelle est donnée ci-dessous :

  • Niveau 0       Non envisageable ou non envisagé
  • Niveau 1       Très improbable, ne surviendra probablement jamais
  • Niveau 2       Possible, bien qu’improbable
  • Niveau 3       Probable, devrait arriver un jour
  • Niveau 4       Très probable, surviendra sûrement à court terme

La gravité :

La mesure globale du risque, sa gravité, résulte d’une décision stratégique de l’organisation fondée sur les valeurs d’impact et de potentialité. Cette décision peut être traduite en termes « d’aversion aux risques ».

Il en résulte une grille d’aversion aux risques traduisant la gravité d’un scénario de risques en fonction de son impact et de sa potentialité.

Exemple de grille d’aversion aux risques :

Image
Sources CLUSIF

Dernière mise à jour : ( 02-07-2008 )
< Précédent   Suivant >
Copyright 2005-2014 SSi-Conseil
Mambo Free Software released under the GNU/GPL License.