MAÎTRISE DU RISQUE NUMÉRIQUE
L’ATOUT CONFIANCE
Un guide coréalisé par l’AMRAE et l’ANSSI
1
Genèse de l’initiative
>Le risque numérique est un risque d’entreprise transverse qui
draine des enjeux stratégiques, économiques, politiques,
d’image…
>À ce titre, il doit entrer dans la politique globale de gestion
des risquesdes organisations.
>Si les experts de la sécurité numérique et de la maîtrise des
risques s’emparent de la question, les faire parler d’une même
voix pour porter un message commun est essentiel,
>C’est le sens du partenariat entre l’ANSSI et l’AMRAE qui
prend une forme nouvelle avec la parution de ce guide.
2
Messages et objectifs
>La méthode décrite dans ce guide s’appuie sur l’expériencedes
principaux acteurs de la maitrise du risque numérique.
>En 15 étapes, cet ouvrage de référence accompagne les dirigeants et
dirigeantes des organisations publiques ou privées de toute
taille.
>Parce que demain, l’organisation responsable et génératrice de
confiancesera celle qui s’attache à maitriser le risque numérique,
leurs directions doivent :
1.le comprendre;
2.soutenirles mesures nécessaires ;
3.et apprendre à valorisercet investissement.
3
Une approche ambitieuse
•4phases
•Maîtrisedurisquenumérique/descoûts
•Valorisationdesinvestissements
Dirigeants
Directeur admin. taille moyenne
Riskmanagers
CISO
Proposer une démarche rationnelle pour
définir et mettre en œuvre un management
efficace du risque numérique
CIBLE
FONDAMENTAUX
OBJECTIF
VALEURS
SOUTENABLEPROGRESSIVEGLOBALE EVALUABLE
Synthèse des cultures AMRAE & ANSSI
5
Structure du guide
Prendre la
mesure du
risque
Comprendre
et
s’organiser
Bâtir son
socle
Piloter &
Valoriser
FIC 2016 / Campagne recrutement : Retours Presse, web et réseaux sociaux 6
4 phases qui s’enchainent
Prendre la mesure du risque
▪Evolution du risque numérique
▪Risque technique →risque d’entreprise
▪Gestion du risque au niveau stratégique
▪Réponse implique et mobilise l’ensemble de l’organisation
… à commencer par son dirigeant
✓Investissement personnel
✓Investissement des ressources
FIC 2016 / Campagne recrutement : Retours Presse, web et réseaux sociaux 7
Prendre la
mesure du
risque
Comprendre
et
s’organiser
Bâtir son
socle
Piloter &
Valoriser
Un risque multiforme dont il
faut prendre conscience
DCP
Les risques digitaux ne sont pas que techniques mais sont aussi métiers, RH,
financiers,… et peuvent avoir un vrai impact sur le business !
8
Comprendre et s’organiser
Etape 1: Définir un cadre de gouvernance
Etape 2: Comprendre son activité numérique
Etape 3: Connaître son seuil d’acceptation des risques
Etape 4: Construire ses pires scénarios de risque
Etape 5: Construire sa stratégie de sécurité numérique et de valorisation
Etape 6: Mettre en place des polices d’assurances adaptées
Finalités :
➢Construire un modèle de comité des risques
➢Formaliser une stratégie de sécurité numérique et de valorisation
9
Prendre la
mesure du
risque
Comprendre
et
s’organiser
Bâtir son
socle
Piloter &
Valoriser
Etablirunegouvernance
FIC 2016 / Campagne recrutement : Retours Presse, web et réseaux sociaux 10
Maîtriserson écosystèmenumérique
Identification des Scenarios
13
Identification des Scenarios
•Focus sur les scenarios catastrophiques
•Bien identifier les hypotheses sous jacentes
Quantification Financiere
14
Quantification financieredes scenario
•Separerles scenarios en differentesphases
•Simplifier la liste des fonctions impactées
•Adresser les coûts affectés à chaque phase
10
46
88
22
Phase A
Phase B
Phase C
Phase D
10 46 88 22
…
Coûts Financiers
Scenario x
Brèche de Sécurité Crise
Coûts de
Remediation
Vigilance
Detection
Definirun plan de mitigation strategique
Cyber risks, a view from the industry -Ferma Forum 2015 -
Cyber risks workshop
15
Rencontres 2019
Definirsacouverture d’assurance
23/01/2020
16
Quality of Risk Information
Quelquesrèglessimples:
-connaitreson besoin
-l’exprimerclairementavec l’aidede son courtier
-avoirun dialogue de qualitéavec son assureur
Bâtir son socle de sécurité
Etape 7: Placer l’humain au centre du jeu
Etape 8: Homologuer ses services numériques critiques
Etape 9: Bâtir sa protection
Etape 10: Orienter sa défense et anticiper sa réaction
Etape 11: Faire preuve de résilience en cas de cyber-attaque
Finalités :
➢Organisation solide sur ses fondamentaux
Prendre la
mesure du
risque
Comprendre
et
s’organiser
Bâtir son
socle
Piloter &
Valoriser
L’humain au centre du jeu
SENSIBILISATIONFORMATION ENTRAINEMENT
L’homologation de sécurité
19
20
Bâtir une sécurité en profondeur
GOUVERNANCE
Anticiper, suivre le niveau
de sécurité et renforceren
continu le dispositif
21
Bâtir une sécurité en profondeur
GOUVERNANCE
PROTECTION
Se protéger contre les
attaques en rendant le SI
et son écosystème les
moins vulnérables et
exposés possibles
Anticiper, suivre le niveau
de sécurité et renforceren
continu le dispositif
22
Bâtir une sécurité en profondeur
GOUVERNANCE
PROTECTION DÉFENSE
Se protéger contre les
attaques en rendant le SI
et son écosystème les
moins vulnérables et
exposés possibles
Détecterles signaux
faibles ou une attaque
avérée et répondrepour en
minimiser les impacts
Anticiper, suivre le niveau
de sécurité et renforceren
continu le dispositif
23
Bâtir une sécurité en profondeur
GOUVERNANCE
PROTECTION DÉFENSE
RÉSILIENCE
Se protéger contre les
attaques en rendant le SI
et son écosystème les
moins vulnérables et
exposés possibles
Détecterles signaux
faibles ou une attaque
avérée et répondrepour en
minimiser les impacts
Assurer la continuité
d’activité avec un niveau
de dégradation tolérable,
puis la reprisenominale
progressive
Anticiper, suivre le niveau
de sécurité et renforceren
continu le dispositif
24
Bâtir une sécurité en profondeur
GOUVERNANCE
PROTECTION DÉFENSE
RÉSILIENCE
Se protéger contre les
attaques en rendant le SI
et son écosystème les
moins vulnérables et
exposés possibles
Détecterles signaux
faibles ou une attaque
avérée et répondrepour en
minimiser les impacts
Assurer la continuité
d’activité avec un niveau
de dégradation tolérable,
puis la reprisenominale
progressive
Anticiper, suivre le niveau
de sécurité et renforceren
continu le dispositif
1990
2000
2010
2020
Piloter et valoriser
Etape 12: Connaissance: de la veille à l’analyse
Etape 13: Engagement: de l’adhésion à l’action
Etape 14: Agilité: de l’amélioration continue et la performance
Etape 15: Valoriser: la cyber-sécurité, un avantage compétitif
Finalités :
➢Amélioration continue et pilotage de la gestion des risques
➢Développement de l’avantage compétitif
➢Renforcement de la confiance numérique dans l’écosystème et la
supplychain
25
Prendre la
mesure du
risque
Comprendre
et
s’organiser
Bâtir son
socle
Piloter &
Valoriser
Amélioration continue
Piloter la performance
27
Intelligence
Agilité
Engagement
Valoriser la sécurité numérique
28
Comité des
risques
D’un centre de coût …. … à un avantage concurrentiel
Versuneréferenceinternationale
29
Présentation : Maîtrise du risque numérique ; L'atout confiance - Janvier 2020
- Cyber risques
- Gouvernance
- Méthodologie ERM
- Métier Risk Manager
- Outils
- Prévention
- Risques
- Systèmes d'information
Genèse de l'initiative :
> Le risque numérique est un risque d’entreprise transverse qui draine des enjeux stratégiques, économiques, politiques, d’image...
> À ce titre, il doit entrer dans la politique globale de gestion des risques des organisations.
> Si les experts de la sécurité numérique et de la maîtrise des risques s’emparent de la question, les faire parler d’une même voix pour porter un message commun est essentiel,
> C’est le sens du partenariat entre l’ANSSI et l’AMRAE qui prend une forme nouvelle avec la parution de ce guide.