Skip to content
Skip to content

Mobhitech — Gérard Levicki

Gestion des risques cyber & conformité : transformer les obligations en décisions utiles

EBIOS Risk Manager, NIS2, DORA, ISO/IEC 27001, RGPD et exigences sectorielles : l’objectif n’est pas d’accumuler les dossiers, mais d’identifier les risques prioritaires, organiser leur traitement et démontrer ce qui est réellement maîtrisé.

La conformité fournit un cadre. La gestion des risques permet de décider où agir en priorité.

Échanger sur vos risques et obligations

Qu’est-ce que la gestion des risques cyber ?

La gestion des risques cyber consiste à identifier ce qui peut affecter l’activité, évaluer les scénarios pertinents, décider du niveau de risque acceptable et choisir les mesures permettant de le réduire ou de le maîtriser.

Elle relie actifs et processus critiques aux menaces, dépendances, vulnérabilités et conséquences métier. La conformité intervient en complément : réglementation, normes, contrats et référentiels fixent certaines exigences, mais leur application doit rester reliée aux risques réels.

Quand structurer une démarche de gestion des risques et conformité ?

  • priorités cyber difficiles à arbitrer ;
  • préparation à NIS2 ou DORA ;
  • démarche ISO/IEC 27001 ;
  • exigences clients ou partenaires croissantes ;
  • dépendance accrue au Cloud, SaaS ou sous-traitants ;
  • besoin de faire converger plusieurs référentiels sans multiplier les silos documentaires.

Quelle démarche choisir selon votre besoin ?

NeedCadrePurpose
Prioriser les risques numériquesEBIOS Risk ManagerScénarios, appréciation et traitement
Obligations cyber applicablesNIS2Gouvernance et gestion des risques notamment
Résilience d’une entité financière concernéeDORAGouvernance et risque TIC
Structurer un SMSIISO/IEC 27001Management de la sécurité de l’information
Données personnellesRGPDMaîtrise des traitements et obligations
Dépendances externesRisques tiersÉvaluer et suivre fournisseurs critiques

Quels risques cyber faut-il prioriser ?

La priorité ne dépend pas uniquement de la gravité technique d’une vulnérabilité. Elle dépend du scénario qu’elle rend possible, de l’actif concerné, des protections existantes et de l’impact potentiel sur l’activité.

Type de risqueImpact métier possibleRéponse à examiner en priorité
Indisponibilité d’un service critiqueArrêt d’activité, perte de production ou impossibilité de servir les clientsRésilience, sauvegardes, continuité, dépendances et procédures de reprise
Compromission d’identités privilégiéesPrise de contrôle étendue du SIMoindre privilège, MFA, administration sécurisée, supervision et segmentation
Fuite ou altération de données sensiblesImpact commercial, contractuel, réglementaire ou réputationnelContrôles d’accès, chiffrement lorsque pertinent, traçabilité et protection des traitements
Défaillance d’un fournisseur critiqueInterruption, perte de données ou propagation d’une compromissionÉvaluation des tiers, exigences contractuelles, continuité et réversibilité
Incident non détecté ou mal géréAggravation de l’impact et reprise plus difficileJournalisation, détection, procédures d’escalade et préparation à la crise

Ces exemples ne constituent pas une hiérarchie universelle : l’analyse doit être adaptée au contexte de chaque organisation.

EBIOS Risk Manager : transformer les risques cyber en scénarios décisionnels

EBIOS Risk Manager est la méthode française de référence publiée par l’ANSSI pour l’appréciation et le traitement du risque numérique. Elle crée une compréhension partagée entre décideurs et acteurs opérationnels, combine conformité et scénarios et s’organise en cinq ateliers.

Elle permet notamment de cadrer le périmètre, identifier les événements redoutés et sources de risque, analyser l’écosystème, construire des scénarios et définir les mesures de traitement ainsi que le risque résiduel.

Source primaire : ANSSI — EBIOS Risk Manager

NIS2 : passer de l’obligation à une gouvernance pilotable

Pour les entités concernées, NIS2 prévoit des mesures de gestion des risques couvrant notamment analyse des risques, incidents, continuité, chaîne d’approvisionnement, efficacité des mesures, hygiène cyber, formation, cryptographie, accès et actifs.

Source primaire : EUR-Lex — Directive NIS2

DORA : intégrer le risque TIC à la résilience opérationnelle

DORA impose aux entités financières concernées un cadre de gouvernance et de contrôle interne permettant une gestion efficace et prudente du risque TIC, intégré au système global de gestion des risques.

Source primaire : EUR-Lex — Règlement DORA

ISO/IEC 27001 : construire un système de management, pas une bibliothèque de procédures

ISO/IEC 27001:2022 définit les exigences d’un système de management de la sécurité de l’information et inscrit la gestion des risques dans une logique d’établissement, de mise en œuvre, de maintien et d’amélioration continue.

Un accompagnement ISO/IEC 27001 ne constitue pas une certification. La certification relève d’un processus distinct.

Source primaire : ISO — ISO/IEC 27001:2022

RGPD et cybersécurité : articuler données personnelles et risques

Protection des données et cybersécurité se recoupent sur les accès, sous-traitants, sécurité des traitements, traçabilité, continuité et gestion des incidents. La CNIL rappelle que le responsable du traitement et le sous-traitant doivent mettre en œuvre des mesures techniques et organisationnelles appropriées afin d’assurer un niveau de sécurité adapté au risque.

Mais les obligations RGPD ne se résument pas à la sécurité informatique : gouvernance des traitements, droits des personnes et responsabilités juridiques doivent être coordonnés avec les fonctions DPO, juridiques ou autres spécialistes compétents lorsque nécessaire.

Source primaire : CNIL — Guide de la sécurité des données personnelles

PCI DSS, HDS et SecNumCloud : éviter les raccourcis

  • PCI DSS concerne la sécurité des données de cartes de paiement dans son périmètre.
  • HDS concerne l’hébergement de données de santé dans le cadre français applicable.
  • SecNumCloud est une qualification ANSSI pour des offres Cloud répondant à son référentiel.

Ces démarches ne sont pas interchangeables. Le périmètre et les expertises nécessaires doivent être cadrés au cas par cas.

Gestion des risques fournisseurs : vos risques dépassent les frontières du SI

Cloud, SaaS, infogérants et partenaires peuvent devenir des dépendances critiques. Leur évaluation doit être proportionnée à leurs accès, aux données traitées et à l’impact d’une indisponibilité ou compromission.

La démarche peut couvrir segmentation des tiers, exigences contractuelles, preuves, notification d’incident, continuité, réversibilité et suivi.

Comment se déroule une mission ?

  1. Cadrer activités, périmètre, obligations et objectifs.
  2. Cartographier actifs, processus, données et tiers.
  3. Évaluer écarts, scénarios, mesures et risques résiduels.
  4. Prioriser obligations, urgences et chantiers.
  5. Traiter mesures, responsables, échéances et preuves.
  6. Piloter risques, écarts et changements dans la durée.

What deliverables can you expect?

  • cartographie des risques prioritaires ;
  • scénarios et critères d’acceptation ;
  • analyse d’écart ;
  • plan de traitement ;
  • feuille de route ;
  • matrice de responsabilités ;
  • exigences fournisseurs ;
  • indicateurs et éléments de preuve.

Être conforme signifie-t-il être sécurisé ?

Non. La conformité démontre qu’un ensemble d’exigences applicables est traité dans un périmètre donné. Elle ne garantit ni l’absence de vulnérabilités ni l’impossibilité d’un incident.

Inversement, de bonnes mesures techniques ne suffisent pas si la gouvernance ou la capacité à démontrer le respect des obligations sont insuffisantes. L’objectif est de faire converger conformité, risques et sécurité opérationnelle.

Quelles idées reçues faut-il éviter sur la conformité cyber ?

« Être conforme signifie être sécurisé »

Faux. Un cadre de conformité traite des exigences définies dans un périmètre donné ; il ne garantit pas l’absence de vulnérabilités ou d’incidents.

« NIS2 concerne toutes les PME »

Faux. L’applicabilité dépend du secteur, de la nature de l’entité, de sa taille et des règles prévues par les textes applicables.

« DORA concerne toutes les entreprises numériques »

Faux. DORA vise les entités financières et les acteurs relevant de son champ d’application.

« La conformité est uniquement le problème de l’IT »

Faux. Gouvernance, direction, métiers, achats, juridique, DPO, fournisseurs et équipes techniques peuvent tous être concernés selon le cadre et le risque.

Audit de conformité ou accompagnement conformité : quelle différence ?

NeedAudit / écartAccompagnement
Mesurer l’existantMission principalePoint de départ possible
Identifier les écartsYesYes
Construire le planRecommandationsMission principale
Piloter la remédiationNot necessarilyOui selon périmètre

Gestion des risques, audit et conformité : comment distinguer les besoins ?

La gestion des risques sert à identifier, apprécier, traiter et suivre les scénarios susceptibles d’affecter l’organisation. L’audit produit une évaluation de l’existant ou des écarts à un moment donné. L’accompagnement conformité aide à transformer les exigences applicables en gouvernance, mesures, preuves et plan d’action.

Si votre besoin principal est de mesurer votre niveau actuel, consultez l’audit cybersécurité. Si vous devez construire et piloter la trajectoire, la présente page correspond davantage à votre intention.

Que faire après l’analyse de risques ou d’écart ?

La démarche doit déboucher sur des décisions : accepter certains risques, réduire ceux qui dépassent le niveau acceptable, transférer certaines expositions lorsque pertinent ou modifier le projet.

La suite peut nécessiter un audit, un pentest, du conseil ou un RSSI externalisé.

Quels secteurs peuvent avoir des exigences renforcées ?

Le cadre applicable dépend de l’activité, de la taille, du statut de l’entité, des services fournis et des données traitées. Les secteurs financiers, de la santé, certains services essentiels ou numériques, ainsi que certaines organisations publiques peuvent être soumis à des exigences spécifiques ou renforcées.

Il faut donc éviter de conclure à l’applicabilité d’un texte à partir du seul secteur affiché sur un site web : le périmètre juridique et opérationnel doit être vérifié avant de construire la trajectoire.

Support provided directly by Gérard Levicki

Gérard Levicki intervient avec une approche reliant gouvernance, risques, technique, conformité et enjeux business. Son parcours en cybersécurité s’étend sur plus de 25 ans.

Learn about his career · LinkedIn Profile

Questions fréquentes

Quelle différence entre gestion des risques et conformité ?

La gestion des risques aide à décider quels scénarios doivent être maîtrisés. La conformité traite les exigences applicables. Les deux démarches se complètent sans être identiques.

EBIOS RM est-elle obligatoire ?

Pas de manière générale. Son usage dépend du contexte, du référentiel et des objectifs de l’organisation.

NIS2 s’applique-t-elle à toutes les PME ?

Non. Son champ d’application dépend notamment du type d’entité, de son secteur et des critères prévus par les textes applicables.

DORA concerne-t-il toutes les entreprises ?

Non. DORA vise les entités financières et certains acteurs TIC relevant de son champ d’application.

ISO/IEC 27001 impose-t-elle une certification ?

Une organisation peut utiliser la norme pour structurer son SMSI sans nécessairement engager immédiatement une certification.

Être conforme signifie-t-il être sécurisé ?

Non. La conformité ne garantit pas l’absence de vulnérabilités ou d’incidents.

Combien coûte un accompagnement ?

Le coût dépend du périmètre, des cadres applicables, de la maturité et du niveau d’accompagnement nécessaire.

Quelles obligations et quels risques devez-vous réellement traiter ?

Le diagnostic initial permet de clarifier le périmètre, les exigences applicables et les risques prioritaires avant de construire une trajectoire.

L’objectif : faire de la conformité un outil de maîtrise des risques, pas une fin en soi.

Request my free initial assessment · Contact Gérard Levicki