Mobhitech — Gérard Levicki
Gestion des risques cyber & conformité : transformer les obligations en décisions utiles
EBIOS Risk Manager, NIS2, DORA, ISO/IEC 27001, RGPD et exigences sectorielles : l’objectif n’est pas d’accumuler les dossiers, mais d’identifier les risques prioritaires, organiser leur traitement et démontrer ce qui est réellement maîtrisé.
La conformité fournit un cadre. La gestion des risques permet de décider où agir en priorité.
Qu’est-ce que la gestion des risques cyber ?
La gestion des risques cyber consiste à identifier ce qui peut affecter l’activité, évaluer les scénarios pertinents, décider du niveau de risque acceptable et choisir les mesures permettant de le réduire ou de le maîtriser.
Elle relie actifs et processus critiques aux menaces, dépendances, vulnérabilités et conséquences métier. La conformité intervient en complément : réglementation, normes, contrats et référentiels fixent certaines exigences, mais leur application doit rester reliée aux risques réels.
Quand structurer une démarche de gestion des risques et conformité ?
- priorités cyber difficiles à arbitrer ;
- préparation à NIS2 ou DORA ;
- démarche ISO/IEC 27001 ;
- exigences clients ou partenaires croissantes ;
- dépendance accrue au Cloud, SaaS ou sous-traitants ;
- besoin de faire converger plusieurs référentiels sans multiplier les silos documentaires.
Quelle démarche choisir selon votre besoin ?
| Besoin | Cadre | Finalité |
|---|---|---|
| Prioriser les risques numériques | EBIOS Risk Manager | Scénarios, appréciation et traitement |
| Obligations cyber applicables | NIS2 | Gouvernance et gestion des risques notamment |
| Résilience d’une entité financière concernée | DORA | Gouvernance et risque TIC |
| Structurer un SMSI | ISO/IEC 27001 | Management de la sécurité de l’information |
| Données personnelles | RGPD | Maîtrise des traitements et obligations |
| Dépendances externes | Risques tiers | Évaluer et suivre fournisseurs critiques |
Quels risques cyber faut-il prioriser ?
La priorité ne dépend pas uniquement de la gravité technique d’une vulnérabilité. Elle dépend du scénario qu’elle rend possible, de l’actif concerné, des protections existantes et de l’impact potentiel sur l’activité.
| Type de risque | Impact métier possible | Réponse à examiner en priorité |
|---|---|---|
| Indisponibilité d’un service critique | Arrêt d’activité, perte de production ou impossibilité de servir les clients | Résilience, sauvegardes, continuité, dépendances et procédures de reprise |
| Compromission d’identités privilégiées | Prise de contrôle étendue du SI | Moindre privilège, MFA, administration sécurisée, supervision et segmentation |
| Fuite ou altération de données sensibles | Impact commercial, contractuel, réglementaire ou réputationnel | Contrôles d’accès, chiffrement lorsque pertinent, traçabilité et protection des traitements |
| Défaillance d’un fournisseur critique | Interruption, perte de données ou propagation d’une compromission | Évaluation des tiers, exigences contractuelles, continuité et réversibilité |
| Incident non détecté ou mal géré | Aggravation de l’impact et reprise plus difficile | Journalisation, détection, procédures d’escalade et préparation à la crise |
Ces exemples ne constituent pas une hiérarchie universelle : l’analyse doit être adaptée au contexte de chaque organisation.
EBIOS Risk Manager : transformer les risques cyber en scénarios décisionnels
EBIOS Risk Manager est la méthode française de référence publiée par l’ANSSI pour l’appréciation et le traitement du risque numérique. Elle crée une compréhension partagée entre décideurs et acteurs opérationnels, combine conformité et scénarios et s’organise en cinq ateliers.
Elle permet notamment de cadrer le périmètre, identifier les événements redoutés et sources de risque, analyser l’écosystème, construire des scénarios et définir les mesures de traitement ainsi que le risque résiduel.
NIS2 : passer de l’obligation à une gouvernance pilotable
Pour les entités concernées, NIS2 prévoit des mesures de gestion des risques couvrant notamment analyse des risques, incidents, continuité, chaîne d’approvisionnement, efficacité des mesures, hygiène cyber, formation, cryptographie, accès et actifs.
DORA : intégrer le risque TIC à la résilience opérationnelle
DORA impose aux entités financières concernées un cadre de gouvernance et de contrôle interne permettant une gestion efficace et prudente du risque TIC, intégré au système global de gestion des risques.
ISO/IEC 27001 : construire un système de management, pas une bibliothèque de procédures
ISO/IEC 27001:2022 définit les exigences d’un système de management de la sécurité de l’information et inscrit la gestion des risques dans une logique d’établissement, de mise en œuvre, de maintien et d’amélioration continue.
Un accompagnement ISO/IEC 27001 ne constitue pas une certification. La certification relève d’un processus distinct.
RGPD et cybersécurité : articuler données personnelles et risques
Protection des données et cybersécurité se recoupent sur les accès, sous-traitants, sécurité des traitements, traçabilité, continuité et gestion des incidents. La CNIL rappelle que le responsable du traitement et le sous-traitant doivent mettre en œuvre des mesures techniques et organisationnelles appropriées afin d’assurer un niveau de sécurité adapté au risque.
Mais les obligations RGPD ne se résument pas à la sécurité informatique : gouvernance des traitements, droits des personnes et responsabilités juridiques doivent être coordonnés avec les fonctions DPO, juridiques ou autres spécialistes compétents lorsque nécessaire.
Source primaire : CNIL — Guide de la sécurité des données personnelles
PCI DSS, HDS et SecNumCloud : éviter les raccourcis
- PCI DSS concerne la sécurité des données de cartes de paiement dans son périmètre.
- HDS concerne l’hébergement de données de santé dans le cadre français applicable.
- SecNumCloud est une qualification ANSSI pour des offres Cloud répondant à son référentiel.
Ces démarches ne sont pas interchangeables. Le périmètre et les expertises nécessaires doivent être cadrés au cas par cas.
Gestion des risques fournisseurs : vos risques dépassent les frontières du SI
Cloud, SaaS, infogérants et partenaires peuvent devenir des dépendances critiques. Leur évaluation doit être proportionnée à leurs accès, aux données traitées et à l’impact d’une indisponibilité ou compromission.
La démarche peut couvrir segmentation des tiers, exigences contractuelles, preuves, notification d’incident, continuité, réversibilité et suivi.
Comment se déroule une mission ?
- Cadrer activités, périmètre, obligations et objectifs.
- Cartographier actifs, processus, données et tiers.
- Évaluer écarts, scénarios, mesures et risques résiduels.
- Prioriser obligations, urgences et chantiers.
- Traiter mesures, responsables, échéances et preuves.
- Piloter risques, écarts et changements dans la durée.
Quels livrables attendre ?
- cartographie des risques prioritaires ;
- scénarios et critères d’acceptation ;
- analyse d’écart ;
- plan de traitement ;
- feuille de route ;
- matrice de responsabilités ;
- exigences fournisseurs ;
- indicateurs et éléments de preuve.
Être conforme signifie-t-il être sécurisé ?
Non. La conformité démontre qu’un ensemble d’exigences applicables est traité dans un périmètre donné. Elle ne garantit ni l’absence de vulnérabilités ni l’impossibilité d’un incident.
Inversement, de bonnes mesures techniques ne suffisent pas si la gouvernance ou la capacité à démontrer le respect des obligations sont insuffisantes. L’objectif est de faire converger conformité, risques et sécurité opérationnelle.
Quelles idées reçues faut-il éviter sur la conformité cyber ?
« Être conforme signifie être sécurisé »
Faux. Un cadre de conformité traite des exigences définies dans un périmètre donné ; il ne garantit pas l’absence de vulnérabilités ou d’incidents.
« NIS2 concerne toutes les PME »
Faux. L’applicabilité dépend du secteur, de la nature de l’entité, de sa taille et des règles prévues par les textes applicables.
« DORA concerne toutes les entreprises numériques »
Faux. DORA vise les entités financières et les acteurs relevant de son champ d’application.
« La conformité est uniquement le problème de l’IT »
Faux. Gouvernance, direction, métiers, achats, juridique, DPO, fournisseurs et équipes techniques peuvent tous être concernés selon le cadre et le risque.
Audit de conformité ou accompagnement conformité : quelle différence ?
| Besoin | Audit / écart | Accompagnement |
|---|---|---|
| Mesurer l’existant | Mission principale | Point de départ possible |
| Identifier les écarts | Oui | Oui |
| Construire le plan | Recommandations | Mission principale |
| Piloter la remédiation | Pas nécessairement | Oui selon périmètre |
Gestion des risques, audit et conformité : comment distinguer les besoins ?
La gestion des risques sert à identifier, apprécier, traiter et suivre les scénarios susceptibles d’affecter l’organisation. L’audit produit une évaluation de l’existant ou des écarts à un moment donné. L’accompagnement conformité aide à transformer les exigences applicables en gouvernance, mesures, preuves et plan d’action.
Si votre besoin principal est de mesurer votre niveau actuel, consultez l’audit cybersécurité. Si vous devez construire et piloter la trajectoire, la présente page correspond davantage à votre intention.
Que faire après l’analyse de risques ou d’écart ?
La démarche doit déboucher sur des décisions : accepter certains risques, réduire ceux qui dépassent le niveau acceptable, transférer certaines expositions lorsque pertinent ou modifier le projet.
La suite peut nécessiter un audit, un pentest, du conseil ou un RSSI externalisé.
Quels secteurs peuvent avoir des exigences renforcées ?
Le cadre applicable dépend de l’activité, de la taille, du statut de l’entité, des services fournis et des données traitées. Les secteurs financiers, de la santé, certains services essentiels ou numériques, ainsi que certaines organisations publiques peuvent être soumis à des exigences spécifiques ou renforcées.
Il faut donc éviter de conclure à l’applicabilité d’un texte à partir du seul secteur affiché sur un site web : le périmètre juridique et opérationnel doit être vérifié avant de construire la trajectoire.
Un accompagnement directement porté par Gérard Levicki
Gérard Levicki intervient avec une approche reliant gouvernance, risques, technique, conformité et enjeux business. Son parcours en cybersécurité s’étend sur plus de 25 ans.
Questions fréquentes
Quelle différence entre gestion des risques et conformité ?
La gestion des risques aide à décider quels scénarios doivent être maîtrisés. La conformité traite les exigences applicables. Les deux démarches se complètent sans être identiques.
EBIOS RM est-elle obligatoire ?
Pas de manière générale. Son usage dépend du contexte, du référentiel et des objectifs de l’organisation.
NIS2 s’applique-t-elle à toutes les PME ?
Non. Son champ d’application dépend notamment du type d’entité, de son secteur et des critères prévus par les textes applicables.
DORA concerne-t-il toutes les entreprises ?
Non. DORA vise les entités financières et certains acteurs TIC relevant de son champ d’application.
ISO/IEC 27001 impose-t-elle une certification ?
Une organisation peut utiliser la norme pour structurer son SMSI sans nécessairement engager immédiatement une certification.
Être conforme signifie-t-il être sécurisé ?
Non. La conformité ne garantit pas l’absence de vulnérabilités ou d’incidents.
Combien coûte un accompagnement ?
Le coût dépend du périmètre, des cadres applicables, de la maturité et du niveau d’accompagnement nécessaire.
Quelles obligations et quels risques devez-vous réellement traiter ?
Le diagnostic initial permet de clarifier le périmètre, les exigences applicables et les risques prioritaires avant de construire une trajectoire.
L’objectif : faire de la conformité un outil de maîtrise des risques, pas une fin en soi.
Demander mon diagnostic initial offert · Contacter Gérard Levicki