Le dommage peut comprendre une interruption opérationnelle, une perte financière, un impact sur la sûreté, une exposition juridique, une fraude, une perte de propriété intellectuelle ou un préjudice pour les clients et les partenaires.
Une déclaration de risque cyber utile décrit un scénario plutôt qu'une faiblesse isolée : une menace pourrait exploiter une condition affectant des actifs ou des services particuliers et causer des conséquences métier définies. La probabilité et l'impact aident à estimer le risque, mais tous deux contiennent de l'incertitude et doivent s'appuyer sur des hypothèses et des preuves explicites.
Points clés
Objectif principalRelier les conditions techniques aux décisions concernant les objectifs métier et de mission.
Données d'évaluationServices critiques, actifs, menaces, vulnérabilités, mesures existantes, dépendances, conséquences probables et incertitude.
Options de traitementPour les risques cyber négatifs : accepter, éviter, atténuer, partager ou transférer. Les opportunités positives du risque d'entreprise relèvent d'autres réponses, comme exploiter ou amplifier.
Distinction importanteLa sévérité d'une vulnérabilité n'est pas la même chose que le risque ; l'exposition, l'exploitabilité, le contexte métier et les mesures compensatoires peuvent changer la priorité.
Limite importanteUn score numérique unique peut masquer l'incertitude et ne doit pas remplacer un scénario documenté et une décision assumée.