Une évaluation relie les actifs et leurs dépendances aux menaces susceptibles de les affecter, aux faiblesses susceptibles de rendre ces menaces possibles, à la probabilité de chaque scénario et aux conséquences s'il se produit. Les résultats peuvent être qualitatifs, quantitatifs ou mixtes, mais doivent être explicites sur le périmètre, les hypothèses, les preuves et le niveau de confiance.
L'évaluation alimente la décision, elle ne s'y substitue pas. Elle éclaire quels risques sont traités, transférés, évités ou acceptés, qui les accepte, et quand l'analyse doit être refaite à mesure que les systèmes, les menaces et les obligations évoluent.
Points clés
Périmètre et contexteDéfinir les actifs, les frontières, le paysage de menaces, les hypothèses, les critères applicables et la décision que l'évaluation doit éclairer avant de collecter les preuves.
AnalyseIdentifier les menaces pertinentes, les vulnérabilités, les mesures existantes, les facteurs de probabilité et les dimensions d'impact telles que la confidentialité, l'intégrité, la disponibilité, la sûreté, le juridique et le financier.
Évaluation et usageComparer les résultats aux critères de risque, documenter les choix de traitement et l'acceptation du risque résiduel, désigner des responsables et alimenter la conception des mesures ainsi que des programmes comme l'analyse d'impact sur l'activité.
Limite importanteUne évaluation des risques est une estimation produite sous des hypothèses déclarées, pas une mesure du risque réel. Des actifs non identifiés, des jugements de probabilité optimistes, une information sur les menaces périmée ou des trous de périmètre peuvent rendre les résultats trompeurs même lorsque la méthode est saine.