<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Etienne Bouet, Auteur</title>
	<atom:link href="https://www.riskinsight-wavestone.com/author/etienne-bouet/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.riskinsight-wavestone.com/author/etienne-bouet/</link>
	<description>Le blog cybersécurité des consultants Wavestone</description>
	<lastBuildDate>Wed, 08 Jan 2025 16:46:00 +0000</lastBuildDate>
	<language>fr-FR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://www.riskinsight-wavestone.com/wp-content/uploads/2024/02/Blogs-2024_RI-39x39.png</url>
	<title>Etienne Bouet, Auteur</title>
	<link>https://www.riskinsight-wavestone.com/author/etienne-bouet/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>DORA – Les enjeux de la résilience numérique du secteur financier à l’horizon 2025</title>
		<link>https://www.riskinsight-wavestone.com/2025/01/dora-les-enjeux-de-la-resilience-numerique-du-secteur-financier-a-lhorizon-2025/</link>
					<comments>https://www.riskinsight-wavestone.com/2025/01/dora-les-enjeux-de-la-resilience-numerique-du-secteur-financier-a-lhorizon-2025/#respond</comments>
		
		<dc:creator><![CDATA[Etienne Bouet]]></dc:creator>
		<pubDate>Wed, 08 Jan 2025 16:45:59 +0000</pubDate>
				<category><![CDATA[Cyber for Financial Services]]></category>
		<category><![CDATA[Eclairage]]></category>
		<category><![CDATA[Cybersécurité]]></category>
		<category><![CDATA[DORA]]></category>
		<category><![CDATA[finance]]></category>
		<category><![CDATA[résilience opérationnelle]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=25066</guid>

					<description><![CDATA[<p>Le Digital Operational Resilience Act (DORA) est un règlement européen conçu pour renforcer la résilience des entités financières face aux risques IT et de cybersécurité. Son objectif est ambitieux : il s’agit d’améliorer la capacité des entreprises à anticiper et à...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2025/01/dora-les-enjeux-de-la-resilience-numerique-du-secteur-financier-a-lhorizon-2025/">DORA – Les enjeux de la résilience numérique du secteur financier à l’horizon 2025</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p style="text-align: justify;">Le <em>Digital Operational Resilience Act</em> (DORA) est un règlement européen conçu pour renforcer la résilience des entités financières face aux risques IT et de cybersécurité. Son objectif est ambitieux : il s’agit d’améliorer la capacité des entreprises à anticiper et à gérer les crises tout en optimisant leur résilience opérationnelle.</p>
<p style="text-align: justify;">Pour en savoir plus sur les détails de la réglementation, vous pouvez consulter cet article : <a href="https://www.riskinsight-wavestone.com/2021/01/decryptage-de-dora-quest-ce-que-cela-signifie-pour-la-resilience-des-organisations-financieres/">Que signifie DORA pour la résilience des organisations financières ?</a></p>
<p style="text-align: justify;">Le 17 janvier 2025, échéance clé, marque la date théorique de mise en conformité des entités financières. Elle annonce également le début des opérations de contrôle par les autorités de tutelle.</p>
<p style="text-align: justify;">Dans ce contexte, <strong>Damien LACHIVER</strong> et <strong>Etienne BOUET</strong>, Senior Managers chez Wavestone et experts en mise en conformité DORA, forts de nombreux projets d’accompagnement auprès d’entités du CAC40, partagent leur vision des enjeux pratiques et des opportunités liés à cette réglementation, ainsi que les attentes des régulateurs et les actions essentielles pour s’y préparer efficacement.</p>
<p> </p>
<h4 style="text-align: justify;"><strong><u>En quoi la réglementation DORA ne se limite-t-elle pas à une simple conformité réglementaire ?</u></strong></h4>
<p style="text-align: justify;"><strong>E.BOUET :</strong> DORA ne doit pas être perçue uniquement comme une question de conformité à un texte. Certes, il y a des exigences réglementaires à respecter, mais le véritable enjeu réside dans la résilience. La question à se poser est : comment la conformité à DORA peut-elle concrètement améliorer la résilience opérationnelle ? Ce lien n’est pas toujours évident. Par exemple, les analyses d’écart ou les audits en cybersécurité montrent qu’il existe encore des failles, et qu’être conforme ne suffit pas si cela ne s’accompagne pas d’une réelle optimisation de la résilience.</p>
<p style="text-align: justify;"><strong>D.LACHIVER :</strong> Beaucoup d’entités restent encore dans une logique de conformité, car les attentes de DORA concernent des domaines déjà bien établis, comme la cybersécurité, la continuité d’activité et la gestion des risques IT. Les grandes structures, en particulier, bénéficient déjà d’un taux de conformité élevé grâce à des décennies d’expérience.</p>
<p style="text-align: justify;">Cependant, après cette phase de conformité, il est crucial de se tourner vers la remédiation et l’anticipation, avec la mise en œuvre de chantiers qui ne seront pas fondamentalement différents des programmes historiques déjà été initiés. La vraie perspective est de se demander quels nouveaux scénarios ou solutions peuvent renforcer la résilience.</p>
<p> </p>
<h4 style="text-align: justify;"><strong><u>Quels sont les scénarios critiques à intégrer pour améliorer la résilience ?</u></strong></h4>
<p style="text-align: justify;"><strong>D.LACHIVER :</strong> Deux scénarios majeurs nécessitent une attention particulière et des investissements :</p>
<p style="text-align: justify;">&#8211; <strong>La perte totale de l’IT interne</strong> : comment rétablir et reconstruire entièrement les systèmes d’information après une cyberattaque de grande ampleur ?</p>
<p style="text-align: justify;">&#8211; <strong>La perte soudaine d’un tiers critique</strong> : que se passe-t-il si je perds un partenaire/prestataire dont l’interruption d’activité impacte structurellement mon activité ?</p>
<p style="text-align: justify;"><strong>E.BOUET : </strong>La dépendance croissante aux tiers n’a pas encore été pleinement reconnue comme un risque majeur. Les scénarios associés ne sont pas suffisamment intégrés dans les priorités stratégiques, ce qui entraîne un manque d’investissements pour s’y préparer.</p>
<p> </p>
<h4 style="text-align: justify;"><strong><u>Les entités du secteur financier seront-elles prêtes pour le 17 janvier 2025 ?</u></strong></h4>
<p style="text-align: justify;"><strong>E.BOUET : </strong>Il est peu probable que toutes les entreprises soient totalement prêtes d’ici janvier. Le marché, dans son ensemble, accuse un certain retard, bien que des progrès significatifs aient été réalisés. Notamment, les documents normatifs nécessaires à la conformité sont en grande partie finalisés, et les priorités ont été alignées avec les risques.</p>
<p style="text-align: justify;"><strong>D.LACHIVER :</strong> En effet, la date du 17 janvier 2025 marquera davantage une étape qu’une finalité. La plupart des chantiers opérationnels, comme la gestion des tiers, restent encore à adresser et nécessiteront un effort continu.</p>
<p> </p>
<h4 style="text-align: justify;"><strong><u>Quels sont les principaux défis que pose la mise en œuvre de DORA ? </u></strong></h4>
<p style="text-align: justify;"><strong>E.BOUET : </strong>Initialement, les défis consistaient à mobiliser une grande diversité d’acteurs : cybersécurité, gestion des risques, achats, juridique, métiers, IT… Les sujets abordés par DORA étaient déjà connus de ces filières, mais la réglementation vient renforcer les attentes et ajouter des exigences supplémentaires à des responsabilités déjà bien établies.</p>
<p style="text-align: justify;"><strong>D.LACHIVER :</strong> Historiquement, ces sujets ont souvent été traités de manière fragmentée, en silos. Mais DORA exige de cranter de véritables progrès en termes de résilience, ce qui nécessite une approche plus cohérente et intégrée. Aujourd’hui, les deux grands chantiers qui se démarquent sont :</p>
<ul style="text-align: justify;">
<li><strong>La gestion des tiers</strong>, qui représente un défi colossal.</li>
<li><strong>La mise en place des TLPT</strong> (« <em>Threat-Led Penetration Testing »</em>), une nouveauté ambitieuse mais complexe.</li>
</ul>
<p> </p>
<h4><strong style="font-size: revert; color: initial;"><u>Pourquoi la gestion des tiers est-elle un défi si important ?</u></strong></h4>
<p style="text-align: justify;"><strong>E.BOUET : </strong>La gestion des tiers (TPRM ou « <em>Third Party Risk Management</em> ») est l’un des défis majeurs de DORA. Les tiers sont omniprésents, mais souvent mal maîtrisés. On ne sait pas toujours dire s’ils sont critiques ou non, et les relations manquent souvent de structure. Maîtriser sa dépendance aux tiers critiques, c’est du bon sens, mais cela va bien au-delà de la contractualisation : il faut connaître ses tiers, évaluer leur criticité et gérer cette dépendance de manière opérationnelle, ce qui reste un défi pour beaucoup.</p>
<p style="text-align: justify;"><strong>D.LACHIVER :</strong> Historiquement, c’est un sujet souvent négligé, traité en silos entre les achats, la cybersécurité, la continuité, etc. Il manque une vision globale des risques liés aux tiers. L’objectif de DORA est justement de dépasser cette approche fragmentée pour bâtir une gestion cohérente et complète tout au long du cycle de vie des contrats.</p>
<p> </p>
<h4 style="text-align: justify;"><strong><u>Que signifie « tester les stratégies de sortie » avec les tiers critiques ?</u></strong></h4>
<p style="text-align: justify;"><strong>D.LACHIVER : </strong>Tester les stratégies de sortie revient à anticiper ce qu’une entité ferait en cas d’interruption de la prestation d’un tiers, qu’elle soit volontaire ou subie. Par exemple, dans le cas d’une cyberattaque chez un prestataire, il peut être nécessaire de rompre la relation pour protéger son propre système d’information.</p>
<p style="text-align: justify;"><strong>E.BOUET : </strong>Les tests sur table permettent d’évaluer la dépendance envers les tiers et de simuler, de manière théorique, les procédures à suivre face à différents scénarios. Ils encouragent également les entités à repenser leurs relations avec certains prestataires, notamment ceux qui ne sont pas capables de s’aligner sur les exigences de DORA.</p>
<p> </p>
<h4 style="text-align: justify;"><strong><u>En quoi le TLPT (Threat-Led Penetration Testing) représente-t-il un défi spécifique ? </u></strong></h4>
<p style="text-align: justify;"><strong>D.LACHIVER :</strong> Le TLPT est l’une des grandes nouveautés introduites par DORA. Il consiste en des tests de pénétration dirigés par la menace, portés par le texte, le Framework théorique TIBER, et déclinés par les autorités nationales. Bien que le cadre théorique soit clair, la mise en pratique reste un défi, car ces tests ne sont pas courants dans le secteur financier. Leur volume limité (un test tous les trois ans) et les moyens du régulateur permettent de relativiser leur urgence, bien qu’ils soient essentiels pour renforcer la résilience.</p>
<p style="text-align: justify;"><strong>E.BOUET : </strong>Ces tests soulèvent encore de nombreuses questions, car ils imposent une approche inédite pour certains acteurs, souvent moins matures sur ce type d’exercice. Aujourd’hui, nous sommes dans une phase d’attente, avec quelques initiatives de tests à blanc. La mise en œuvre réelle dépendra de la planification du régulateur et des retours d’expérience qui émergeront lorsque les TLPT seront pleinement exécutés dans les mois à venir.</p>
<p> </p>
<h4 style="text-align: justify;"><strong><u>Comment DORA peut-elle transformer la gouvernance des risques IT ?</u></strong></h4>
<p style="text-align: justify;"><strong>D.LACHIVER : </strong>DORA pousse à une approche unifiée des risques IT en brisant les silos entre les différentes filières, comme la cybersécurité, la continuité d’activité, ou les achats. Cela passe notamment par :</p>
<p style="text-align: justify;">&#8211; <strong>L’harmonisation des terminologies et notions clés</strong> (par exemple, la notion de criticité doit être comprise de manière cohérente entre toutes les filières) pour optimiser et simplifier les discussions avec les métiers.</p>
<p style="text-align: justify;">&#8211; <strong>Une évolution structurelle</strong> (comme le modèle <em>CSO – Chief Security Officer</em>) qui favoriserait une gouvernance commune des filières, permettant une prise de décision plus efficace et cohérente.</p>
<p> </p>
<h4 style="text-align: justify;"><strong><u>Quelles sont les exigences concrètes pour être conforme à DORA au 17 janvier 2025 et au-delà ?</u></strong></h4>
<p style="text-align: justify;"><strong>E.BOUET : </strong>La première grande attente pour le 17 janvier est la capacité à identifier un incident majeur selon les critères de DORA et à le notifier au régulateur. Cela nécessite des processus opérationnels bien définis pour assurer une détection et une remontée d’informations rapides et efficaces. Cette exigence est légitime, compte tenu de l’historique des filières IT et sécurité dans un secteur habitué à gérer des incidents critiques.</p>
<p style="text-align: justify;"><strong>D.LACHIVER : </strong>Ensuite, pour le 30 avril 2025, les entités financières devront produire un registre d’informations sur leurs tiers. Je pense que les organisations seront en mesure de fournir un registre à cette date. Cependant, cela nécessitera probablement un travail supplémentaire pour en améliorer la qualité et la complétude.</p>
<p style="text-align: justify;"><strong>E.BOUET : </strong>Enfin, sur l’ensemble de l’année 2025, ce qui compte, c’est de prouver que les entités sont en mouvement. Les régulateurs attendent que les chantiers soient lancés, que les écarts identifiés soient progressivement corrigés, et que des avancées concrètes soient réalisées. Ce qui importe, c’est d’avoir une trajectoire claire et structurée pour répondre aux attentes de DORA.</p>
<p> </p>
<h4 style="text-align: justify;"><strong><u>Quels sont les gains à long terme attendus avec DORA ?</u></strong></h4>
<p style="text-align: justify;"><strong>D.LACHIVER : </strong>DORA pourrait créer un cercle vertueux en renforçant la maîtrise des risques, la vision métier et la résilience opérationnelle du secteur. Elle incite les entités à aller au-delà de la conformité et à intégrer ces enjeux dans leur stratégie globale.</p>
<p style="text-align: justify;"><strong>E.BOUET : </strong>Un des points clés est la responsabilité réaffirmée des organes de direction. Leur implication, notamment par la validation régulière des risques, renforce la prise de conscience globale et les investissements nécessaires pour améliorer la résilience.</p>
<p style="text-align: justify;"><strong>D.LACHIVER : </strong>Cette relation entre les équipes opérationnelles et la direction aligne les priorités stratégiques et opérationnelles, ce qui favorise une dynamique d’amélioration continue. Cela donne également plus de poids aux équipes en charge des risques IT et soutient la transformation des organisations vers une meilleure résilience numérique.</p>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;">Pour tout besoin d’accompagnement dans votre démarche de mise en conformité DORA, vous pouvez contacter :</p>
<ul style="text-align: justify;">
<li><a href="mailto:damien.lachiver@wavestone.com">damien.lachiver@wavestone.com</a></li>
<li><a href="mailto:etienne.bouet@wavestone.com">etienne.bouet@wavestone.com</a></li>
</ul>
<p style="text-align: justify;">Vous pouvez également consulter cet article pour en savoir plus sur les défis que pose DORA à l’approche de son entrée en application : <a href="https://www.linkedin.com/pulse/dora-%C3%A0-moins-de-2-mois-l%C3%A9ch%C3%A9ance-quels-d%C3%A9fis-restent-pour-pierre-uj2de/?trackingId=YrE0u8RjT2moIeoIK8qy1A%3D%3D"><strong><img src="https://s.w.org/images/core/emoji/17.0.2/72x72/1f50e.png" alt="🔎" class="wp-smiley" style="height: 1em; max-height: 1em;" /> DORA : À moins de 2 mois de l’échéance, quels défis restent à relever pour les entités financières ?</strong></a></p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2025/01/dora-les-enjeux-de-la-resilience-numerique-du-secteur-financier-a-lhorizon-2025/">DORA – Les enjeux de la résilience numérique du secteur financier à l’horizon 2025</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.riskinsight-wavestone.com/2025/01/dora-les-enjeux-de-la-resilience-numerique-du-secteur-financier-a-lhorizon-2025/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Gestion des risques : comment équilibrer opportunités de développement et risques ?</title>
		<link>https://www.riskinsight-wavestone.com/2014/01/gestion-des-risques-comment-equilibrer-opportunites-de-developpement-et-risques/</link>
		
		<dc:creator><![CDATA[Etienne Bouet]]></dc:creator>
		<pubDate>Fri, 31 Jan 2014 12:33:30 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Gestion des risques]]></category>
		<category><![CDATA[Risk management]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=4993</guid>

					<description><![CDATA[<p>L’élaboration d’une cartographie des risques peut naître de contraintes règlementaires ou encore d’une volonté, pour un responsable, de maîtriser les risques de son périmètre. Dans tous les cas, il est important de rappeler que l’élaboration d’une telle cartographie a pour...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2014/01/gestion-des-risques-comment-equilibrer-opportunites-de-developpement-et-risques/">Gestion des risques : comment équilibrer opportunités de développement et risques ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>L’élaboration d’une cartographie des risques peut naître de contraintes règlementaires ou encore d’une volonté, pour un responsable, de maîtriser les risques de son périmètre. Dans tous les cas, il est important de rappeler que l’élaboration d’une telle cartographie a pour objectif premier de mettre en lumière des failles, des points de vulnérabilités, de les prioriser selon leur importance (leur impact sur l’entreprise) de manière à les traiter de manière structurée.</em><br />
<em> On peut cependant considérer cette vision de la gestion des risques comme « défensive », reflet d’une entreprise qui pourrait sur-traiter les risques voire systématiquement les refuser. Or, une entreprise, pour se développer, doit savoir saisir des opportunités et prendre des risques. Conquérir un nouveau marché, adapter son offre commerciale, acquérir une société, sont autant de démarches « risquées » pourtant nécessaires à son évolution.</em></p>
<h2>Comment intégrer une vision plus « positive » du risque au sein de la cartographie ?</h2>
<p>Ne pas savoir saisir les opportunités peut être considéré comme un risque vis-à-vis de la stratégie de l’entreprise. Dès lors, on doit attendre de la cartographie qu’elle accompagne cette prise de risques.<br />
Prenons l’exemple d’une entreprise qui souhaite se développer sur un nouveau marché. Cette stratégie pourrait notamment s’appuyer sur l’acquisition d’une société disposant d’expertises sur ce marché. On pourrait raisonnablement considérer cette démarche comme intrinsèquement risquée : la société ciblée apportera-t-elle tout le potentiel attendu ? La valeur d’acquisition sera-t-elle bien évaluée ? Son intégration dans la culture de l’entreprise sera-t-elle facile ?&#8230; À ne considérer que les risques, la cartographie pourrait inciter à ne pas se lancer dans une telle démarche d’acquisition qui est pourtant ici nécessaire au développement de l’entreprise.<br />
La bonne réponse passe dès lors par la prise en compte, au sein de la cartographie, non seulement des risques mais également des opportunités. On ne masquera pas les risques car ils nécessitent d’être gérés mais les différents scénarios seront relativisés au regard des bénéfices attendus. La cartographie deviendra alors un vrai outil d’aide à la décision permettant d’équilibrer la prise de risques.</p>
<h2>Une vision très dépendante d’un contexte évoluant très rapidement</h2>
<p>La perception et la qualification d’un scénario en tant que risque pour l’entreprise dépend des objectifs et du contexte (économique, financier, social,…) de celle-ci. Une bonne conjoncture économique, une trésorerie avantageuse, un contrôle interne efficace,&#8230;peuvent être à l’origine de la relativisation de certains risques dans la mesure où leurs impacts sur les objectifs de l’entreprise pourraient être faibles.<br />
Prenons, par exemple, la situation d’une entreprise disposant d’une forte trésorerie, qui l’inciterait peu à chercher des opportunités d’optimisation de celle-ci. Au sein de la cartographie, le risque de manque d’optimisation financière sera très certainement mineur voire inexistant. Dans un contexte business moins favorable, l’argent immobilisé constituera un risque nettement plus conséquent (endettement, pénalités financières, baisse du chiffre d’affaire…) pour l’atteinte des objectifs de l’entreprise.</p>
<p>Adopter une approche globale des risques en intégrant les points de vulnérabilités à traiter mais également les opportunités à saisir passe donc nécessairement par la mise à jour très régulière de la cartographie pour adapter cette dernière aux évolutions rapides du contexte de l’entreprise.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2014/01/gestion-des-risques-comment-equilibrer-opportunites-de-developpement-et-risques/">Gestion des risques : comment équilibrer opportunités de développement et risques ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Les relations risquées entre les acteurs de la gestion de risques</title>
		<link>https://www.riskinsight-wavestone.com/2013/02/les-relations-risquees-entre-les-acteurs-de-la-gestion-de-risque/</link>
		
		<dc:creator><![CDATA[Etienne Bouet]]></dc:creator>
		<pubDate>Mon, 04 Feb 2013 12:59:40 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Ethical Hacking & Incident Response]]></category>
		<category><![CDATA[Métiers - Stratégie & projets IT]]></category>
		<category><![CDATA[Gestion des risques]]></category>
		<category><![CDATA[RSSI]]></category>
		<category><![CDATA[système d'information]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=3060</guid>

					<description><![CDATA[<p>La gestion de risques englobe l’ensemble des actions mises en œuvre pour répondre à deux questions fondamentales : Quels sont mes risques et parmi eux quels sont mes risques les plus critiques ? Sont-ils maîtrisés et dans le cas contraire quelle(s) décision(s)...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2013/02/les-relations-risquees-entre-les-acteurs-de-la-gestion-de-risque/">Les relations risquées entre les acteurs de la gestion de risques</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>La gestion de risques englobe l’ensemble des actions mises en œuvre pour répondre à deux questions fondamentales :</p>
<ul>
<li>Quels sont mes risques et parmi eux quels sont mes risques les plus critiques ?</li>
<li>Sont-ils maîtrisés et dans le cas contraire quelle(s) décision(s) prendre ?</li>
</ul>
<p>Au sein de l’entreprise, les acteurs à même d’apporter des réponses à ces questions sont nombreux (<em>Risk Manager</em>, Responsable des Risques Opérationnels, auditeurs…). S’agissant des risques de sécurité, au cœur de notre sujet, retenons, entre autres, la Direction des risques, le contrôle interne, l’audit interne et bien sûr le RSSI et ses équipes.</p>
<p>Si leur implication dans la gestion des risques SSI est évidente, les liens qui les unissent le sont moins. Apporter des réponses pertinentes aux deux questions ci-dessus passe donc nécessairement par la clarification des relations qui les lient &#8211; ou qui devraient les lier.</p>
<h2>Quelles relations mettre en œuvre entre les différents acteurs de la gestion des risques SSI ?</h2>
<p>À défaut d’organisation commune à toutes les entreprises, nous pouvons schématiser ainsi les principaux rôles de chacun de ces acteurs, ainsi que leurs interactions.</p>
<p><a href="http://www.solucominsight.fr/2013/02/les-relations-risquees-entre-les-acteurs-de-la-gestion-de-risque/schema-article-gestion-des-risques-2/" rel="attachment wp-att-3063"><img fetchpriority="high" decoding="async" class="alignnone  wp-image-3063" title="Rôles et interactions des acteurs de la gestion des risques" src="http://www.solucominsight.fr/wp-content/uploads/2013/02/schéma-article-gestion-des-risques1.jpg" alt="Rôles et interactions des acteurs de la gestion des risques" width="761" height="433" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2013/02/schéma-article-gestion-des-risques1.jpg 951w, https://www.riskinsight-wavestone.com/wp-content/uploads/2013/02/schéma-article-gestion-des-risques1-336x191.jpg 336w, https://www.riskinsight-wavestone.com/wp-content/uploads/2013/02/schéma-article-gestion-des-risques1-69x39.jpg 69w" sizes="(max-width: 761px) 100vw, 761px" /></a></p>
<p>Pour gérer les risques de manière efficace et efficiente, il est nécessaire que les acteurs concernés partagent leurs informations.</p>
<p>&nbsp;</p>
<h2>Cette exigence de partage de l’information n’est pas toujours effective</h2>
<p>Les différentes contributions à la gestion des risques SSI sont malheureusement peu souvent coordonnées voire parfois ignorées. Trois situations, trois questions reviennent en permanence, illustrant ce manque de communication :</p>
<ul>
<li>Quels contrôles relatifs à la sécurité des SI sont réalisés par le contrôle interne ? La fonction contrôle interne dispose-t-elle de l’expertise pour mener des contrôles de sécurité ?</li>
<li>La politique de sécurité fait-elle partie du référentiel de contrôle ? Les contrôles réalisés permettent-ils d’en mesurer la mise en œuvre ?</li>
<li>Les démarches, méthodes, référentiels, échelles…utilisés pour  gérer les risques sont-ils partagés</li>
</ul>
<h2>Mettre en œuvre des actions concrètes de rapprochement</h2>
<p>Quelles solutions permettront un rapprochement ? À cette question il n’y a évidemment pas de réponse toute faite, pas d’organisation unique adaptable partout. Il existe néanmoins quelques bonnes pratiques qui vont faciliter l’atteinte de cet objectif.</p>
<h4>1.    Évaluer les risques à couvrir ainsi que les contrôles à réaliser en s’appuyant sur  la même échelle de classification</h4>
<p>Facteur de rapprochement essentiel, une échelle commune permet notamment de prioriser les contrôles à réaliser en se focalisant sur ceux liés aux situations les plus à risques.</p>
<p>Sans ce partage, il est très difficile d’obtenir une vision consolidée des risques. Une fois cette échelle commune établie, il est alors possible de mettre en œuvre les points suivants.</p>
<h4> <strong>2.    </strong><strong>Travailler sur un catalogue de risque partagé</strong></h4>
<p>Tous les acteurs doivent pouvoir s’appuyer sur un catalogue commun de risques. Le contrôle interne pourra y ajouter les résultats des contrôles réalisés afin de mettre à jour le niveau de maîtrise des risques correspondants. Le RSSI pourra y contribuer en renseignant les risques dont il est le porteur et en intégrant notamment les vulnérabilités pesant sur les actifs SI.</p>
<h4> <strong>3.    </strong><strong>Gérer conjointement la relation avec l’ensemble des acteurs métier et SI</strong></h4>
<p>Les Directions métiers comme les experts du SI sont aujourd’hui sur-sollicités par l’ensemble des acteurs de la gestion des risques. Aboutir à une gestion des risques plus efficiente passe donc nécessairement par l’harmonisation des différentes démarches. Harmoniser, ce n’est pas fusionner (chacun garde ses spécificités) mais se doter d’un discours, d’un calendrier, d’un outillage le plus homogène possible afin de présenter aux acteurs métier une démarche cohérente et optimisée.</p>
<h4> 4.    Clarifier les périmètres de chacun et acter la délégation de responsabilité les cas échéant</h4>
<p>Le domaine de la sécurité des SI est un bon exemple de périmètre au sein duquel la clarification des responsabilités de chacun est souvent nécessaire. Prenons l’exemple des contrôles de niveau 2 touchant la SSI. Ceux-ci peuvent être gérés par la fonction contrôle interne si elle dispose de l’expertise ad-hoc mais ils sont régulièrement suivis par le RSSI. Dès lors l’enjeu est de bien définir les actions de contrôle portées par le RSSI en délégation du contrôle interne pour la spécificité du domaine SSI.</p>
<h2> <strong>Améliorer l’efficacité de sa gestion des risques est d’abord un enjeu de Gouvernance </strong></h2>
<p>Nous l’avons vu, au-delà des questions de méthodologie et d’outillage, faciliter et améliorer sa gestion des risques passe essentiellement par une plus grande communication entre les différents acteurs. Cet objectif ne vise pas à gommer leurs spécificités mais à faire en sorte que les résultats des travaux des uns puissent servir à mieux cibler et prioriser les travaux des autres.</p>
<p>La Direction des risques a dans ce schéma un rôle essentiel dans la mesure où elle est la mieux placée pour orchestrer les actions des uns et des autres. Son positionnement global (vision de l’ensemble des risques de l’entreprise) doit lui permettre d’être le facilitateur</p>
<p>&nbsp;</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2013/02/les-relations-risquees-entre-les-acteurs-de-la-gestion-de-risque/">Les relations risquées entre les acteurs de la gestion de risques</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Management des risques : une gestion des risques SI au cœur de l’innovation et des métiers</title>
		<link>https://www.riskinsight-wavestone.com/2012/07/une-gestion-des-risques-si-au-coeur-de-linnovation-et-des-metiers/</link>
		
		<dc:creator><![CDATA[Etienne Bouet]]></dc:creator>
		<pubDate>Tue, 10 Jul 2012 13:06:23 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Métiers - Stratégie d’entreprise]]></category>
		<category><![CDATA[Gestion des risques]]></category>
		<category><![CDATA[ISO 31000]]></category>
		<category><![CDATA[Risk management]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=2001</guid>

					<description><![CDATA[<p>La perception de plus en plus nette des menaces pousse les entreprises à mettre en œuvre des démarches de gestion des risques. Malheureusement, ces démarches restent encore trop sou­vent perçues comme des contraintes venant brider les métiers. A l’heure où...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2012/07/une-gestion-des-risques-si-au-coeur-de-linnovation-et-des-metiers/">Management des risques : une gestion des risques SI au cœur de l’innovation et des métiers</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>La perception de plus en plus nette des menaces pousse les entreprises à mettre en œuvre des démarches de gestion des risques. Malheureusement, ces démarches restent encore trop sou­vent perçues comme des contraintes venant brider les métiers. A l’heure où le système d’information occupe une place prépondérante dans les activités de l’entreprise, quels sont les risques à gérer pour faire de la démarche un créateur de valeur ?</p>
<p>Découvrez quelques éléments de réponse dans la première partie de notre dossier consacré au Management des risques.</p>
<h2><span id="more-2001"></span>Une prise de risque au service de l’atteinte des objectifs de l’entreprise</h2>
<p>Les démarches de gestion des risques peuvent donner l’impression de sur-traiter le risque, voire de le refuser systématiquement. En se focalisant sur les pertes potentielles, les filières de gestion des risques oublient par­fois les gains potentiels d’une prise de risque. Se développer sur un nou­veau marché, adapter son offre com­merciale, acquérir une société… sont autant de démarches « risquées » qui se révèlent aussi sources potentielles de profits pour l’entreprise et bien sou­vent nécessaires à son évolution. Pour chaque risque, c’est ce difficile exercice d’équilibre entre gains et pertes potentielles qui doit permettre de modi­fier la perception que les métiers ont des démarches de gestion des risques.</p>
<p>Une gestion des risques efficace doit apporter une aide à la décision et une réponse assumée et proportionnée aux menaces pesant sur l’entreprise. Cela ne peut être atteint qu’en collaboration avec les directions métiers qui sont les seules à même d’évaluer les impacts sur leurs activités.</p>
<h2>Un prérequis : formaliser les objectifs de l’entreprise pour identifier les risques et leurs porteurs</h2>
<p>Les risques créent une incertitude sur l’atteinte des objectifs de l’entreprise (voir la norme <a href="http://fr.wikipedia.org/wiki/ISO_31000" target="_blank" rel="noopener noreferrer">ISO 31000</a>). Pour identifier, évaluer et gérer les risques, il est donc essentiel pour l’entreprise de bien identifier et formaliser ses objectifs.</p>
<p>Les risques touchent tous les niveaux de l’entreprise et sont portés en consé­quence par des acteurs multiples. Au-delà des <strong>risques stratégiques</strong> gérés par la Direction générale et des <strong>risques métiers</strong>, bien souvent sectoriels et portés par les directions en charge de ces fonctions, les <strong>risques opérationnels</strong> ont fait l’objet d’une attention de plus en plus importante ces dernières années. Le renforcement des réglementations, plus particulièrement dans le secteur financier, a mis en lumière un besoin fort de maîtrise de ces risques. Communs à toutes les entreprises, ils recouvrent les risques relatifs aux processus, aux personnes et aux systèmes de l’entreprise.</p>
<h2> Le SI, colonne vertébrale de l’entreprise, au cœur de la gestion des risques</h2>
<p>Parmi les risques opérationnels, les risques liés aux systèmes d’infor­mation ont évolué particulièrement rapidement ces dernières années et doivent faire l’objet d’une gestion de risques à part entière. Autour de l’information s’articulent en effet différents domaines de risques très dépendants les uns des autres.</p>
<ul>
<li>Les <strong>risques du système d’information</strong> sont des risques trans­verses à l’entreprise, qui intègrent l’ensemble des risques métiers et opérationnels ayant une composante SI.</li>
<li>Les <strong>risques sécurité de l’information</strong> comportent une large composante SI, mais n’y sont pas limités. Ainsi, la sécurité de l’information couvre également les dimensions orales et papier de l’information. Bien ancrés dans les pratiques de gestion de risques des entreprises, ils font sou­vent l’objet d’une filière dédiée.</li>
<li>Il en va de même pour les <strong>risques de continuité d’activité</strong>. Ils regroupent des risques SI sur les aspects conti­nuité informatique, mais débordent largement sur les risques opération­nels en traitant le secours utilisateur et les aspects logistiques, RH, juri­diques, etc.</li>
</ul>
<p>De nombreux référentiels et des normes existent pour gérer ces risques. S’ils convergent sur un certain nombre de concepts fondamentaux, leurs modalités de mise en œuvre divergent en revanche : méthodologies variées, différences de vocabulaire, etc.<br />
La mise en place de filières spécifiques à chaque type de risque les a souvent largement exploités ces dernières années, sans pour autant uniformiser les pratiques.</p>
<p>Dès lors, il peut s’avérer difficile de disposer d’une vision d’ensemble et un nouvel enjeu émerge : comment optimiser globalement la gestion des risques SI ? (Lire notre article « <a href="http://www.solucominsight.fr/2012/07/management-des-risques-casser-les-silos-en-articulant-les-filieres-de-gestion-de-risques/" target="_blank" rel="noopener noreferrer">Casser les silos en articulant les filières de gestion de risques</a>« )</p>
<p>Pour en savoir plus sur le management des risques, consultez également la synthèse Solucom <a href="http://www.solucom.fr/Publications" target="_blank" rel="noopener noreferrer">« Management des risques, plaidoyer pour une vision unifiée ».</a></p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2012/07/une-gestion-des-risques-si-au-coeur-de-linnovation-et-des-metiers/">Management des risques : une gestion des risques SI au cœur de l’innovation et des métiers</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Globaliser la gestion des risques : vers la mise en place d’un cadre unique</title>
		<link>https://www.riskinsight-wavestone.com/2011/05/globaliser-la-gestion-des-risques-vers-la-mise-en-place-dun-cadre-unique/</link>
		
		<dc:creator><![CDATA[Etienne Bouet]]></dc:creator>
		<pubDate>Fri, 06 May 2011 12:36:57 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Gestion des risques]]></category>
		<category><![CDATA[Risk management]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=301</guid>

					<description><![CDATA[<p>[Tribune rédigée en collaboration avec Marion Couturier] Historiquement, la gestion des risques est abordée par silos au sein des entreprises. Chaque filière (SI, qualité, continuité, RH,…) traite son périmètre en toute autonomie et sans réels échanges avec les autres. Cette gestion...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2011/05/globaliser-la-gestion-des-risques-vers-la-mise-en-place-dun-cadre-unique/">Globaliser la gestion des risques : vers la mise en place d’un cadre unique</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>[Tribune rédigée en collaboration avec Marion Couturier]</p>
<p>Historiquement, la gestion des risques est abordée par silos au sein des entreprises. Chaque filière (SI, qualité, continuité, RH,…) traite son périmètre en toute autonomie et sans réels échanges avec les autres. Cette gestion très cloisonnée rencontre aujourd’hui ses limites car elle n’apporte pas de réponses satisfaisantes aux questions clés qui régissent la gestion des risques pour toute entreprise :</p>
<ul>
<li><em>Quelles actions de réductions des risques dois-je initier en priorité ?</em></li>
<li><em>Comment mutualiser mes efforts pour un maximum d’efficacité et un minimum de coût ?</em></li>
<li><em>Quel niveau de réduction de mes risques ai-je atteint ?<span id="more-301"></span></em></li>
</ul>
<h2>Aligner les démarches pour un partage et une consolidation des risques</h2>
<p>La Direction des risques, acteur majeur de la démarche, se retrouve dès lors confrontée à un enjeu de taille : comment traiter globalement les risques de l’entreprise en s’affranchissant de cette structure par filière. Notre conviction est qu’elle doit, pour ce faire, mettre en place un cadre global de gestion en travaillant principalement sur deux axes :</p>
<p>&#8211;       <em>Aligner et faire converger les pratiques</em> : si la notion de risque et les concepts associés sont  très proches d’une filière à l’autre, il arrive trop souvent que les méthodes, les langages, les échelles,… divergent rendant ainsi la consolidation des risques remontés par chacune des filières difficile voire impossible.</p>
<p>&#8211;       <em>Elaborer ou</em> <em>Rationaliser la gouvernance des risques</em> : la mise en place d’une organisation intégrant les différentes parties et les faisant interagir permettra non seulement de décloisonner la gestion des risques mais aussi d’optimiser les plans de traitement et la maîtrise globale du risque.</p>
<p>Cette rationalisation doit également concerner les canaux de remontées des risques qui sont aujourd’hui extrêmement nombreux (au moins autant que de filières) entraînant une sur-sollicitation des opérationnels.</p>
<p>Au-delà du travail sur la méthode et l’adaptation de l’organisation, cette réponse globale doit s’appuyer sur un portefeuille de risques commun, réceptacle unique pour l’ensemble de l’entreprise. Véritable outil de pilotage, le portefeuille doit permettre, à la cible, un traitement plus adapté des risques par les différentes filières, basé sur des plans d’actions complémentaires et partagés.</p>
<h2>S’appuyer sur l’existant pour une mise en place progressive</h2>
<p>On ne passe pas d’une réponse éclatée à une approche globale en une seule étape, ou en faisant table rase de l’organisation et de ses contraintes. Face à ce challenge, la stratégie gagnante est, au contraire, celle qui implique l’ensemble des parties prenantes dans la réflexion pour en garantir l’acceptation et construire une véritable « culture du risque » au sein de l’entreprise. C’est également celle qui élargit pas à pas le spectre des risques couverts en commençant par la consolidation de risques de nature similaire, tels que les risques de sécurité et ceux liés au SI, avant d’inclure l’ensemble des risques opérationnels.</p>
<p><strong>C’est en construisant sur l’organisation, en apportant de la cohésion entre les différentes filières et en appliquant une démarche progressive que les entreprises réussiront à transformer leur approche des risques.</strong></p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2011/05/globaliser-la-gestion-des-risques-vers-la-mise-en-place-dun-cadre-unique/">Globaliser la gestion des risques : vers la mise en place d’un cadre unique</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
