La maîtrise des risques doit s'associer au contrôle de la conformité

le 17/12/2012, par Bertrand LEMAIRE, Sécurité, 699 mots

Malgré leurs logiques opposées, les démarches de contrôle de conformité et de maîtrise des risques s'avèrent complémentaires dans l'entreprise. Telle est la conclusion du colloque organisé par le Club de la sécurité de l'information français (Clusif), le 13 décembre. 

La maîtrise des risques doit s'associer au contrôle de la conformité

« Concrètement, la grande majorité des mesures pratiques que l'on doit mettre en oeuvre sont les mêmes dans une démarche de maîtrise des risques ou dans la mise en place d'une conformité à une norme » a estimé Jean-Philippe Jouas, membre du CLUSIF (Club de la Sécurité de l'Information Français), et conseil en management (en photo). Il s'exprimait lors du colloque organisé par ce Club, le jeudi 13 décembre 2012 au Cercle National des Armées à Paris.

La démarche de conformité vise à garantir le respect de règles définies dans une norme, un standard de bonnes pratiques ou un texte réglementaire. Il s'agit alors de respecter des prescriptions définies de façon générale et a priori.

A l'inverse, la maîtrise des risques repose sur une analyse d'une situation donnée afin de définir les risques encourus et ensuite arbitrer entre prévoir une réponse à la réalisation du risque, prévenir le risque ou ne rien faire. Les deux démarches vont donc dans un sens contraire : la première va de la règle générale au cas particulier, la seconde part du cas particulier à la règle.

Des démarches opposées mais complémentaires



Des démarches opposées mais complémentaires

Jean-Philippe Jouas rappelle malgré tout : « il n'est pas nécessaire de faire une analyse de risques pour savoir qu'il faut un PCA/PRA. Le référentiel est issu d'un consensus du marché, un compromis. Par définition, il n'intègre pas les particularités d'un contexte donné. » Et c'est là que l'analyse de risques devient nécessaire.

Pour les intervenants du CLUSIF, le pire ennemi pourrait être appelé le "PDG Ponce Pilate". Celui-ci pense que puisque les pratiques de l'entreprise sont conformes à tel référentiel, tout va bien, lavons nous les mains du reste. Or l'assurance de la conformité a certes des rôles, tels que notamment de donner confiance aux interlocuteurs que sont les partenaires, les clients, les actionnaires, le régulateur, et être opposable à des tiers, mais elle est insuffisante.

« La conformité vise à se défendre en cas d'incident grâce à des règles. De son côté, la maîtrise des risques vise à piloter les risques avec un but interne grâce à une méthodologie comme Mehari » résume Jean-Philippe Jouas.

Une opportunité, pas une contrainte



Une opportunité, pas une contrainte


Frédéric Malmartel, RSSI de l'ACOSS (Agence Centrale des Organismes de Sécurité Sociale), juge, quant à lui, qu'il ne faut en effet pas opposer la sécurité et la conformité. Il a mis en place une démarche inspirée du référentiel ITIL dans un contexte fortement contraint par des dispositions légales et réglementaires obligatoires. Il estime que « la conformité est essentielle pour ne rien oublier. C'est une opportunité, pas une contrainte. »

« La maîtrise des risques peut aller au secours de la conformité et inversement » a confirmé Baptiste Parent, expert sécurité des Systèmes d'information de la CNAM-TS (Caisse Nationale d'Assurances Maladies des Travailleurs Salariés). Cet organisme a choisi pour sa part de suivre la méthode EBIOS pour sa maîtrise des risques. Il en résulte une cartographie des risques impliquant une politique de sécurité.

Cette politique a ensuite été confrontée aux obligations s'imposant à l'organisme, notamment les exigences de la Cour des Comptes en matière de conformité ISO 2700x. « Les mesures issues des deux démarches étaient communes à 75% » témoigne Baptiste Parent.

On modère la conformité selon l'analyse des risques

Pour les 25% restant, un « risque général » a été ajouté aux chapitres concernés de la politique de sécurité. Certaines mesures imposées par les normes mais n'étant pas jugées comme cruciales après l'analyse de risques, à l'inverse, ont été implémentées en mode « light ».

Dans certaines entreprise, comme Docapost, la conformité est une obligation conditionnant l'offre commerciale. La non-conformité devient alors en elle-même un risque. « Nous nous engageons vis-à-vis de nos clients sur les normes qui s'imposent à nous, notamment en matière de prestation de dématérialisation avec valeur fiscale : plus de conformité, c'est plus rien à vendre » a expliqué Olivier Corbier RSSI de Docapost.

Dans ce type de contexte, les évolutions même de la norme doivent être anticipées. La réponse à ces évolutions est en elle-même une réponse à un risque.

Cisco alerte sur des failles dans IOS XE

Cisco a émis une alerte concernant une vulnérabilité critique au niveau de l'interface utilisateur web de son système d'exploitation d'interconnexion réseau IOS XE. Aucun patch n'est pour l'instant disponible...

le 17/10/2023, par Dominique Filippone, 506 mots

Emergency Responder et d'autres produits de Cisco vulnérables

Les dernières vulnérabilités corrigées par Cisco pourraient donner aux attaquants un accès root, permettre un déni de service ou une escalade des privilèges. En fin de semaine dernière, Cisco a corrigé des...

le 10/10/2023, par Lucian Constantin, IDG NS (adaptation Jean Elyan), 593 mots

IBM lance un service de connectivité multicloud basé sur le DNS

Le service NS1 Connect proposé par IBM peut prendre des décisions dynamiques sur l'endroit où envoyer des requêtes Internet pour assurer les meilleures connexions dans des environnements réseau complexes et...

le 27/09/2023, par Michael Cooney, IDG NS (adapté par Jean Elyan), 989 mots

Dernier dossier

Les white-box sont-elles l'avenir de la commutation réseau ?

Et si vous pouviez gérer vos commutateurs de centres de données et vos routeurs de la même façon que vos serveurs et ainsi réduire les coûts des dépenses en capital ? C'est la promesse des white-box qui amènent des systèmes d'exploitation réseau open source fonctionnant sur du matériel courant.Pour en avoir le coeur net, nous avons testé Cumulus...

Dernier entretien

Céline Polo

DRH du groupe iliad

"Nous recrutons dans des métiers en tension, en particulier sur l'infrastructure réseau, pour lesquels il y a...