Cartographier les risques cyber d'une entreprise : analyse, mesures, gouvernance
Utile demain matinCartographier les risques cyber d'une entreprise (analyse des actifs, des menaces, des vulnérabilités, des impacts), prioriser les mesures de réduction et organiser la gouvernance, en amont d'une éventuelle souscription d'assurance cyber.
Repérer les signaux
- Entreprise sans inventaire formalisé des actifs critiques : prérequis à toute cartographie
- Sous-traitants ayant accès à des données sensibles : analyse spécifique (clauses contractuelles, audit)
- Activité réglementée (santé, finance, énergie) : application potentielle de NIS 2
Éviter les erreurs
- Aborder la cartographie comme une checklist technique sans associer le métier : la priorisation des actifs vient du métier
- Confondre cartographie (état des lieux) et plan de réduction (mesures à prendre) : les deux sont distincts
- Considérer l'assurance comme un substitut à la cartographie : l'assureur exige la cartographie avant souscription
Acquérir les gestes
- Démarrer la cartographie par un comité de direction qui priorise les actifs métier
- Documenter sous format normalisé (matrice risque/impact, plan d'action hiérarchisé)
- Réévaluer annuellement la cartographie et après tout incident significatif
Objectifs pédagogiques
- Identifier les référentiels usuels : guide d'hygiène informatique de l'ANSSI, ISO 27001, NIS 2 (directive UE 2022/2555 sur la cybersécurité, applicable selon le calendrier en vigueur) — sources : ANSSI (cyber.gouv.fr), Légifrance/EUR-Lex pour NIS 2.
- Cartographier les actifs critiques (données, applications, infrastructures) et les menaces associées (ransomware, fuite, fraude au président, intrusion).
- Prioriser les mesures de réduction du risque : mesures techniques (patches, sauvegardes, EDR), organisationnelles (procédures, formation), contractuelles (clauses sous-traitants).
- Mettre en place une gouvernance : comité sécurité, RSSI ou référent, plan de continuité d'activité, exercices.
Programme détaillé
- Cadrage : pourquoi la cartographie cyber est un préalable à l'assurance et à la conformité
- Le cadre référentiel : guide d'hygiène ANSSI, ISO 27001, NIS 2 (UE 2022/2555 selon calendrier d'application)
- La situation type : cartographier le risque cyber d'une PME de 50 salariés
- L'inventaire des actifs critiques
- Données (personnelles, sensibles, métier)
- Applications (métier, support)
- Infrastructures (réseau, serveurs, postes)
- Les menaces
- Ransomware
- Fuite de données (interne, externe)
- Fraude au président, ingénierie sociale
- Intrusion réseau
- Sabotage (interne, externe)
- La matrice risque/impact
- Probabilité
- Gravité (financière, réglementaire, image)
- Priorisation
- Les mesures de réduction
- Techniques (patches, sauvegardes, EDR, MFA)
- Organisationnelles (procédures, formation, exercices)
- Contractuelles (clauses sous-traitants, audit)
- La gouvernance
- Comité sécurité
- RSSI ou référent
- Plan de continuité d'activité (PCA)
- Exercices de simulation
- Atelier 1 : cartographier les actifs critiques d'une PME type
- Atelier 2 : prioriser un plan d'action sur 12 mois
- Plan d'action personnel et synthèse
Méthodes pédagogiques
Journée présentielle alternant apports techniques sourcés (guide ANSSI, ISO 27001, NIS 2 sur EUR-Lex) et ateliers : cartographie d'une PME type, construction de matrice risque/impact, priorisation d'un plan d'action. Outils remis : modèle de matrice risque/impact, checklist ANSSI, mémo NIS 2, liens cyber.gouv.fr.
Évaluation
Cas pratique : à partir d'une PME de 50 salariés avec données clients sensibles, l'apprenant cartographie 5 actifs critiques, identifie les menaces, construit la matrice et propose un plan d'action 12 mois priorisé. Critère : cohérence de l'analyse et pertinence opérationnelle. Évaluation à chaud + à froid à 60 jours.