À propos de Cyriskeval
Un outil d’analyse des risques TI développé par Cyriskintel, cabinet-conseil et formateur en gouvernance, risque et conformité de la cybersécurité.
Pourquoi cet outil
Les analyses de risque échouent rarement faute de méthode : elles échouent parce que la méthode choisie ne correspond pas à la question posée, ou parce que le raisonnement n’est pas traçable. Cyriskeval propose plusieurs approches reconnues côte à côte, avec les mêmes référentiels de mesures et la même structure de résultat, pour que la comparaison soit possible.
Chaque analyse distingue le risque inhérent - avant mesures - du risque résiduel, et rend visible l’effet exact de chaque mesure retenue.
Les référentiels utilisés
- NIST SP 800-30 Rev. 1 - guide de conduite des évaluations de risque (annexes D à I : sources et événements de menace, vraisemblance, impact, niveau de risque).
- ISO/IEC 27005 - gestion des risques liés à la sécurité de l’information, approche par actifs.
- ISO/IEC 27002:2022 - 93 mesures de sécurité, en quatre thèmes.
- CIS Critical Security Controls v8 - les 18 mesures critiques.
- NIST CSF 2.0 - fonctions Gouverner, Identifier, Protéger, Détecter, Répondre et Récupérer.
- ÉMRS - l’évaluation modulaire des risques de sécurité, méthode semi-quantitative harmonisée développée par Cyriskintel.
Les noms et contenus de ces référentiels appartiennent à leurs organismes respectifs. Cyriskeval en propose une lecture opérationnelle et n’en est pas l’éditeur.
La méthode ÉMRS en trois modules
1 · Modélisation des menaces
Les scénarios de menace sont évalués sans tenir compte des mesures en place. La criticité de l’actif, la sensibilité des données et le dommage potentiel donnent l’impact ; la prévalence des menaces donne la vraisemblance. C’est le risque inhérent.
2 · Prédispositions et faiblesses
Les conditions qui facilitent la réalisation du scénario - exposition Internet, obsolescence, absence d’authentification multifacteur - relèvent l’évaluation. Un indice de confiance pondère l’ajustement selon le niveau de vérification effectué.
3 · Mesures de contrôle
Les mesures préventives réduisent la vraisemblance, les mesures réactives réduisent l’impact. Le niveau de mise en œuvre de chacune module son effet. C’est le risque résiduel.
La méthode est semi-quantitative : elle combine des échelles qualitatives à cinq niveaux avec des pondérations chiffrées et, pour les risques les plus élevés, une traduction monétaire par la quantification ALE.
Obtenir un compte
Les analyses sont accessibles à tous, sans inscription. Le registre des risques, le tableau de bord et la sauvegarde des analyses nécessitent un compte, créé par l’administrateur du site.
Écrivez à info@cyriskeval.com en précisant votre nom, votre organisation et l’usage prévu.
Limites de l’outil
Cyriskeval structure et calcule ; il ne remplace pas le jugement de l’analyste. Les facteurs de réduction associés aux mesures sont des ordres de grandeur configurables, pas des vérités mesurées : ils servent à comparer des scénarios entre eux, dans un même contexte.
Aucun résultat produit ici ne constitue un avis juridique, financier ou d’assurance.
En savoir plus sur le cabinet : cyriskintel.com