grc

Piloter le risque cyber avec des indicateurs qui aident à décider

Construire des indicateurs de risque cyber lisibles, reliés aux décisions et suffisamment stables pour suivre les progrès dans le temps.

Un tableau de bord cyber ne vaut que par les décisions qu’il améliore. Accumuler des mesures techniques sans expliquer leur lien avec les scénarios métier crée du bruit, pas de la maîtrise.

Réponse courte

Un bon indicateur possède un propriétaire, une fréquence, une source identifiable, un seuil d’action et une décision associée.

Partir des décisions

Avant de choisir une métrique, il faut préciser qui l’utilisera et pour arbitrer quoi. Cette discipline évite de confondre activité et réduction du risque.

Rendre la tendance explicable

Une valeur isolée est ambiguë. Conserver les changements de périmètre, la qualité des données et les événements majeurs permet d’interpréter la tendance sans raconter une histoire après coup.

Conclusion

Moins d’indicateurs, mieux reliés aux décisions, produisent généralement une meilleure gouvernance.

Alexandre Méline

Gouvernance, risque et ingénierie de sécurité.