Analyse de risque
La conformité dit si vos mesures sont en place. L’analyse de risque dit lesquelles comptent le plus. Governy réunit les deux : un registre des risques bâti sur EBIOS-RM, la méthode de référence publiée par l’ANSSI, qui vit à l’intérieur de l’audit et se connecte directement aux exigences que vous évaluez déjà — sans double saisie.
Où le trouver
Chaque audit dispose d’une entrée Analyse de risque dans sa barre latérale, aux côtés de l’Évaluation, des Preuves, des Tâches et des autres sections. La Vue d’ensemble de l’audit affiche également une carte Exposition au risque à côté du graphique de conformité, de sorte que l’état de l’étude de risque est visible dès l’ouverture de l’audit.
Le registre appartient à l’espace de travail, pas à un audit isolé : les mêmes actifs, événements redoutés et scénarios sont partagés par tous les audits de cet espace, car les risques d’un client sont les mêmes qu’il soit audité selon ISO 27001 ou NIS2. Ce qui change d’un audit à l’autre, c’est l’ensemble des exigences auxquelles vous reliez ces risques.
La méthode en bref
EBIOS-RM structure une étude de risque autour de quelques briques simples, et Governy reprend le même vocabulaire :
| Brique | Ce qu’elle capture | Notée sur |
|---|---|---|
| Actif | Ce que vous protégez — un système, un jeu de données, un processus | — |
| Événement redouté | Ce que vous craignez qu’il arrive à cet actif | Gravité G1 → G4 |
| Source de risque | Qui ou quoi pourrait le provoquer | — |
| Scénario de risque | Comment cela se déroulerait, de la source à l’événement redouté | Vraisemblance V1 → V4 |
Le niveau de risque d’un scénario se lit dans la matrice EBIOS-RM en croisant sa vraisemblance avec la gravité de l’événement redouté auquel il mène :
| V1 · Peu vraisemblable | V2 · Vraisemblable | V3 · Très vraisemblable | V4 · Quasi certaine | |
|---|---|---|---|---|
| G1 · Négligeable | Faible | Faible | Modéré | Modéré |
| G2 · Limitée | Faible | Modéré | Modéré | Élevé |
| G3 · Importante | Modéré | Modéré | Élevé | Critique |
| G4 · Critique | Modéré | Élevé | Critique | Critique |
La gravité domine : un événement redouté critique n’est jamais Faible, aussi improbable que soit le chemin qui y mène. Les scénarios notés Élevé ou Critique sont les risques prioritaires — ce que la plateforme fait remonter en tête de chaque liste.
Configuration guidée
La première fois que vous ouvrez l’analyse de risque d’un audit, Governy propose une configuration guidée qui parcourt les ateliers EBIOS-RM une étape à la fois. Tout ce que vous saisissez est enregistré immédiatement, et vous pouvez partir et revenir quand vous le souhaitez — la vue d’ensemble affiche un rappel Terminer votre configuration guidée tant qu’elle n’est pas achevée.
- Atelier 1 — Cadrage et événements redoutés Quelles conséquences craignez-vous, et pour quoi ? Ajoutez les événements redoutés un par un, rattachez chacun à un actif et notez la gravité qu'il aurait s'il se produisait.
- Ateliers 2 à 4 — Construire les scénarios de risque Pour chaque événement redouté, qui ou quoi pourrait le provoquer, et comment cela se déroulerait-il ? Choisissez une source de risque dans le catalogue (ou ajoutez-en une), décrivez le scénario et notez sa vraisemblance. Un aperçu en direct affiche le niveau de risque résultant au fur et à mesure.
- Atelier 5 — Traitement Les scénarios sont listés du pire au moins grave. Reliez chacun aux exigences de l'audit qui le réduisent, en commençant par ceux notés Élevé ou Critique.
- Synthèse Un récapitulatif des événements redoutés, des scénarios et des risques prioritaires traités, avec un raccourci vers le registre complet.
La configuration guidée reste volontairement simple : les ateliers 2 à 4 sont regroupés en une seule fiche de scénario, et le couplage fin source / objectif visé de la méthode complète n’est pas modélisé.
L’espace de travail risque
Une fois le registre créé, la page d’analyse de risque s’organise en quatre onglets. Chacun a sa propre adresse : un collègue peut être envoyé directement sur la vue que vous consultez.
| Onglet | Ce qu’il montre |
|---|---|
| Vue d’ensemble | Les chiffres clés, la matrice de risque, la répartition des scénarios par niveau, le verdict d’exposition et l’état du lien avec l’auto-évaluation |
| Registre | Tous les scénarios, en liste ou en tableau, avec recherche, filtres et un panneau de détail pour l’édition |
| Impact | Un diagramme de flux à lire de gauche à droite : quelles exigences traitent quels scénarios, ce qu’ils provoqueraient, et quels actifs en pâtiraient |
| Traitement | La file des scénarios qui n’ont pas encore d’exigence reliée, du pire risque au moins grave |
Vue d’ensemble
La vue d’ensemble répond à une question d’un coup d’œil : à quel point sommes-nous exposés, et par quoi commencer ?
- Risques prioritaires traités — combien de scénarios Élevés et Critiques ont déjà au moins une exigence reliée
- Matrice de risque — chaque scénario placé sur la grille gravité × vraisemblance ; cliquez sur une case pour filtrer le registre sur ces seuls scénarios
- Scénarios par niveau de risque — la répartition entre Faible, Modéré, Élevé et Critique ; lorsque le risque résiduel est activé, inhérent et résiduel sont affichés côte à côte
- Exposition au risque — un verdict en langage clair (Maîtrisée, À surveiller, Exposition significative) selon le nombre de risques prioritaires insuffisamment couverts
- À traiter en priorité — les scénarios non traités, du pire au moins grave, avec un lien vers la file de traitement
Registre
Le registre est la vue de travail. Les scénarios se parcourent en cartes ou dans un tableau triable, se recherchent par nom, actif ou source, et se filtrent par niveau ou par état de traitement. Sélectionner un scénario ouvre un panneau de détail où vous pouvez le modifier, relier ou détacher des exigences et — lorsque le risque résiduel est activé — lire une explication pas à pas de la façon dont les mesures reliées changent son niveau.
Impact
Le diagramme De la mesure à l’impact déploie toute l’étude sous forme de flux en quatre colonnes : exigences → scénarios → événements redoutés → actifs. Ce n’est volontairement pas un arbre : une même exigence protège souvent plusieurs scénarios, et le diagramme le montre. Un panneau latéral liste ces mesures structurantes — les exigences dont plusieurs risques dépendent à la fois — qui sont en général celles qu’il est le plus précieux de bien tenir.
Cliquez sur n’importe quelle case pour n’afficher que sa chaîne, en amont et en aval. Les liens en pointillés signalent les scénarios sans mesure reliée d’un côté, et un sélecteur bascule le diagramme entre la vue inhérente et la vue résiduelle.
Traitement
La file de traitement liste chaque scénario qui n’a encore aucune exigence reliée, classé par risque inhérent pour que l’écart le plus grave soit toujours en tête. Relier une exigence se fait en une seule action. Chaque lien peut, en option, enregistrer une contribution — la part de la protection du scénario qui repose sur cette exigence précise — pour les cas où une mesure est structurante et une autre accessoire.
Relier risque et conformité
C’est ce qui distingue le module : le risque et la conformité ne sont pas deux registres séparés qui se trouvent cohabiter dans le même outil. Dès que des scénarios sont reliés à des exigences, chaque côté peut nourrir l’autre — dans deux directions indépendantes, activables séparément.
Les deux se configurent dans les Paramètres de l’audit, sous Lien avec l’auto-évaluation, et sont toutes deux désactivées par défaut. Activer l’une ou l’autre ne change rien tant qu’aucun scénario n’est relié à une exigence, et les deux s’appliquent à l’ensemble des audits de l’espace de travail.
Risque → Évaluation : le risque pondère le taux de conformité
Une exigence qui maîtrise un risque Élevé ou Critique compte davantage qu’une exigence purement administrative. Lorsque cette direction est activée, Governy calcule un taux de conformité pondéré par le risque, dans lequel chaque exigence est pondérée par le pire risque qu’elle traite. Une exigence dont aucun scénario ne dépend conserve un poids de 1 — sans étude de risque, le taux pondéré et le taux simple sont donc identiques.
Deux courbes de pondération sont disponibles :
| Courbe | Poids d’une exigence |
|---|---|
| Linéaire (par défaut) | Égal au pire niveau de risque qu’elle traite — une mesure couvrant un scénario Critique compte quatre fois plus qu’une mesure couvrant un scénario Faible |
| Prioritaires uniquement | 2 lorsqu’elle couvre un scénario Élevé ou Critique, 1 sinon — une courbe plus douce pour les équipes qui trouvent la linéaire trop marquée |
La vue d’ensemble intègre un explicateur de score qui décompose pas à pas l’écart entre le chiffre de la page d’évaluation et le chiffre pondéré, pour que le nombre ne soit jamais une surprise.
Évaluation → Risque : les résultats d’évaluation réduisent le risque
Lus dans l’autre sens, les mêmes liens laissent vos résultats de conformité réduire vos risques. Lorsque cette direction est activée, chaque scénario doté d’exigences reliées affiche un niveau de risque résiduel à côté de son niveau inhérent.
La règle est volontairement prudente :
- Governy regarde comment les exigences reliées se comportent en moyenne — une mesure parfaite ne compense pas trois mesures absentes.
- Lorsque cette moyenne atteint 50 %, la vraisemblance du scénario baisse d’un niveau. Jamais plus : un risque critique ne peut jamais être présenté comme négligeable simplement parce que toutes les cases ont été cochées.
- Les mesures changent la probabilité d’un événement redouté, jamais sa gravité — celle-ci reste intacte.
Comme des cases adjacentes de la matrice portent souvent la même valeur, une vraisemblance qui a réellement baissé d’un niveau laisse parfois le niveau de risque affiché inchangé. Governy montre les deux chiffres pour que l’effet du traitement reste visible dans tous les cas.
Plutôt qu’un pourcentage qui suggérerait une précision que quelques verdicts ne peuvent pas porter, l’efficacité des mesures reliées est affichée par un mot — Sans effet, Faible, Modérée, Élevée ou Très élevée — où Élevée signifie précisément « ce traitement a fait bouger le risque ».
Un exemple concret
Prenons un scénario — un attaquant devine un mot de passe faible et lit les données clients — noté G3 (Importante) et V3 (Très vraisemblable) : risque Élevé. Il est relié à deux exigences : imposer des mots de passe robustes (non conforme) et politique de contrôle d’accès (conforme). L’audit compte deux autres exigences, reliées à rien, l’une conforme et l’autre partiellement conforme.
| Avant le lien | Après le lien | |
|---|---|---|
| Taux de conformité | 62,5 % | 56,25 % — la seule exigence en échec garde un risque Élevé, elle compte désormais trois fois |
| Ce risque | Élevé | Modéré — les mesures reliées atteignent 50 % en moyenne, assez pour baisser la vraisemblance d’un niveau |
Les deux chiffres ont bougé à partir des deux mêmes liens, calculés indépendamment. Corrigez la mesure sur les mots de passe et le taux pondéré bondit à 93,75 % — mais le risque reste Modéré, car un niveau est le maximum qu’un traitement peut obtenir.
Qui peut faire quoi
Le module de risque suit exactement les rôles de l’audit. Quiconque peut lire l’audit peut lire son étude de risque ; construire le registre, relier des exigences et modifier les paramètres du couplage requièrent un accès en écriture, comme décrit sur la page Sécurité. Chaque chiffre dérivé — niveaux de risque, niveaux résiduels, poids — est calculé en direct à partir de l’évaluation courante : l’étude de risque ne peut donc jamais être en désaccord avec l’audit dans lequel elle se trouve.