Salle d'étude Karinoya

Qualifications · Labo réussite Information Security Management (SG)

Pratique des actifs informationnels et des risques

Les questions et les explications sont disponibles en Français. Les cours (articles explicatifs) n'existent qu'en japonais.

Voir la version japonaise (avec les cours) →

Q1 | Point de départ du recensement

L'entreprise A est un revendeur d'équipements industriels employant 120 personnes. Mme B, du service commercial, vient d'être nommée responsable de la sécurité de l'information pour son service et doit établir pour la première fois le registre des actifs informationnels du service commercial. Le service commercial dispose des coordonnées des interlocuteurs clients enregistrées dans le système de gestion de la clientèle, de contrats papier, de cartes de visite reçues lors de salons professionnels, de fichiers Excel de devis, d'ordinateurs portables prêtés par l'entreprise et d'un service cloud d'aide à la vente. Lorsque Mme B a consulté le service informatique, on lui a répondu : « Nous connaissons les données présentes sur le serveur, mais pas les informations que chaque service détient individuellement. » Que doit faire Mme B en premier lieu pour établir ce registre ?

  1. Signaler au comité de sécurité de l'information l'absence de registre et attendre des instructions à l'échelle de l'entreprise avant d'agir
  2. Reprendre telle quelle la liste des serveurs gérés par le service informatique comme registre du service commercial
  3. Ne s'intéresser qu'aux données figurant dans le système de gestion de la clientèle et déterminer d'abord les niveaux de confidentialité, d'intégrité et de disponibilité
  4. Recenser toutes les informations traitées par le service commercial dans le cadre de son activité, sans distinction entre données électroniques, papier, équipements et services externes
RéponseD. Recenser toutes les informations traitées par le service commercial dans le cadre de son activité, sans distinction entre données électroniques, papier, équipements et services externes

L'élaboration d'un registre commence par le recensement de ce qu'il contient. Les actifs informationnels ne se limitent pas aux données électroniques : ils incluent aussi le papier, les équipements et les services externes ; il faut donc recenser toutes les informations traitées dans le cadre du travail, quel qu'en soit le support. La détermination des niveaux d'évaluation vient après le recensement, et le restreindre d'emblée laisse des lacunes. Reprendre la liste des serveurs omet le papier, les cartes de visite et les services cloud propres au service. Attendre les instructions du comité n'est pas une raison de suspendre la collecte des informations que le service connaît déjà.

Q2 | Rédaction du registre

Mme B, du service commercial de l'entreprise A, a recensé les informations du service et établi la première version du registre des actifs informationnels. Le service commercial traite les coordonnées de clients enregistrées dans le serveur de gestion des ventes, les originaux de contrats conservés dans l'armoire du 3e étage, les cartes de visite reçues lors de salons ou de visites, et les modèles de devis placés dans le dossier partagé. Pour chaque actif, Mme B a rempli les colonnes service utilisateur, responsable de gestion, lieu de conservation, support et quantité. Pour les cartes de visite, ayant appris que « chaque collaborateur les reçoit et les conserve lui-même », elle l'a consigné tel quel. Avant de soumettre le registre à sa hiérarchie, Mme B vérifie s'il présente des problèmes de rédaction. Parmi les entrées suivantes, laquelle nécessite le plus une révision ?

A社営業部 情報資産台帳(初版・抜粋)
No  資産名          利用部門  管理責任者    保管場所          媒体  件数1   顧客連絡先一覧  営業部    営業部長      販売管理サーバ    電子  8,4002   契約書原本      営業部    営業事務課長  3階書庫(施錠)     紙    1,2003   受領した名刺    営業部    営業部全員    各自の名刺入れ    紙    不明4   見積書ひな形    営業部    営業企画課長  部門共有フォルダ  電子  40
  1. N°4 — Les actifs qui ne sont jamais sortis de l'entreprise n'ont pas besoin de figurer dans le registre
  2. N°1 — Les actifs comportant un grand nombre d'éléments doivent obligatoirement être répartis sur plusieurs lignes selon leur quantité
  3. N°3 — Le responsable de gestion n'est pas une personne identifiée, et ni le lieu de conservation ni la quantité ne sont connus
  4. N°2 — Les documents papier ne relevant pas du registre des actifs informationnels, cette ligne doit être supprimée du registre
RéponseC. N°3 — Le responsable de gestion n'est pas une personne identifiée, et ni le lieu de conservation ni la quantité ne sont connus

La colonne « responsable de gestion » indique qui décide et porte la responsabilité ; elle doit donc désigner une seule personne, avec son poste et son nom. Mentionner « tout le service commercial » ne détermine personne pour décider, et le fait que le lieu de conservation soit « le porte-cartes de chacun » et la quantité « inconnue » montre également que la gestion n'est pas assurée. Un grand nombre d'éléments ne justifie pas une répartition en plusieurs lignes, et les documents papier font aussi partie des actifs informationnels. Le fait qu'un actif sorte ou non de l'entreprise n'a aucun rapport avec la nécessité de le consigner au registre.

Q3 | Actif transversal

Dans l'entreprise A, les informations client saisies par le service commercial à la réception d'une commande sont utilisées par le service logistique pour vérifier l'adresse de livraison, et par le service comptable pour émettre les factures. Ces informations client sont stockées dans le système de gestion des ventes exploité par le service informatique. Lors de l'élaboration du registre des actifs informationnels, les services ne s'accordent pas sur qui doit être désigné responsable de gestion de ces informations client. Les services logistique et comptable affirment « nous ne faisons que les utiliser », tandis que le service informatique déclare « nous ne faisons qu'héberger le serveur, nous ne connaissons pas le contenu ». Quelle est la manière la plus appropriée de désigner le responsable de gestion ?

  1. Désigner le directeur du service informatique, qui exploite le système hébergeant l'information, comme responsable de gestion, et mentionner en regard le service commercial, le service logistique et le service comptable comme services utilisateurs
  2. Désigner le responsable du service commercial, qui produit l'information dans le cadre de son activité et répond de son contenu et de son périmètre d'utilisation, comme responsable de gestion, et mentionner en regard le service logistique et le service comptable comme services utilisateurs
  3. Enregistrer conjointement les directeurs des trois services utilisateurs comme responsables de gestion et décider par consensus
  4. Ne désigner aucun responsable de gestion et ne consigner au registre que les services utilisateurs
RéponseB. Désigner le responsable du service commercial, qui produit l'information dans le cadre de son activité et répond de son contenu et de son périmètre d'utilisation, comme responsable de gestion, et mentionner en regard le service logistique et le service comptable comme services utilisateurs

Pour une information qui traverse plusieurs services, le principe est de désigner comme responsable de gestion le responsable du service métier qui produit cette information dans le cadre de son activité et qui répond de l'exactitude de son contenu et de son périmètre de diffusion. Le service informatique exploite le système mais ne répond pas du contenu de l'information. Une désignation conjointe ne fixe aucun décideur final, et l'absence de désignation fait disparaître la responsabilité elle-même. Les services utilisateurs sont mentionnés dans une colonne distincte afin de rendre visible le périmètre d'impact.

Q4 | Mise à jour du registre

Dans l'entreprise A, le registre des actifs informationnels est mis à jour chaque année lors de l'inventaire de mars. Cette année, au sein du service commercial, un changement de personnel en avril a entraîné le remplacement du responsable du système de gestion de la clientèle. En juin, un nouveau service cloud d'aide à la vente a été introduit et l'enregistrement de l'historique des négociations a commencé. En septembre, 1 000 contrats papier ont été transférés de l'armoire interne vers un entrepôt externe. En novembre, un employé sous contrat à durée déterminée a quitté l'entreprise et un autre collaborateur a repris les fichiers de devis dont il s'occupait. Mme B pense que « l'inventaire annuel ayant lieu en mars, le registre peut rester tel quel jusque-là ». Quelle est la remarque la plus appropriée face à cette manière de voir ?

  1. Les informations conservées sur un service cloud relèvent de la gestion du prestataire ; il n'est donc pas nécessaire de les faire figurer au registre de l'entreprise
  2. La mise à jour du registre ne doit avoir lieu qu'en cas de refonte de système ; les changements de personnel ou de lieu de conservation ne relèvent pas de la mise à jour
  3. Il faut mettre à jour le registre au fur et à mesure des changements affectant les actifs, et considérer l'inventaire annuel comme l'occasion de combler les lacunes restantes
  4. Le registre est un enregistrement figé au moment de son établissement ; il ne doit plus être modifié une fois validé, et un nouveau registre doit être créé chaque nouvelle année
RéponseC. Il faut mettre à jour le registre au fur et à mesure des changements affectant les actifs, et considérer l'inventaire annuel comme l'occasion de combler les lacunes restantes

Un registre n'est utile que s'il correspond à la réalité. Se limiter à l'inventaire annuel peut créer un décalage allant jusqu'à un an ; il est donc essentiel de mettre à jour le registre au fur et à mesure de chaque changement — début d'utilisation d'un nouveau service, changement de responsable, changement de lieu de conservation, transmission consécutive à un départ — l'inventaire annuel servant ensuite à combler les oublis. Limiter les mises à jour aux refontes de système, ou refuser toute modification après validation, ne fait que figer les écarts. Les informations sur le cloud demeurent des actifs informationnels dont l'entreprise est responsable et relèvent donc du registre.

Q5 | Recensement incomplet

Mme B, du service commercial de l'entreprise A, a recensé les actifs informationnels au moyen d'une enquête interne au service. Seules trois réponses lui sont parvenues : les données du système de gestion de la clientèle, les propositions du dossier partagé et les contrats de l'armoire. Or, en faisant le tour du service, elle a constaté qu'un collaborateur conservait une liste de clients au format Excel sur le bureau de son ordinateur portable prêté par l'entreprise, qu'un autre enregistrait des propositions sur un service de stockage cloud gratuit souscrit à titre personnel et les modifiait depuis son domicile, qu'un autre gardait dans un tiroir une liasse de cartes de visite reçues lors de salons, et qu'un autre conservait une clé USB reprise d'un ancien collègue parti à la retraite. Aucun de ces éléments n'apparaissait dans les réponses à l'enquête. Quelle est la réaction la plus appropriée de Mme B ?

  1. Ne pas compter précisément les cartes de visite et clés USB, en faible quantité, et les enregistrer regroupées en une seule ligne « divers »
  2. Faire également figurer au registre les informations découvertes lors de la vérification sur le terrain, et revoir la méthode de recensement afin de ne plus s'appuyer sur les seules déclarations volontaires
  3. Considérer le recensement comme achevé dès lors qu'une nouvelle règle interdisant l'usage de services de stockage cloud gratuits a été instaurée
  4. Ne faire figurer au registre que les actifs mentionnés dans l'enquête, et traiter le reste comme des biens personnels gérés par chacun
RéponseB. Faire également figurer au registre les informations découvertes lors de la vérification sur le terrain, et revoir la méthode de recensement afin de ne plus s'appuyer sur les seules déclarations volontaires

Les fichiers présents sur un PC personnel, les services cloud utilisés sans autorisation, les supports amovibles transmis d'une personne à l'autre et les papiers rangés dans un tiroir sont des lacunes typiques qui n'apparaissent pas dans les déclarations volontaires. Il faut les repérer en combinant vérification sur le terrain et contrôle des usages réels, puis les répercuter dans le registre. Les traiter comme des biens personnels revient à placer des informations de l'entreprise hors de tout contrôle. L'élaboration de règles est nécessaire mais distincte de l'achèvement du recensement, et regrouper sans compter masque la réalité de la gestion.

Q6 | Réalité de la gestion

Mme B, du service commercial de l'entreprise A, a établi le registre des actifs informationnels du service et doit vérifier s'il existe des actifs insuffisamment gérés. Sa hiérarchie lui a indiqué : « Nous n'avons pas le temps de tout vérifier d'un coup, occupez-vous d'abord des points les plus risqués. » Le registre indique, pour chaque actif, le support, le lieu de conservation, la quantité et la possibilité de sortie. Mme B pense que l'état de la gestion peut se lire directement dans le contenu des rubriques, et compare les différentes lignes. Un extrait du registre est présenté ci-dessous. Pour quel actif la vérification sur le terrain doit-elle être la plus prioritaire ?

A社営業部 情報資産台帳(抜粋)
No  資産名          媒体  保管場所                    件数   持出し1   顧客連絡先一覧  電子  社内ファイルサーバ          8,400  不可2   契約書原本      紙    3階書庫(施錠)               1,200  不可3   商談メモ        電子  各自の貸与PCのデスクトップ  不明   可4   請求書控え      紙    営業部キャビネット(施錠)    3,000  不可
  1. N°1 (liste des coordonnées clients)
  2. N°3 (notes de négociation)
  3. N°4 (copies de factures)
  4. N°2 (originaux de contrats)
RéponseB. N°3 (notes de négociation)

Pour le N°3, le lieu de conservation est dispersé sur les PC de chaque chargé de compte, la quantité est inconnue, et la sortie est autorisée, ce qui montre que l'organisation ne sait ni où ni combien d'éléments se trouvent. Pour les N°1, N°2 et N°4, le lieu de conservation est unique et identifié, la quantité est connue et la sortie est restreinte, ce qui indique, d'après le registre, une gestion effective. La mention « inconnue » pour la quantité est un signal caractéristique d'une gestion défaillante et doit être vérifiée sur le terrain en priorité.

Q7 | Transmission au départ

M. C, chef d'équipe du service commercial de l'entreprise A, quittera l'entreprise à la fin du mois prochain. Il conserve l'historique des négociations de 20 clients dont il a la charge dans un dossier local de son ordinateur portable prêté par l'entreprise et dans sa boîte de réception professionnelle, et n'en a placé qu'une partie dans le dossier partagé du service. Il conserve également, dans le tiroir de son bureau, une clé USB contenant des plans confiés par un client. Sa hiérarchie a demandé à Mme B, en tant que responsable de la sécurité de l'information : « Merci de finaliser la transmission avant son départ. » Mme B doit organiser la procédure. Que doit-elle faire en premier lieu ?

  1. Réinitialiser en bloc l'ordinateur portable de M. C le jour de son départ, et jeter la clé USB qui lui avait été prêtée sans en vérifier le contenu
  2. Recenser les informations que M. C détient dans le cadre de son travail, en dresser une liste, et vérifier avec le responsable de gestion lesquelles doivent être transmises en tant qu'actifs informationnels
  3. Faire consulter par la hiérarchie l'intégralité de la boîte de réception professionnelle de M. C et transférer, un par un, les courriels jugés nécessaires vers le dossier partagé du service
  4. Suspendre immédiatement tous les comptes internes attribués à M. C, de sorte qu'il ne puisse plus du tout utiliser les systèmes de l'entreprise jusqu'à son départ
RéponseB. Recenser les informations que M. C détient dans le cadre de son travail, en dresser une liste, et vérifier avec le responsable de gestion lesquelles doivent être transmises en tant qu'actifs informationnels

Les informations détenues par une personne quittant l'entreprise ont tendance à échapper au registre ; il faut donc commencer par recenser ce qu'elle possède, en dresser une liste, puis vérifier avec le responsable de gestion quels actifs informationnels doivent être transmis. Réinitialiser ou jeter sans effectuer cette vérification préalable risque de faire perdre des informations nécessaires, comme les plans confiés par un client. Suspendre immédiatement les comptes durant la période d'activité restante bloquerait le travail et la transmission. Commencer par consulter la boîte de réception ne constitue pas un recensement du périmètre et n'est pas l'ordre approprié.

Q8 | Service non déclaré

Dans un souci d'efficacité, un collaborateur du service commercial de l'entreprise A avait souscrit à titre personnel un service d'enquête en ligne dans sa formule gratuite. Ce service permettait de collecter le nom, la société et l'adresse électronique des visiteurs de salons professionnels, données utilisées ultérieurement pour l'activité commerciale. Aucune demande n'avait été adressée au service informatique, et seuls quelques chargés de compte connaissaient l'existence de ce service au sein même du service commercial. Lorsque Mme B a découvert ce service au cours de son recensement des actifs informationnels, environ 600 fiches avaient déjà été collectées. L'interface d'administration du service était accessible via les comptes personnels de deux collaborateurs. Quelle est la réaction la plus appropriée de Mme B ?

  1. Ne pas inscrire ce service au registre puisque la formule gratuite n'entraîne aucun coût, et laisser son utilisation se poursuivre telle quelle
  2. Inscrire les noms des deux titulaires de compte dans la colonne du responsable de gestion et confier l'ensemble de la gestion future à ces deux seules personnes
  3. Supprimer immédiatement toutes les données personnelles collectées et résilier le service, sans effectuer ni signalement interne ni inscription au registre
  4. Consigner au registre les informations collectées et les conditions d'utilisation, engager la procédure interne de demande d'autorisation, et vérifier les mesures de sécurité mises en œuvre par le prestataire
RéponseD. Consigner au registre les informations collectées et les conditions d'utilisation, engager la procédure interne de demande d'autorisation, et vérifier les mesures de sécurité mises en œuvre par le prestataire

Même un service cloud utilisé sans autorisation préalable (informatique fantôme) constitue un actif informationnel dont l'entreprise est responsable dès lors qu'il contient des données personnelles. La démarche correcte consiste d'abord à consigner la situation réelle au registre pour la rendre visible, puis à engager la procédure interne de demande d'autorisation et à vérifier les mesures de sécurité du prestataire. L'existence ou non d'un coût n'est pas un critère d'inscription au registre. Supprimer et résilier sans autorisation tout en omettant le signalement revient à dissimuler les faits. Confier la gestion à deux personnes reviendrait à abandonner la responsabilité de gestion de l'organisation.

Q9 | Périmètre des actifs

Dans l'entreprise A, tous les services doivent, à compter de cette année, constituer un registre des actifs informationnels, et le service général a organisé une réunion d'information à ce sujet. Après cette réunion, plusieurs collaborateurs ont demandé à Mme B, du service commercial, « jusqu'où faut-il aller pour faire figurer un élément au registre des actifs informationnels ? ». Le service commercial dispose d'une base de données clients, de contrats papier, d'ordinateurs portables et de smartphones prêtés, d'un logiciel de création de devis et d'un service cloud externe d'aide à la vente. S'y ajoute le savoir-faire de négociation des remises, connu uniquement des employés expérimentés. Un collaborateur affirme : « Les équipements figurant déjà au registre du matériel de l'entreprise générale ne devraient pas être des actifs informationnels », tandis qu'un autre déclare : « Les données sur le cloud appartiennent au prestataire. » Quelle est l'explication la plus appropriée concernant le périmètre des actifs informationnels ?

  1. Seuls les éléments dont on peut estimer la valeur monétaire constituent des actifs informationnels ; les savoir-faire des personnes, dont la valeur ne peut être estimée, sont exclus du périmètre
  2. Les données électroniques, les documents papier, les équipements, les logiciels, les services externes et les connaissances détenues par les personnes sont tous traités comme des actifs informationnels dès lors qu'ils ont une valeur pour l'activité
  3. Seuls les éléments possédés par l'entreprise et conservés en interne constituent des actifs informationnels ; les informations stockées sur des services cloud externes et les connaissances détenues par les personnes n'en font pas partie
  4. Seules les données électroniques constituent des actifs informationnels ; les documents papier, les équipements et les services externes n'en font pas partie
RéponseB. Les données électroniques, les documents papier, les équipements, les logiciels, les services externes et les connaissances détenues par les personnes sont tous traités comme des actifs informationnels dès lors qu'ils ont une valeur pour l'activité

Un actif informationnel ne se définit pas par son support ou son mode de possession, mais par sa valeur pour l'activité et l'existence d'une responsabilité de protection. Outre les données électroniques, cela inclut les documents papier, le matériel, les logiciels, les services externes et jusqu'au savoir-faire détenu par les personnes. Exclure le papier ou le matériel, ou exclure les informations situées sur des services externes, revient à placer hors de la gestion des informations qui devraient pourtant être protégées. Même une information dont la valeur monétaire ne peut être estimée doit être protégée si les conséquences d'une fuite ou d'une interruption sont importantes.

Q10 | Détermination du niveau d'importance

Dans l'entreprise A, la règle de détermination du niveau d'importance des actifs informationnels est unifiée à l'échelle de l'entreprise. La confidentialité, l'intégrité et la disponibilité sont chacune évaluées sur trois niveaux : élevé (3), moyen (2) et faible (1). Le niveau d'importance de l'actif correspond ensuite à la plus élevée de ces trois valeurs. Mme B, du service commercial, a évalué les principaux actifs du service selon cette règle et obtenu les résultats suivants. Elle souhaite extraire les actifs dont le niveau d'importance est « élevé » afin d'étudier les mesures prioritaires. Selon cette règle, quelle combinaison d'actifs présente un niveau d'importance « élevé » ?

A社営業部 情報資産の評価結果(高=3・中=2・低=1)
No  資産名          機密性  完全性  可用性1   顧客連絡先一覧  高      中      中2   見積書ひな形    低      中      低3   受注データ      中      高      高4   展示会案内文    低      低      低
  1. N°2 et N°3
  2. N°3 et N°4
  3. N°1 et N°2
  4. N°1 et N°3
RéponseD. N°1 et N°3

Selon la méthode du maximum, le niveau d'importance correspond à la plus élevée des trois valeurs d'évaluation. Pour le N°1, le maximum est la confidentialité élevée, d'où un niveau d'importance élevé ; pour le N°3, le maximum est l'intégrité ou la disponibilité élevée, d'où également un niveau élevé. Pour le N°2, le maximum est l'intégrité moyenne, d'où un niveau moyen ; pour le N°4, tout est faible, d'où un niveau faible. Les actifs de niveau élevé sont donc le N°1 et le N°3. Il importe de ne pas confondre cette méthode du maximum avec une moyenne ou une somme.

Q11 | Angles d'évaluation

Mme B, du service commercial de l'entreprise A, souhaite expliquer aux collaborateurs la logique d'évaluation en prenant pour exemple un tableau de prix indiquant le taux de remise accordé à chaque client. Si ce tableau parvenait à un concurrent, l'entreprise se retrouverait désavantagée dans les négociations tarifaires. Si les chiffres étaient modifiés par erreur, un devis à un montant erroné serait présenté au client, ce qui obligerait ensuite à l'annuler. En revanche, si une panne système en empêchait la consultation pendant une demi-journée environ, une copie papier imprimée le mois précédent permettrait d'y suppléer et l'activité pourrait se poursuivre. Quelle est l'évaluation la plus appropriée de ce tableau de prix ?

  1. Confidentialité élevée · Intégrité faible · Disponibilité élevée
  2. Confidentialité faible · Intégrité faible · Disponibilité faible
  3. Confidentialité faible · Intégrité élevée · Disponibilité élevée
  4. Confidentialité élevée · Intégrité élevée · Disponibilité faible
RéponseD. Confidentialité élevée · Intégrité élevée · Disponibilité faible

La confidentialité s'évalue selon les conséquences d'une fuite : comme une fuite vers un concurrent désavantagerait l'entreprise dans les négociations tarifaires, elle est élevée. L'intégrité s'évalue selon les conséquences d'une altération : comme une erreur conduirait à présenter un devis à un montant erroné, elle est élevée. La disponibilité s'évalue selon les conséquences d'une indisponibilité : comme une interruption d'une demi-journée peut être compensée par une copie papier, elle est faible. Si l'on fondait la disponibilité sur l'importance ou la fréquence d'usage de l'information, on négligerait le critère déterminant qu'est l'existence ou non d'un moyen de substitution.

Q12 | Surévaluation

Dans le service commercial de l'entreprise A, l'évaluation des actifs informationnels a été laissée au jugement de chaque collaborateur, ce qui a conduit à classer presque tous les actifs en « confidentialité élevée ». Selon les règles internes de traitement, un actif de confidentialité élevée doit être conservé dans une armoire verrouillée, faire l'objet d'une autorisation hiérarchique pour toute sortie, et être chiffré avec conservation d'un relevé de remise en cas de partage externe. Il en est résulté que même la sortie d'une brochure de salon ou d'un catalogue de produits déjà publié nécessitait une autorisation. Le nombre d'autorisations est passé d'une dizaine à près de deux cents par mois. Peu à peu, la hiérarchie s'est mise à approuver par tampon sans vérifier le contenu, et l'on a découvert que même la sortie, pourtant réellement sensible, de listes de clients passait sans contrôle réel. Quelle est la réponse la plus appropriée de Mme B ?

  1. Supprimer purement et simplement l'autorisation hiérarchique lors des sorties, quel que soit le niveau d'importance, afin de réduire la charge liée aux autorisations
  2. Abaisser uniformément à « moyen » l'évaluation de tous les actifs détenus par le service commercial et simplifier fortement les règles de traitement, y compris pour les actifs de confidentialité élevée
  3. Présenter des critères d'évaluation fondés sur l'ampleur réelle des conséquences, refaire l'évaluation, et abaisser en conséquence le niveau d'évaluation des actifs à faible impact, tels que les informations publiques
  4. Laisser inchangées les valeurs d'évaluation des actifs, mais transférer intégralement le rôle d'autorisation des sorties de la hiérarchie vers le collaborateur qui effectue lui-même la sortie
RéponseC. Présenter des critères d'évaluation fondés sur l'ampleur réelle des conséquences, refaire l'évaluation, et abaisser en conséquence le niveau d'évaluation des actifs à faible impact, tels que les informations publiques

La cause du problème réside dans la surévaluation ayant conduit à classer même des informations publiques en niveau élevé ; la solution de fond consiste donc à présenter des critères d'évaluation fondés sur des conséquences concrètes et à refaire l'évaluation. Supprimer toute autorisation ou abaisser uniformément à moyen affaiblirait aussi la protection des informations réellement à protéger. Confier l'autorisation à la personne elle-même supprime le contrôle par un tiers et vide l'autorisation de son sens. Il importe de retenir qu'une surévaluation vide les procédures de leur substance et finit, par ricochet, par relâcher aussi la gestion des informations réellement importantes.

Q13 | Classification et traitement

Dans l'entreprise A, des règles de traitement sont définies selon le niveau d'importance des actifs informationnels. Mme B, du service commercial, a reçu du directeur commercial la demande de fournir à une agence externe la liste des coordonnées clients, classée en niveau d'importance « élevé », dans le cadre d'une campagne conjointe avec un partenaire commercial. Un contrat de sous-traitance a été conclu avec cette agence, mais Mme B n'a pas vérifié s'il comportait une clause de confidentialité. Le directeur commercial lui a indiqué : « La campagne débute bientôt, merci de faire vite. » Un extrait des règles de traitement est présenté ci-dessous. Que doit faire Mme B en premier lieu ?

A社 情報取扱い基準(重要度別・抜粋)
重要度  保管                  持出し        社外共有                廃棄高      施錠書庫または暗号化  上長承認必須  契約と部門長承認が必要  溶解またはデータ消去の記録中      施錠書庫              上長承認必須  上長承認が必要          溶解またはデータ消去低      指定なし              承認不要      承認不要                一般廃棄可
  1. Faire passer le niveau d'importance de la liste des coordonnées clients à « moyen » afin de pouvoir la fournir avec la seule autorisation hiérarchique
  2. Limiter la fourniture à 100 fiches, ce qui ferait baisser le niveau d'importance, créer un extrait à cet effet, et le fournir sans obtenir d'autorisation
  3. Vérifier si le contrat conclu avec l'agence comporte une clause de confidentialité, et engager la procédure d'autorisation par le responsable du service
  4. Envoyer le fichier au responsable de l'agence sous forme d'archive compressée protégée par mot de passe, en communiquant ce dernier par un autre moyen
RéponseC. Vérifier si le contrat conclu avec l'agence comporte une clause de confidentialité, et engager la procédure d'autorisation par le responsable du service

Pour partager en externe un actif classé en niveau d'importance élevé, les règles exigent à la fois un contrat adéquat et une autorisation du responsable du service. Il faut donc d'abord vérifier la clause de confidentialité du contrat, puis engager la procédure d'autorisation du responsable de service. L'envoi chiffré ne concerne que le mode de remise et ne dispense pas de l'autorisation requise. Abaisser la classification pour contourner la procédure vide les règles de leur substance, et réduire le nombre de fiches ne change pas la nature de l'information ni, donc, son niveau d'importance.

Q14 | Sous-évaluation

Dans le service commercial de l'entreprise A, le fichier des rapports de visite quotidiens était classé en niveau d'importance « faible » au motif qu'il s'agissait « d'un document partagé en interne », et placé dans un dossier partagé modifiable par tous les collaborateurs du service. Les rapports mentionnent parfois le nom et la fonction des interlocuteurs visités, le contenu des entretiens, ainsi que les conditions commerciales convenues avec d'autres entreprises. Un jour, un intérimaire a commis une erreur de manipulation en copiant le dossier des rapports vers le dossier partagé de l'ensemble de l'entreprise, rendant ces rapports consultables par tous les employés des autres services pendant deux semaines. À la suite de cet incident, Mme B doit revoir l'évaluation. Quelle est l'approche la plus appropriée pour cette révision ?

  1. Réévaluer selon les conséquences qu'aurait une fuite du contenu des rapports, et appliquer une règle de traitement relevant le niveau d'évaluation de confidentialité lorsqu'ils contiennent des informations à fort impact telles que des conditions commerciales
  2. Exclure les rapports de visite du champ de l'évaluation puisqu'ils sont mis à jour quotidiennement et que leur contenu change constamment
  3. Considérer que la cause de l'incident réside dans l'erreur de manipulation de l'intérimaire, laisser inchangée l'évaluation des rapports, et supprimer le compte de l'intérimaire concerné pour prévenir toute récidive
  4. Se contenter de revoir les droits d'accès au dossier partagé de l'ensemble de l'entreprise afin que les employés des autres services ne puissent plus voir les rapports, et laisser inchangée l'évaluation de confidentialité des rapports
RéponseA. Réévaluer selon les conséquences qu'aurait une fuite du contenu des rapports, et appliquer une règle de traitement relevant le niveau d'évaluation de confidentialité lorsqu'ils contiennent des informations à fort impact telles que des conditions commerciales

L'évaluation doit se fonder non pas sur le nom du document ou l'usage habituel de partage, mais sur les conséquences qu'entraînerait une fuite des informations qu'il contient. Classer uniformément en faible des rapports contenant des informations sur les interlocuteurs clients ou des conditions commerciales constitue une sous-évaluation ; la mesure de fond consiste à relever le niveau d'évaluation et à appliquer une règle de traitement adaptée. La fréquence de mise à jour n'est pas un motif d'exclusion du champ d'évaluation. Une sanction individuelle ou un simple ajustement des droits d'accès laisse subsister le fait que ce type d'information reste classé à un niveau trop bas.

Q15 | Révision des valeurs d'évaluation

Dans l'entreprise A, le critère d'évaluation de la confidentialité est défini ainsi : « une information dont la fuite risquerait d'entraîner une obligation légale de signalement ou une action en dommages-intérêts est classée élevée » ; « une information déjà rendue publique est classée faible » ; « une information ne relevant d'aucun des deux cas est classée moyenne ». Au service commercial, l'évaluation a été répartie entre les collaborateurs, et Mme B en a compilé les résultats. Au cours de cette compilation, elle a le sentiment que l'application du critère a pu varier d'un collaborateur à l'autre, en particulier selon que l'information avait été collectée ou non lors d'un événement externe. Les résultats de l'évaluation du service commercial sont présentés ci-dessous. Laquelle de ces évaluations nécessite une révision au regard du critère défini ?

A社営業部 機密性の評価結果(抜粋)
No  資産名                  含まれる情報                                機密性の評価1   顧客連絡先一覧          顧客担当者の氏名・電話番号・メールアドレス  高2   展示会来場者アンケート  来場者の氏名・勤務先・メールアドレス        低3   契約書原本              取引条件・押印済みの署名                    高4   製品カタログ(公開版)    公開済みの製品仕様と価格                    低
  1. N°1 (liste des coordonnées clients du service commercial)
  2. N°4 (catalogue de produits publié sur le site web)
  3. N°3 (originaux de contrats)
  4. N°2 (questionnaire des visiteurs de salon)
RéponseD. N°2 (questionnaire des visiteurs de salon)

Le questionnaire des visiteurs du N°2 contient des informations personnelles non publiques — nom, employeur, adresse électronique — dont la fuite pourrait aussi entraîner une action en dommages-intérêts ; selon le critère, il devrait donc être classé au moins moyen, voire élevé comme une information de même nature que le N°1, de sorte que le classer faible est une erreur. Le N°1 contient également des informations personnelles et sa classification élevée est justifiée ; le N°3 contient des conditions commerciales et sa classification élevée est justifiée ; le N°4 concerne une information déjà publiée et sa classification faible est justifiée. Le fait que la collecte ait eu lieu lors d'un salon ou que la quantité soit faible ne justifie pas d'abaisser l'évaluation.

Q16 | Unification des critères d'évaluation

Dans l'entreprise A, chaque service évaluait ses actifs informationnels selon sa propre terminologie : le service commercial utilisait « important, ordinaire, mineur », le service de production « A, B, C », et le service comptable une échelle de « 1 à 5 ». Lors d'une tentative d'appréciation des risques transversale à l'ensemble de l'entreprise, il s'est avéré impossible de déterminer quels actifs traiter en priorité. Il est apparu, en outre, que la notion d'« important » recouvrait des raisonnements différents selon les services. Quelle est la proposition la plus appropriée de Mme B, qui assure le secrétariat du comité de sécurité de l'information ?

  1. Définir de manière commune à l'entreprise les niveaux d'évaluation et le critère de classement dans chaque niveau (conséquences d'une fuite, d'une altération ou d'une interruption d'utilisation), et faire réévaluer chaque service selon ce critère commun
  2. Confier l'évaluation à l'échelle de l'entreprise exclusivement au service informatique, sans faire participer les autres services
  3. Aligner tous les libellés des autres services sur l'échelle à cinq niveaux du service comptable, la plus fine, tout en laissant, comme jusqu'à présent, à la discrétion de chaque service le critère de classement dans chaque niveau
  4. Conserver les libellés d'évaluation propres à chaque service et sélectionner, dans chaque service, les trois éléments les mieux classés comme cibles de mesures à l'échelle de l'entreprise
RéponseA. Définir de manière commune à l'entreprise les niveaux d'évaluation et le critère de classement dans chaque niveau (conséquences d'une fuite, d'une altération ou d'une interruption d'utilisation), et faire réévaluer chaque service selon ce critère commun

Pour établir des priorités transversales, il ne suffit pas d'uniformiser les libellés des niveaux : il faut aussi définir dans un langage commun le critère de classement à chaque niveau. Laisser ce critère à la discrétion de chaque service conduit à des libellés identiques recouvrant des réalités différentes, incomparables entre elles. Sélectionner les trois meilleurs éléments de chaque service risquerait de traiter en priorité des actifs peu importants tout en omettant des actifs réellement importants. Ce sont les services utilisateurs qui connaissent le contenu de l'information et son impact sur l'activité ; une évaluation centralisée par le seul service informatique ne pourrait pas refléter la réalité.

Q17 | Évaluation de la disponibilité

Dans le service commercial de l'entreprise A, les données de commande sont saisies dans le système de gestion des ventes, sur la base duquel sont réalisées toutes les instructions d'expédition et toutes les factures. Si le système tombe en panne, les expéditions du jour deviennent impossibles ; une interruption d'une journée reporte au mois suivant environ 20 millions de yens de chiffre d'affaires et entraîne aussi des retards de livraison chez les clients. À l'inverse, le dossier partagé conservant l'historique des négociations passées ne cause pas de gêne notable dans le travail quotidien même s'il devient inaccessible pendant une semaine. Le nombre de fiches y est plus élevé que dans les données de commande. Mme B doit déterminer l'évaluation de disponibilité de ces deux actifs. Quelle est l'approche la plus appropriée ?

  1. Considérer que la disponibilité relève du service informatique qui exploite le système, et que le service commercial, en tant qu'utilisateur, doit s'abstenir de participer à cette évaluation
  2. Comme les deux relèvent d'informations utilisées quotidiennement en interne, fixer pour les deux la même valeur d'évaluation de disponibilité
  3. Revoir l'évaluation pour que l'historique des négociations, dont le nombre de fiches est plus élevé, ait une disponibilité supérieure à celle des données de commande
  4. Évaluer selon le degré d'interruption de l'activité en cas d'indisponibilité et la durée d'interruption tolérable, en classant les données de commande élevées et l'historique des négociations faible
RéponseD. Évaluer selon le degré d'interruption de l'activité en cas d'indisponibilité et la durée d'interruption tolérable, en classant les données de commande élevées et l'historique des négociations faible

La disponibilité s'évalue selon l'ampleur de l'interruption d'activité en cas d'indisponibilité et la durée d'arrêt tolérable. Les données de commande sont classées élevées car une interruption d'une journée entraîne l'arrêt des expéditions et des retards de livraison, tandis que l'historique des négociations est classé faible car une interruption d'une semaine n'a qu'un impact limité. Le fait que le lieu de conservation soit interne ou que le nombre de fiches soit important ne constitue pas un critère de décision. Ce sont les services utilisateurs qui savent quelle activité serait interrompue et dans quelle mesure ; les exclure de l'évaluation n'est pas approprié.

Q18 | Identification des risques

Dans le service commercial de l'entreprise A, la liste des coordonnées clients est placée sur le serveur de fichiers interne, accessible à tous les collaborateurs du service. Le mois dernier, il est apparu que le compte d'un ancien collaborateur, parti à la retraite, n'avait pas été supprimé. Les collaborateurs consultent également ce même fichier depuis l'extérieur, via une connexion VPN sur leur ordinateur portable fourni par l'entreprise. Mme B commence l'appréciation des risques pour cet actif et doit d'abord procéder à l'identification des risques. Quel est le travail le plus approprié à réaliser dans le cadre de l'identification des risques ?

  1. Recenser les événements susceptibles de se produire en combinant les menaces pesant sur la liste des coordonnées clients (accès non autorisé, malveillance interne, perte, etc.) et les vulnérabilités qui pourraient être exploitées (comptes inutiles laissés actifs, droits excessifs accordés, etc.)
  2. Estimer, pour les risques recensés, le coût des mesures correspondantes, mettre en œuvre en priorité celles qui tiennent dans le budget, et consigner l'état de leur réalisation
  3. Supprimer immédiatement les comptes des anciens collaborateurs encore présents dans la liste des coordonnées clients, restreindre en outre les droits d'accès de tous les collaborateurs au strict nécessaire pour leur activité, et considérer que l'ensemble du travail sur cet actif s'arrête là
  4. Estimer respectivement, pour la liste des coordonnées clients, la probabilité d'occurrence et l'ampleur des conséquences, les multiplier pour calculer le niveau de risque, puis le comparer au critère d'acceptation
RéponseA. Recenser les événements susceptibles de se produire en combinant les menaces pesant sur la liste des coordonnées clients (accès non autorisé, malveillance interne, perte, etc.) et les vulnérabilités qui pourraient être exploitées (comptes inutiles laissés actifs, droits excessifs accordés, etc.)

L'identification des risques est l'étape consistant à recenser les événements susceptibles de se produire en combinant les menaces et les vulnérabilités pesant sur un actif. L'estimation de l'ampleur (probabilité d'occurrence × conséquences) relève de l'analyse des risques, tandis que l'estimation des coûts et la mise en œuvre des mesures relèvent du traitement des risques : l'ordre est donc différent. Corriger une vulnérabilité repérée est une mesure utile, mais s'arrêter là laisse subsister d'autres combinaisons non identifiées de menaces et de vulnérabilités. Il faut d'abord recenser l'ensemble, puis établir les priorités.

Q19 | Jugement de priorité

Dans l'entreprise A, la méthode de calcul du niveau de risque et le critère d'acceptation sont définis dans les règles internes. Le niveau de risque est obtenu par le produit de la « probabilité d'occurrence (élevée 3, moyenne 2, faible 1) » et des « conséquences (élevées 3, moyennes 2, faibles 1) ». Un produit égal ou supérieur à 6 est considéré comme un risque inacceptable, à traiter en priorité. Mme B, du service commercial, a analysé les risques du service selon cette méthode et obtenu les résultats suivants. Sa hiérarchie lui a indiqué : « Nous souhaitons d'abord concentrer les mesures sur un seul risque. » Selon ce critère, quel risque doit être traité en priorité ?

A社営業部 リスク分析結果(受容基準:積が6以上は受容できない)
No  リスク                          発生可能性  影響度  積1   顧客連絡先一覧の外部への漏えい  低(1)       高(3)   32   退職者アカウントによる不正閲覧  中(2)       高(3)   63   紙の契約書の紛失                中(2)       中(2)   44   展示会案内文の誤送信            高(3)       低(1)   3
  1. N°2 (consultation non autorisée par un compte d'ancien collaborateur)
  2. N°3 (perte de contrats papier)
  3. N°4 (envoi erroné d'une brochure de salon à un mauvais destinataire)
  4. N°1 (fuite massive de la liste des coordonnées clients vers l'extérieur)
RéponseA. N°2 (consultation non autorisée par un compte d'ancien collaborateur)

Le critère d'acceptation fixant le seuil à un produit égal ou supérieur à 6, seul le N°2, dont le produit vaut 6, constitue un risque inacceptable. Le N°1 présente des conséquences élevées mais une faible probabilité, d'où un produit de 3 ; le N°4 présente une probabilité élevée mais des conséquences faibles, d'où également un produit de 3 ; le N°3 a un produit de 4 : ces trois risques restent dans le critère. Il est important de fixer les priorités non pas en regardant isolément l'ampleur des conséquences ou de la probabilité, mais en confrontant le niveau de risque calculé au critère préalablement défini.

Q20 | Les quatre catégories de traitement

Dans le service commercial de l'entreprise A, une réunion a été organisée pour définir l'orientation du traitement des risques à la suite de l'appréciation des risques. Y ont assisté le directeur commercial, Mme B et un responsable du service informatique. À l'issue de la discussion, il a été décidé de traiter quatre risques selon des logiques différentes. Mme B doit rendre compte de ces décisions au comité de sécurité de l'information de l'ensemble de l'entreprise, et doit donc classer chaque traitement par type. Le contenu des décisions est présenté ci-dessous. En classant chaque traitement en évitement, réduction, transfert ou maintien (acceptation) du risque, quelle combinaison est correcte ?

A社営業部 リスク対応の決定内容
No  リスク                      決めた対応1   展示会での名刺収集時の紛失  名刺の収集をやめ、来場者情報は取引先経由でのみ受け取る2   ファイルサーバへの不正侵入  アクセス権の見直しと多要素認証の導入を行う3   サイバー攻撃による損害賠償  サイバー保険に加入する4   社内掲示板の記載誤り        影響が小さいため対策は行わず、記録を残して年次で再評価する
  1. 1 = évitement 2 = réduction 3 = transfert 4 = maintien
  2. 1 = transfert 2 = réduction 3 = évitement 4 = maintien
  3. 1 = réduction 2 = évitement 3 = maintien 4 = transfert
  4. 1 = évitement 2 = transfert 3 = réduction 4 = maintien
RéponseA. 1 = évitement 2 = réduction 3 = transfert 4 = maintien

Le cas 1 consiste à cesser purement et simplement l'activité à l'origine du risque (la collecte de cartes de visite), il s'agit donc d'un évitement. Le cas 2 ajoute une mesure de maîtrise pour abaisser la probabilité d'occurrence, il s'agit d'une réduction. Le cas 3 transfère la charge du dommage à un tiers au moyen d'une assurance, il s'agit d'un transfert. Le cas 4, restant dans le critère, fait l'objet d'un enregistrement d'acceptation, il s'agit donc d'un maintien (acceptation). Il convient également de retenir que le maintien ne signifie pas « ne rien faire » : c'est une décision consistant à consigner le motif du jugement et à le réexaminer périodiquement.

Q21 | Risque résiduel

Dans le service commercial de l'entreprise A, des mesures de réduction telles que la révision des droits d'accès ont été mises en œuvre pour le risque de fuite de la liste des coordonnées clients, mais le niveau de risque est resté légèrement au-dessus du critère d'acceptation. L'introduction d'un système dédié de gestion des sorties de documents est envisageable comme mesure supplémentaire, mais son coût s'élève à 8 000 000 yens par an. Or, le dommage attendu de ce risque est estimé à environ 1 000 000 yens par an. Mme B doit organiser le traitement du risque résiduel. Quelle est la réponse la plus appropriée ?

  1. Le critère d'acceptation étant dépassé, mettre obligatoirement en œuvre une mesure supplémentaire, quel qu'en soit le coût
  2. Modifier la méthode de calcul du niveau de risque et refaire l'évaluation de manière à rester dans le critère d'acceptation
  3. Présenter le rapport coût-efficacité et le contenu du risque résiduel à la direction responsable, obtenir son approbation en tant que risque résiduel, et en conserver la trace
  4. Le coût n'étant pas justifié, accepter le risque sur la seule décision de Mme B, responsable de la sécurité de l'information, sans conserver de trace particulière
RéponseC. Présenter le rapport coût-efficacité et le contenu du risque résiduel à la direction responsable, obtenir son approbation en tant que risque résiduel, et en conserver la trace

Lorsqu'un risque résiduel dépassant le critère d'acceptation doit être accepté, il faut présenter le rapport coût-efficacité et le contenu du risque restant à la direction responsable (le comité de direction), obtenir son approbation et en conserver la trace. Une acceptation décidée seul par un chargé de dossier ou un responsable, sans conserver de trace, fait défaut à la décision organisationnelle. Mettre en œuvre sans condition une mesure dont le coût dépasse largement le dommage attendu n'est pas raisonnable. Modifier la méthode de calcul pour rentrer dans le critère revient à faire paraître le risque plus faible qu'il ne l'est réellement, ce qui n'est pas admissible.

Q22 | Réappréciation

Dans l'entreprise A, une appréciation des risques est réalisée chaque année en avril. Cette année, un nouveau service cloud d'aide à la vente a été introduit en juin et le stockage d'informations clients y a commencé. En septembre, une modification légale relative au traitement des informations personnelles est entrée en vigueur. En novembre, un incident d'infection par un logiciel malveillant est survenu dans un autre service, entraînant une alerte à l'échelle de l'entreprise. En janvier, le service commercial et le service de planification commerciale ont fusionné, modifiant le périmètre des responsables et des habilitations. Mme B pense que « la prochaine appréciation ayant lieu en avril, les résultats actuels peuvent rester en l'état jusque-là ». Quelle est la remarque la plus appropriée face à cette manière de voir ?

  1. L'introduction d'un nouveau service, la modification légale, la survenue d'un incident et le changement d'organisation sont autant d'événements qui modifient les prémisses de l'appréciation et doivent être suivis d'une révision à chaque fois
  2. La réponse à une modification légale relève du service juridique, ce qui ne constitue pas un motif de révision de l'appréciation des risques du service commercial
  3. Un incident survenu dans un autre service n'a pas de lien avec le service concerné et ne constitue donc pas un motif de révision
  4. Une fois l'appréciation des risques fixée à une fréquence annuelle, les changements survenus en cours d'année peuvent être répercutés globalement lors de la prochaine appréciation, sans nécessiter de révision au fil de l'eau
RéponseA. L'introduction d'un nouveau service, la modification légale, la survenue d'un incident et le changement d'organisation sont autant d'événements qui modifient les prémisses de l'appréciation et doivent être suivis d'une révision à chaque fois

La périodicité fixée constitue une fréquence minimale et ne se substitue pas à une réappréciation lorsque les prémisses changent. L'introduction d'un nouveau service accroît les actifs à protéger et les menaces, une modification légale change les mesures requises, un incident modifie l'estimation de la probabilité d'occurrence, et un changement d'organisation modifie les responsables et les habilitations. Un incident survenu dans un autre service constitue également une information indiquant qu'une menace similaire pourrait toucher le service concerné, et la réponse à une modification légale, en tant que révision des mesures de maîtrise, concerne aussi l'appréciation des risques propre au service.

Q23 | Ordre d'exécution

Mme B, du service commercial de l'entreprise A, doit réaliser pour la première fois une appréciation des risques au sein de son service. Elle dispose du registre des actifs informationnels achevé la semaine dernière, indiquant le nom de l'actif, le responsable de gestion, les valeurs d'évaluation de confidentialité, d'intégrité et de disponibilité, ainsi que le niveau d'importance. Sa hiérarchie lui a indiqué : « Le temps disponible étant limité, nous souhaitons traiter en priorité les éléments les plus importants. » L'entreprise dispose de règles internes définissant la méthode de calcul du niveau de risque et le critère d'acceptation. Que doit faire Mme B en priorité ?

  1. En commençant par les actifs de niveau d'importance élevé, recenser les risques en combinant menaces et vulnérabilités, puis déterminer le niveau de risque à partir de la probabilité d'occurrence et des conséquences
  2. Recueillir des cas d'incidents survenus dans d'autres entreprises et appliquer uniformément les mêmes mesures à tous les actifs
  3. Mettre en œuvre, sans recourir au critère d'acceptation, les mesures venues à l'esprit, dans l'ordre où elles se présentent
  4. Pour tous les actifs figurant au registre, demander des devis à plusieurs fournisseurs de produits de mesure et comparer coûts et efficacité
RéponseA. En commençant par les actifs de niveau d'importance élevé, recenser les risques en combinant menaces et vulnérabilités, puis déterminer le niveau de risque à partir de la probabilité d'occurrence et des conséquences

Une fois le registre et les niveaux d'importance établis, l'étape suivante consiste à recenser les menaces et vulnérabilités des actifs les plus importants (identification des risques), puis à déterminer le niveau de risque à partir de la probabilité d'occurrence et des conséquences (analyse des risques). On établit ensuite les priorités en comparant ce niveau au critère d'acceptation. Demander des devis de produits de mesure ou appliquer uniformément des cas d'autres entreprises revient à engager des dépenses sans avoir mesuré l'ampleur du risque propre à l'entreprise. Mettre en œuvre des mesures venues à l'esprit sans recourir au critère d'acceptation risque de reléguer au second plan les risques réellement importants.

Q24 | Plan de traitement

Dans le service commercial de l'entreprise A, un plan de traitement des risques a été établi sur la base des résultats de l'appréciation des risques. Le plan comporte un modèle indiquant le risque concerné, la mesure de traitement, le responsable, l'échéance et le traitement prévu du risque résiduel après mise en œuvre. Son élaboration a été répartie entre les responsables de chaque risque, et Mme B en a assuré la compilation. Lors de cette compilation, elle a remarqué que certaines lignes lui avaient été remises vides ou avec des formulations peu claires. Un extrait du plan établi est présenté ci-dessous. Laquelle de ces entrées nécessite le plus une révision ?

A社営業部 リスク対応計画(抜粋)
No  リスク                      対応策                        責任者            期限            残留リスクの扱い1   退職者IDによる不正閲覧      退職手続にID即時停止を組込み  営業事務課長      10月末          受容し記録する2   紙の契約書の紛失            施錠書庫での保管と持出し記録  営業部長          11月末          受容し記録する3   ノートPC紛失時の情報漏えい  全台のディスク暗号化          情報システム部長  12月末          受容し記録する4   顧客情報の誤送信            注意喚起の周知                未定              できるだけ早く  未検討
  1. N°4 — Ni le responsable ni l'échéance ne sont fixés, et le traitement du risque résiduel n'est pas non plus déterminé
  2. N°2 — Le responsable est le directeur du service, ce qui manque d'effectivité en raison d'un poste trop élevé
  3. N°3 — Le responsable désigné n'est pas du service commercial mais du responsable d'un tout autre service
  4. N°1 — La mesure de traitement repose non pas sur un moyen technique mais uniquement sur une procédure d'exploitation
RéponseA. N°4 — Ni le responsable ni l'échéance ne sont fixés, et le traitement du risque résiduel n'est pas non plus déterminé

Un plan de traitement des risques doit obligatoirement fixer, outre la mesure elle-même, un responsable, une échéance et le traitement du risque résiduel. Pour le N°4, le responsable n'est pas désigné, l'échéance est « dès que possible », et le traitement du risque résiduel n'a pas non plus été examiné : c'est le cas typique d'un plan qui ne sera jamais exécuté et se retrouvera tel quel à la prochaine appréciation. Le fait que la mesure soit une procédure d'exploitation n'est pas en soi un problème, et désigner un directeur comme responsable n'est pas non plus rejeté au seul motif d'un poste élevé. Même si l'exécutant appartient à un autre service, la situation est acceptable dès lors qu'un accord existe et que le responsable est clairement désigné.

Q25 | Rapport coût-efficacité

Le service commercial de l'entreprise A étudie le traitement du risque de fuite d'informations dû à la perte d'un ordinateur portable contenant des informations clients. En cas de fuite, le dommage estimé est de 5 000 000 yens par incident, et l'expérience passée indique une perte tous les cinq ans environ, soit 0,2 incident par an. L'option A consiste à introduire un logiciel de chiffrement de disque, pour un coût de 300 000 yens par an, permettant d'éviter presque totalement la fuite même en cas de perte. L'option B consiste à remplacer intégralement les PC destinés aux sorties par des modèles dotés d'une fonction anti-perte, pour un coût de 4 000 000 yens par an. L'option C consiste à ne prendre aucune mesure et à verser une indemnité au client en cas de perte, pour une dépense annuelle attendue de 1 000 000 yens. Quel est le contenu le plus approprié que Mme B pourrait présenter en comité de direction ?

  1. L'ampleur d'un risque ne pouvant de toute façon pas s'exprimer en montant, il convient d'omettre toute comparaison du rapport coût-efficacité entre les mesures
  2. Le coût de chaque mesure dépassant le dommage annuel attendu, il ne faut mettre en œuvre aucune mesure et retenir directement l'option C
  3. Le dommage annuel attendu étant de 1 000 000 yens, l'option A, qui permet d'éviter presque totalement la fuite pour 300 000 yens par an, est la plus intéressante en termes de rapport coût-efficacité
  4. Il faut choisir l'option B, la plus robuste, et l'ampleur du coût de mesure de 4 000 000 yens par an ne mérite pas d'être prise en compte
RéponseC. Le dommage annuel attendu étant de 1 000 000 yens, l'option A, qui permet d'éviter presque totalement la fuite pour 300 000 yens par an, est la plus intéressante en termes de rapport coût-efficacité

Le dommage annuel attendu s'élève à 5 000 000 yens × 0,2 incident = 1 000 000 yens. L'option A, qui permet d'éviter presque totalement la fuite pour 300 000 yens par an, procure un effet pour un coût nettement inférieur au dommage attendu et se révèle donc la plus rationnelle. L'option B, à 4 000 000 yens par an, dépasse largement le dommage attendu et présente un rapport coût-efficacité médiocre. L'option C entraîne une dépense attendue de 1 000 000 yens par an, moins avantageuse que l'option A, et l'idée que le coût des mesures dépasserait systématiquement le dommage est erronée dans sa prémisse même. Présenter le rapport coût-efficacité constitue un élément de base pour la décision de la direction.

Entraînement : répondez aux questions de cette page

Cet outil d'entraînement pose les questions dans un ordre aléatoire (il fonctionne lorsque JavaScript est activé). Vous pouvez de toute façon lire toutes les questions et explications ci-dessus.

* Les explications sont fournies à titre d'information pour l'étude. Le programme et le système des examens changent selon les années : vérifiez toujours les annonces officielles de l'organisme qui organise l'examen.

Cette page est une traduction du texte original japonais. En cas de différence entre la traduction et l'original, la version japonaise fait foi. Voir l'original en japonais