J'ai passé les deux dernières semaines à conduire des audits ISO 27001.
Des entreprises différentes. Des secteurs différents. Des niveaux de maturité très disparates. Les mêmes trois premières lignes dans le registre des risques.
Absence d'authentification multi-facteurs. Pas de politique de sauvegarde. Absence de plan de réponse aux incidents.
Essayez maintenant de lire l'une de ces lignes à voix haute, en comité de pilotage, en faisant précéder le tout de le risque que.
Le risque que absence de plan de réponse aux incidents.
La grammaire capitule avant la logique. C'est votre premier indice.
J'avais cité cela parmi cinq erreurs courantes dans les registres. Après deux semaines sur le terrain, je le place en tête et je remets les quatre autres à plus tard.
Un risque est une phrase qui se termine.
Un risque comporte trois éléments. Une cause, un événement, une conséquence. Quelque chose est défaillant, quelque chose se produit, quelque chose fait mal.
Le risque qu'un accès non autorisé expose les données clients, du fait que l'authentification repose sur les seuls mots de passe, entraînant des obligations de notification et une perte de contrats.
Cette phrase se termine. On peut la contester. On peut la chiffrer. On peut décider de l'accepter et signer sous la décision.
« Pas de MFA » ne termine rien. C'est un constat sur votre patrimoine. Exact, utile, à corriger, et toujours rien de plus qu'un constat.
Pourquoi tout le monde fait ça
Voilà ce que je trouve plus intéressant que l'erreur elle-même.
Personne n'écrit « absence de MFA » par paresse. On l'écrit parce que c'est le seul vocabulaire qu'on a jamais mis entre vos mains.
Observez comment un registre se construit réellement. Quelqu'un ouvre l'Annexe A. Quatre-vingt-treize mesures. Il descend la colonne, coche celles qu'il n'a pas mises en œuvre, et les copie dans un tableur. Colonne A, l'écart. Colonne B, un chiffre entre un et cinq que personne ne sait expliquer. Colonne C, un nom pris dans l'organigramme.
Félicitations. Vous venez de construire la liste de tâches la plus coûteuse de l'entreprise et de la classer sous « gestion des risques ».
Le référentiel de mesures est une carte de réponses. Vous l'avez utilisé pour générer des questions. Le résultat ne pouvait être qu'une liste de réponses manquantes, parce que c'est la seule forme qu'avait la donnée d'entrée.
Le contenant façonne ce qu'on y met
Un tableur connaît les lignes et les colonnes. Demandez-lui de contenir un scénario en trois parties, il en retiendra les quarante premiers caractères d'une seule.
Le scénario se comprime donc jusqu'à tenir dans la cellule. Cause, événement et conséquence s'effondrent en un groupe nominal. « Ransomware. » « Défaillance fournisseur. » « Pas de MFA. »
Quelqu'un fusionne ensuite quelques cellules pour faire propre, ajoute une mise en forme conditionnelle que personne n'a remise en question depuis 2021, et diffuse le tout en version 14 finale FINALE.
Excel n'en est pas la cause. Mais un contenant conçu pour des listes vous donne une liste à chaque fois, et au bout d'un moment la liste commence à ressembler à une méthode.
Ce que ça vous coûte vraiment
Un registre de mesures manquantes échoue sur les trois fonctions pour lesquelles un registre existe.
Vous ne pouvez pas le prioriser. Chaque entrée est également vraie et également urgente, ce qui revient à dire qu'aucune ne l'est. « Pas de MFA » et « pas de procédure de badge visiteur » ont le même poids, parce que les deux sont des choses que vous n'avez pas. L'absence n'a pas d'échelle.
Vous ne pouvez pas le chiffrer. Personne n'a jamais approuvé un budget pour l'absence de quelque chose. Les conseils approuvent des budgets pour des conséquences. Des indisponibilités, des amendes, un client qui part, un contrat qu'on ne renouvelle pas.
Vous ne pouvez pas le défendre. Présentez une liste d'écarts à votre comité exécutif et vous lui avez remis une liste de vos propres manquements. Présentez-lui dix scénarios complets et vous lui avez remis des décisions. Les faits sous-jacents sont les mêmes. La conversation est radicalement différente, et le résultat pour votre budget aussi.
Ce dernier point, c'est tout l'enjeu. La gestion des risques, c'est ce qui vous donne le droit de dépenser.
La correction prend une après-midi
Ouvrez votre registre. Prenez les dix premières entrées. Trois questions pour chacune.
- Que pourrait-il nous arriver ? C'est votre événement.
- Pourquoi est-ce possible ? C'est votre cause.
- Quel impact sur l'activité ? C'est votre conséquence.
Rédigez la phrase. Si elle se termine, vous avez un risque. Si elle reste en suspens, vous avez un écart.
Conseil : Conservez les écarts. Ne les supprimez pas. Ils sont réels et doivent être corrigés. Ils ont simplement leur place dans un plan de traitement, liés aux risques qu'ils alimentent, plutôt que dans le registre où ils font semblant d'en être. Une mesure manquante est une preuve au service d'un risque. Elle n'a jamais été le risque.
Dix entrées. Une après-midi. Vous verrez la différence entre un symptôme technique et une exposition réelle pour l'activité avant d'avoir terminé les trois premières.
Pour conclure
Votre registre est le seul document de tout le SMSI censé dire ce qui arrive à l'activité. Tous les autres artefacts disent ce que vous avez.
Si le vôtre ressemble à une liste de choses que vous avez oublié d'acheter, il remplit la deuxième fonction, et personne n'avait besoin d'un deuxième document pour ça.
Un bon registre est inconfortable à lire. Il décrit des scénarios qu'on préférerait ne pas imaginer, dans un langage que votre DAF comprend, avec des chiffres à l'appui. Si le vôtre est confortable, c'est de la décoration.
Où cela s'apprend
Rédiger un risque qui se termine, c'est la première heure de chaque formation en gestion des risques que j'anime, et ce que la plupart des participants n'ont pas en arrivant. Si vous voulez la méthode plutôt que l'article, le parcours ISO 31000 passe par Foundation, puis Risk Manager, puis Lead Risk Manager. Voir le parcours ou parcourir les formations.
Si vous réécrivez votre registre ce mois-ci, demandez-vous aussi ce que votre outil peut réellement contenir. Un scénario en trois parties. Les mesures qui le réduisent. Ce qui reste une fois celles-ci appliquées. Un tableur gère mal les deux premiers points et pas du tout le troisième.
C'est pourquoi j'ai créé GRCBoard. Le risque est le moteur : des scénarios qui se terminent, des mesures liées aux risques qu'elles réduisent, une exposition résiduelle que vous pouvez présenter à un conseil. Vos politiques, plans de traitement, revues de direction et preuves d'audit s'articulent autour de la même colonne vertébrale, parce qu'ils l'ont toujours été. grcboard.io
