Surveillance et revue des facteurs de risques
ISO 27005 : 2011, clause 12.1 : Monitoring and review of risk factors
Les organisations doivent s’assurer que les éléments suivants sont surveillés en permanence :
- Nouveaux actifs entrés dans le périmètre de gestion des risques
- Modification nécessaire des valeurs des actifs, par ex. en raison de l’évolution des besoins de l’entreprise
- Nouvelles menaces qui pourraient être actives à la fois à l’extérieur et à l’intérieur de l’organisation et qui n’ont pas été évaluées
- Possibilité que des vulnérabilités nouvelles ou accrues permettent à des menaces de les exploiter
- Vulnérabilités identifiées pour déterminer celles qui sont exposées à des menaces nouvelles ou ré-émergentes.
Il ne faut pas considérer l’évaluation des risques comme quelque chose de statique. Un risque précédemment évalué comme faible peut évoluer via de nouvelles menaces, de nouvelles vulnérabilités, une probabilité plus élevée ou plus faible, ou encore une modification des conséquences qui y sont liées. La revue des risques acceptés, qu’ils soient faibles ou forts, est primordiale. Il convient d’évaluer leurs impacts cumulés, et s’ils ne rentrent plus...