GLOSSAIRE
Le vocabulaire de la gouvernance cyber, défini comme les praticiens l’emploient.
Chaque entrée s’ouvre sur une définition citable, puis dit ce que le terme change en pratique et où il rencontre les réglementations. Écrit par l’équipe qui construit la plateforme, tenu à jour avec les textes.
Gouvernance
-
Appétence au risque cyber
L’appétence au risque cyber est le niveau de risque qu’un conseil accepte de porter, écrit en seuils qu’un risque peut être mesuré contre et dépasser.
-
Cyber-GRC
La Cyber-GRC conduit la gouvernance, le risque et la conformité cyber comme un seul système : des faits vérifiés derrière chaque décision.
-
Dérogation de sécurité
Une dérogation de sécurité est l’acceptation formelle, bornée dans le temps, d’un écart à la politique : responsable, contrôles compensatoires, échéance.
-
GRCOps
Le GRCOps conduit la gouvernance, le risque et la conformité en continu : écarts détectés dès qu’ils s’ouvrent, actions portées, clôture prouvée.
-
Security by Design
Le Security by Design intègre les exigences de sécurité dès la première décision d’un projet, proportionnées à son risque, au lieu de l’auditer à la fin.
Risque
-
Bilan d’impact sur l’activité (BIA)
Le BIA évalue ce que coûterait la perte de chaque activité métier, et en tire les objectifs de reprise et la criticité dont hérite chaque risque cyber.
-
EBIOS Risk Manager
EBIOS Risk Manager est la méthode d’analyse de risque cyber de l’ANSSI : cinq ateliers, des événements redoutés au plan de traitement.
-
Indicateur clé de risque (KRI)
Un KRI est un signal mesurable qu’un risque cyber grandit, lu contre un seuil issu de l’appétence, pour que la direction agisse avant la perte.
-
Registre des risques cyber
Un registre des risques cyber liste les risques d’une organisation avec responsable, scores, contrôles et traitement, pour les comparer, décider et suivre.
-
Risque inhérent, résiduel et cible
Le risque inhérent est l’exposition avant contrôles, le résiduel ce qui reste avec les contrôles en place, le cible ce que vise le plan de traitement.
Conformité
-
Conformité continue
La conformité continue vérifie les contrôles sur des preuves fraîches toute l’année, sur des référentiels mappés une fois : l’audit lit l’état.
-
ISO/IEC 27001
L’ISO/IEC 27001 est la norme internationale du système de management de la sécurité de l’information, certifiée par audit sur un cycle de trois ans.
-
SOC 2
SOC 2 est un rapport d’attestation indépendant sur les contrôles d’un prestataire face aux Trust Services Criteria, sur une période pour le Type II.
-
Surveillance continue des contrôles (CCM)
La CCM teste les contrôles à cadence fixe sur des preuves, automatisée quand une source existe et revue sinon ; chaque échec devient un constat porté.
Tiers
-
Gestion des risques tiers (TPRM)
La TPRM est le programme qui inventorie, hiérarchise, évalue, surveille et remédie le risque cyber hérité des fournisseurs et partenaires.
-
Registre d’information (DORA)
Le registre d’information DORA est l’inventaire de tous les contrats de services TIC d’une entité financière, tenu à jour et transmis au superviseur.
-
Trust Grade (Mindlapse)
Le Trust Grade Mindlapse fond les évaluations d’un fournisseur, l’impact métier de son service et les notations externes en une lettre, calcul visible.
Réglementations
-
AI Act (règlement européen sur l’IA)
L’AI Act est le règlement européen qui classe les systèmes d’IA par niveau de risque et fixe les obligations des fournisseurs et des déployeurs.
-
Cyber Resilience Act (CRA)
Le CRA est le règlement européen qui impose sécurité dès la conception, traitement des vulnérabilités et notification aux produits à éléments numériques.
-
Directive NIS2
NIS2 est la directive européenne qui impose gestion des risques cyber et notification des incidents aux entités essentielles et importantes de 18 secteurs.
-
DORA (Digital Operational Resilience Act)
DORA est le règlement européen sur la résilience opérationnelle numérique des entités financières : risque TIC, incidents, tests, risque tiers.
VOIR LA VÉRIFICATION
Définir est la partie facile. Prouver, c’est le produit.
Trente minutes sur votre périmètre : risque, conformité, tiers, et comment chaque terme ci-dessus devient un contrôle vérifié.