Organigramme de décision d'acceptation des risques

Un organigramme de décision d'acceptation des risques : le traitement a-t-il été évalué, le risque résiduel est-il conforme à l'appétit, qui est autorisé à le signer et quand l'acceptation expire.

Utiliser ce modèle

Qu'est-ce que le processus organigramme de décision d'acceptation des risques ?

L'acceptation est un traitement du risque qui ne nécessite aucun budget, aucun projet et personne pour faire quoi que ce soit, c'est pourquoi c'est celui auquel les organisations arrivent par hasard. Un risque est inscrit dans le registre, le contrôle n'est jamais financé et, deux cycles de révision plus tard, l'entrée est décrite comme acceptée, même si personne n'a rien décidé et aucun nom ne s'y oppose. Dessiner l’acceptation comme arbre de décision est ce qui sépare un risque que quelqu’un a choisi de courir d’un risque que tout le monde a cessé de considérer.

Cette page est un arbre de décision, pas une cartographie des processus. Il répond à une question - ce risque résiduel doit-il être accepté et qui est autorisé à l'accepter - en passant en revue les tests dans l'ordre et en terminant par l'un des cinq résultats nommés plutôt que de revenir sur une seule voie heureuse. Il ne décrit pas le cycle environnant. L'identification, la notation, l'efficacité du contrôle et la boucle de revue appartiennent à l'organigramme du processus d'évaluation des risques, qui est la carte interfonctionnelle de ce qui se passe ensuite et de qui le fait. Utilisez cette page pour la procédure de bout en bout ; utilisez celui-ci pour le moment du jugement à l'intérieur, où une option est choisie plutôt qu'une autre et quelqu'un doit signer.

Les quatre bandes en bas à gauche nomment celui qui répond à chaque question plutôt que celui qui fait le travail : propriétaire du risque, gestionnaire du risque, juridique et conformité, autorité d'acceptation. L'arbre est volontairement inflexible à deux endroits. Une violation d'une obligation légale, réglementaire ou contractuelle ne parvient jamais à un approbateur, car la non-conformité n'appartient pas à l'organisation et donne donc directement lieu à une réparation. Et un risque résiduel hors appétit ne peut être accepté de manière permanente : il nécessite un contrôle compensatoire et une date d'expiration, et il est porté comme une exception limitée dans le temps par le comité des risques plutôt que signé. Ce sont les deux branches recherchées par un auditeur.

Ce que couvre cet organigramme

Dans ce modèle

  • Quatre tranches de droits de décision : propriétaire du risque, gestionnaire des risques, juridique et conformité, autorité d'acceptation - à travers cinq étapes : proposition, test de traitement, test d'éligibilité, conditions, et autorité et enregistrement.
  • Deux portes avant même l'acceptation sont sur la table : « Options de traitement évaluées ? renvoie une proposition non testée pour « Terminer l'analyse du traitement » et « Traitement viable et proportionné ? » quitte Oui pour "Traiter plutôt que d'accepter".
  • « Enfreint une obligation légale ou contractuelle ? » dans la bande Juridique et conformité, dont la branche Oui va à « Refuser l'acceptation et corriger » - celle que le graphique n'achemine jamais vers un approbateur.
  • "*Risque résiduel* dans **l'appétit** ?" divisé à l’intérieur et à l’extérieur. À l'intérieur continue les conditions et les tests d'autorité ; L'extérieur va à "*Contrôle compensatoire* en place ?", qui soit refuse catégoriquement l'acceptation, soit crée une exception limitée dans le temps via "Confirmer le contrôle et définir l'expiration".
  • Autorité définie par la note plutôt que par la personne disponible : « Bande de notation résiduelle ? » envoie Faible/moyen à « Le responsable détient une autorité déléguée ? » et Élevé/critique à « Le comité des risques accepte le risque résiduel ? », donc « Accepter au niveau du manager » et « Accepter au niveau de la direction » sont des points finaux distincts.
  • « Acceptation limitée dans le temps avec une date de révision ? » avec une branche Non qui fixe une expiration avant que quoi que ce soit ne soit signé, et cinq terminateurs en tout : traiter plutôt qu'accepter, refuser l'acceptation et remédier, accepter au niveau du manager, accepter au niveau de la direction et accepter temporairement jusqu'à l'expiration.

Quand utiliser ce modèle

  • Vous rédigez la clause d’acceptation ou d’exception d’une politique de risque et avez besoin que les tests soient écrits plutôt que décrits en prose.
  • Votre registre comporte des entrées marquées acceptées sans signataire, sans conditions et sans date d'expiration, et vous avez besoin d'acceptation pour devenir un acte plutôt qu'un défaut.
  • Vous définissez une délégation d'autorité pour l'acceptation des risques et souhaitez que chaque tranche de notation soit liée à un niveau nommé avant le prochain argument sur qui signe.
  • Un auditeur ou un organisme de certification a demandé qui avait accepté un risque résiduel et sur quelle base. La norme ISO/IEC 27001, par exemple, exige que les propriétaires du risque approuvent le plan de traitement et acceptent les risques résiduels en matière de sécurité des informations.
  • Une équipe demande une exception de sécurité ou de politique et vous avez besoin d'un test reproductible, avec des conditions et une expiration, au lieu d'une négociation au cas par cas.

Comment cela fonctionne

  1. Renommez les bandes selon vos droits de décision

    Remplacez Propriétaire du risque, Gestionnaire des risques, Juridique et conformité et Autorité d'acceptation par les rôles que vous avez réellement. Séparez le propriétaire du risque du gestionnaire du risque : l’un assume les conséquences, l’autre gère la méthode et ne doit pas être la personne qui signe. Si votre équipe de direction et votre comité des risques constituent le même forum, fusionnez-les en une seule autorité d'acceptation plutôt que de procéder à un transfert qui ne se produit jamais.

  2. Écrivez votre seuil d'appétit sur le test d'appétit

    "Risque résiduel dans l'appétit ?" est le pivot de tout le graphique, alors placez à côté le seuil de votre politique de risque - la fourchette de scores, ou la déclaration claire de ce que l'organisation portera et ne portera pas en termes d'argent, de temps d'arrêt, de préjudice ou de termes de réputation. Un appétit qui ne vit que dans un document politique est approché de mémoire, c'est ainsi que la même exposition se retrouve dans l'appétit sur un bureau et en dehors sur un autre.

  3. Associer les bandes de notation aux autorités d'acceptation nommées

    Remplacez Faible/moyen et Élevé/critique par vos propres plages de scores et le nom de la personne qui peut signer à chacune d'entre elles. Deux règles maintiennent l'honnêteté de la succursale : personne n'accepte de risque pour son propre compte lorsque l'acceptation est ce qui débloque son projet, et le responsable de la succursale vérifie explicitement l'autorité déléguée plutôt que de supposer que l'ancienneté l'implique. Tout ce qui dépasse la limite du gestionnaire est dirigé vers le comité, c'est-à-dire « Le gestionnaire détient un pouvoir délégué ? » est pour.

  4. Définir ce qui compte comme contrôle compensatoire

    Du côté de l'appétit extérieur, le contrôle compensatoire est la seule chose qui se situe entre l'exception et le refus, donc énoncez le critère. Il doit être déjà opérationnel plutôt que planifié, démontré plutôt qu'affirmé, et il doit réduire la même exposition plutôt que celle voisine. Le contrôle ne compte que si quelqu'un est obligé d'agir sur la base de ce qu'il signale.

  5. Limitez la période d'acceptation et dites ce qui se passe à l'expiration

    Fixez une durée maximale plutôt que de la laisser au proposant - généralement pas plus longue que la prochaine révision programmée, et plus courte pour les risques élevés - et ajoutez des déclencheurs d'événements tels qu'un incident, un changement de système, un nouveau contrat ou un changement dans le contrôle lui-même. Précisons qu'à l'expiration, l'acceptation expire et que le risque réintègre cet arbre, car une acceptation qui se déroule silencieusement est une acceptation à durée indéterminée portant une date.

  6. Consigner la décision au registre, puis en conserver une version à jour

    Le résultat de l’arbre est un enregistrement : qui a accepté, à quel niveau et sous quelle autorité déléguée, les conditions et le contrôle compensatoire, la date d’expiration et de révision, et la comparaison de traitement qui a justifié l’acceptation au lieu du traitement. Parcourez le tableau terminé en prenant en compte les risques, les aspects juridiques et celui qui signe, corrigez-le selon ce qu'il fait réellement, puis publiez cette révision et conservez les versions précédentes afin que quiconque l'ouvre plus tard puisse savoir quelle version il lit.

Questions fréquentes

Qu’est-ce que l’acceptation du risque ?

L'acceptation du risque est une décision de conserver sciemment un risque résiduel plutôt que de le réduire, de le transférer ou de l'éviter. La norme ISO 31000 répertorie la conservation du risque par une décision éclairée parmi les options de traitement, et l'expression à laquelle s'accrocher est « décision éclairée » : la différence entre accepter un risque et l'ignorer est une personne nommée avec l'autorité de le porter, un enregistrement de ce qui était connu au moment de la décision et les conditions qui y sont attachées. L'acceptation est légitime lorsque le traitement a été chiffré et jugé disproportionné par rapport à l'exposition. Ce n’est pas légitime comme ce qui se produit lorsque personne ne finance le contrôle, c’est pourquoi les deux premières décisions de ce tableau testent l’analyse du traitement avant d’envisager l’acceptation.

Qui doit être autorisé à accepter un risque ?

Celui qui est responsable des conséquences, à un niveau adapté à la note. La plupart des organisations définissent cela dans un calendrier de délégation : un responsable hiérarchique ou de département pour les notes faibles et moyennes, un propriétaire exécutif ou le comité des risques pour les notes élevées et critiques. Deux mesures de protection comptent plus que la ligne de démarcation. Le graphique vérifie explicitement l'autorité déléguée : « Le gestionnaire détient l'autorité déléguée ? » - plutôt que de supposer que l'ancienneté l'implique, et que tout ce qui dépasse la limite est transmis au lieu d'être signé localement. Et l'autorité qui accepte ne doit pas être la personne pour qui l'acceptation est pratique : si l'acceptation est ce qui débloque le projet ou le budget de quelqu'un, la décision appartient à un niveau supérieur.

Pouvez-vous accepter un risque qui enfreint une loi, un règlement ou un contrat ?

Non. Une organisation ne peut pas décider de ne pas se conformer, donc une violation connue d'une obligation statutaire, réglementaire ou contractuelle est corrigée plutôt qu'acceptée, et dans ce tableau, cette branche ne parvient jamais à un approbateur - elle finit par « Refuser l'acceptation et remédier ». Ce qui peut légitimement être limité dans le temps, c'est l'exposition intermédiaire pendant que la réparation est en cours : un plan avec un propriétaire et une date, une transmission à quiconque a besoin de savoir, et des conseils juridiques sur les obligations de divulgation ou de notification le cas échéant. Enregistrer cela comme un risque accepté est la version à laquelle les auditeurs et les régulateurs réagissent mal, car cela documente une décision de violation.

Une acceptation de risque doit-elle avoir une date d’expiration ?

Oui. Une acceptation est un jugement sur l'exposition, les contrôles et le coût du traitement tels qu'ils se présentaient un jour, et les trois dérivent. Donnez à chaque acceptation une durée et une date de révision, plafonnez la durée dans la politique plutôt que de la laisser au proposant, et réduisez-la pour les notes plus élevées. Dites explicitement ce qui se passe lorsqu'il est épuisé : l'acceptation expire et le risque revient à cet arbre de décision pour une nouvelle réponse, plutôt que de se retourner sur un signe de tête. Ajoutez des déclencheurs d'événements à côté de la date - un incident, un changement de système ou de fournisseur, un nouveau contrat ou le contrôle compensatoire modifié ou supprimé - car ceux-ci vous indiquent que le jugement est périmé plus tôt que le calendrier.

En quoi est-ce différent d’un organigramme de processus d’évaluation des risques ?

Ils répondent à différentes questions. Un organigramme du processus d'évaluation des risques est une cartographie des processus interfonctionnels : il montre ce qui se passe ensuite et qui le fait, de l'identification à la notation, en passant par l'efficacité du contrôle et le traitement jusqu'au cycle d'examen. Cette page est un arbre de décision pour un moment au sein de ce processus - le moment où le coût du traitement a été évalué et où quelqu'un doit choisir entre traiter et accepter. Il n'y a aucune tâche à confier, seulement des tests auxquels répondre à partir de preuves, et il se termine par cinq résultats distincts plutôt qu'un dossier fermé. Si vous documentez la procédure, utilisez le modèle de processus d'évaluation des risques. Si vous décidez qui peut accepter quoi, à quelles conditions et jusqu'à quand, utilisez celui-ci.

Fait partie de

Fonctionnalités QueryChart pour ce processus

Utiliser ce modèle

Browse all Modèles de cybersécurité