Sécurité du système d'information : critères, risques, menaces et facteur humain
À retenir
Cadre programme : DCG, programme 2025 (arrêté du 4 août 2025, première session 2027), UE 8 « Systèmes d'information de gestion », partie 4 « Appréhender les défis du système d'information en termes de règlementation, sécurité et durabilité », sous-partie 4.2 « Garantir la sécurisation du système d'information et des échanges de données » (critères de la sécurité, risques, menaces, vulnérabilités, responsabilité de la sécurité, rôle du facteur humain).
Pourquoi c'est central à l'examen : l'épreuve de 4 h demande d'identifier et de hiérarchiser les principaux risques d'un cas, de relier un incident à un critère de sécurité atteint et de prendre en compte la dimension humaine. Le programme se limite aux principes fondamentaux et à l'aspect fonctionnel des outils, pas à leur technique.
01Les critères de la sécurité des systèmes d'information
Sept critères décrivent ce que l'on cherche à protéger. Pour chacun, on retient une définition, une atteinte type et un exemple de mesure.
| Critère | Définition | Atteinte type | Mesure type |
|---|---|---|---|
| Disponibilité | Les données et les services sont accessibles quand on en a besoin | Panne du serveur, attaque qui bloque les fichiers | Redondance, sauvegarde, plan de continuité |
| Intégrité (inaltérabilité) | Les données sont exactes et ne sont pas modifiées sans autorisation | Modification frauduleuse d'un virement ou d'un RIB | Contrôles, droits de modification limités, signature électronique |
| Confidentialité | Seules les personnes autorisées accèdent à l'information | Fuite d'un fichier de paie | Gestion des droits, authentification, chiffrement (comme fonction) |
| Traçabilité | On peut retracer qui a fait quoi, quand | Absence de journal : on ne sait pas qui a modifié la fiche d'un client | Journaux d'événements, piste d'audit (cours 23) |
| Imputabilité | Une action peut être attribuée à une personne ou une entité déterminée | Compte partagé : impossible de savoir quel salarié a agi | Comptes nominatifs, authentification individuelle |
| Non-répudiation | L'auteur d'une opération ne peut pas nier l'avoir faite | Un fournisseur nie avoir passé une commande | Signature électronique (cours 11) |
| Authenticité | L'origine est bien celle annoncée : l'auteur ou la source est authentique | Courriel d'un faux fournisseur se faisant passer pour un vrai | Vérification de l'identité, certificat |
1.1 Distinguer traçabilité, imputabilité et non-répudiation
| Critère | Question à laquelle il répond |
|---|---|
| Traçabilité | Que s'est-il passé, dans quel ordre ? (la trace) |
| Imputabilité | Qui en est l'auteur ? (le lien entre l'acte et la personne) |
| Non-répudiation | L'auteur peut-il le contester ? (la preuve opposable) |
Un exemple : une trace dans un journal qui indique « compte commun », sans nom individuel, assure la traçabilité mais pas l'imputabilité.
02Risques, menaces, vulnérabilités
| Notion | Définition | Exemple |
|---|---|---|
| Actif (ou bien à protéger) | Ce qui a de la valeur pour l'organisation | Fichier clients, serveur de paie |
| Menace | Cause potentielle d'un incident, d'origine humaine ou naturelle | Hameçonneur, rançongiciel, incendie |
| Vulnérabilité | Faiblesse du SI ou de l'organisation qu'une menace peut exploiter | Mot de passe faible, absence de mise à jour, salarié non sensibilisé |
| Risque | Possibilité qu'une menace exploite une vulnérabilité et cause un dommage à un actif | Risque qu'un hameçonneur obtienne l'accès au serveur de paie |
| Impact (ou gravité) | Conséquence si le risque se réalise | Arrêt de la paie, perte financière, amende |
| Probabilité (ou vraisemblance) | Chance que le risque se produise | Faible, moyenne, élevée |
À retenir
Mémoire : une menace sans vulnérabilité ne cause pas de dommage ; une vulnérabilité sans menace non plus. Le risque naît de leur rencontre, et se mesure par sa probabilité et sa gravité.
03Identifier et hiérarchiser les risques
3.1 La méthode
- Identifier les actifs importants.
- Lister les menaces et les vulnérabilités qui les concernent.
- Évaluer chaque risque : probabilité (1 à 4) et gravité (1 à 4).
- Calculer le niveau : probabilité × gravité.
- Classer et traiter d'abord les risques les plus élevés ; à score égal, on traite en premier celui dont la gravité est la plus forte.
3.2 La matrice de risque
Échelles d'illustration (l'énoncé précise celles à utiliser) :
| Valeur | Probabilité | Gravité |
|---|---|---|
| 1 | Rare | Mineure : gêne sans conséquence durable |
| 2 | Possible | Significative : perturbation limitée, coût modéré |
| 3 | Probable | Grave : activité perturbée, coût important |
| 4 | Très probable | Critique : arrêt d'activité ou perte majeure |
Niveaux d'illustration : produit de 10 à 16 = risque élevé (traitement prioritaire) ; de 6 à 9 = risque moyen (traitement planifié) ; de 1 à 5 = risque faible (acceptable ou surveillé). L'énoncé fixe les seuils.
3.3 Les réponses possibles à un risque
| Réponse | Principe | Exemple |
|---|---|---|
| Réduire | Agir sur la probabilité ou sur la gravité | Authentification renforcée, sauvegardes (cours 11) |
| Éviter | Supprimer l'activité à risque | Ne plus conserver une donnée inutile |
| Transférer | Faire porter une partie du risque à un tiers | Assurance, contrat avec un prestataire |
| Accepter | Assumer consciemment un risque faible | Perte d'un petit matériel remplaçable |