SIG DCG (UE8) : Système d'information, environnement et sécurité

Tout le programme DCG, déjà prêt à réviser

Fiches, quiz, flashcards et infographies déjà créés, avec un tuteur IA. Paiement unique, dès 29 €.

Voir les packs DCG

Sécurité du système d'information : critères, risques, menaces et facteur humain

À retenir

Cadre programme : DCG, programme 2025 (arrêté du 4 août 2025, première session 2027), UE 8 « Systèmes d'information de gestion », partie 4 « Appréhender les défis du système d'information en termes de règlementation, sécurité et durabilité », sous-partie 4.2 « Garantir la sécurisation du système d'information et des échanges de données » (critères de la sécurité, risques, menaces, vulnérabilités, responsabilité de la sécurité, rôle du facteur humain).

Pourquoi c'est central à l'examen : l'épreuve de 4 h demande d'identifier et de hiérarchiser les principaux risques d'un cas, de relier un incident à un critère de sécurité atteint et de prendre en compte la dimension humaine. Le programme se limite aux principes fondamentaux et à l'aspect fonctionnel des outils, pas à leur technique.

01Les critères de la sécurité des systèmes d'information

Sept critères décrivent ce que l'on cherche à protéger. Pour chacun, on retient une définition, une atteinte type et un exemple de mesure.

CritèreDéfinitionAtteinte typeMesure type
DisponibilitéLes données et les services sont accessibles quand on en a besoinPanne du serveur, attaque qui bloque les fichiersRedondance, sauvegarde, plan de continuité
Intégrité (inaltérabilité)Les données sont exactes et ne sont pas modifiées sans autorisationModification frauduleuse d'un virement ou d'un RIBContrôles, droits de modification limités, signature électronique
ConfidentialitéSeules les personnes autorisées accèdent à l'informationFuite d'un fichier de paieGestion des droits, authentification, chiffrement (comme fonction)
TraçabilitéOn peut retracer qui a fait quoi, quandAbsence de journal : on ne sait pas qui a modifié la fiche d'un clientJournaux d'événements, piste d'audit (cours 23)
ImputabilitéUne action peut être attribuée à une personne ou une entité déterminéeCompte partagé : impossible de savoir quel salarié a agiComptes nominatifs, authentification individuelle
Non-répudiationL'auteur d'une opération ne peut pas nier l'avoir faiteUn fournisseur nie avoir passé une commandeSignature électronique (cours 11)
AuthenticitéL'origine est bien celle annoncée : l'auteur ou la source est authentiqueCourriel d'un faux fournisseur se faisant passer pour un vraiVérification de l'identité, certificat

1.1 Distinguer traçabilité, imputabilité et non-répudiation

CritèreQuestion à laquelle il répond
TraçabilitéQue s'est-il passé, dans quel ordre ? (la trace)
ImputabilitéQui en est l'auteur ? (le lien entre l'acte et la personne)
Non-répudiationL'auteur peut-il le contester ? (la preuve opposable)

Un exemple : une trace dans un journal qui indique « compte commun », sans nom individuel, assure la traçabilité mais pas l'imputabilité.

02Risques, menaces, vulnérabilités

NotionDéfinitionExemple
Actif (ou bien à protéger)Ce qui a de la valeur pour l'organisationFichier clients, serveur de paie
MenaceCause potentielle d'un incident, d'origine humaine ou naturelleHameçonneur, rançongiciel, incendie
VulnérabilitéFaiblesse du SI ou de l'organisation qu'une menace peut exploiterMot de passe faible, absence de mise à jour, salarié non sensibilisé
RisquePossibilité qu'une menace exploite une vulnérabilité et cause un dommage à un actifRisque qu'un hameçonneur obtienne l'accès au serveur de paie
Impact (ou gravité)Conséquence si le risque se réaliseArrêt de la paie, perte financière, amende
Probabilité (ou vraisemblance)Chance que le risque se produiseFaible, moyenne, élevée

À retenir

Mémoire : une menace sans vulnérabilité ne cause pas de dommage ; une vulnérabilité sans menace non plus. Le risque naît de leur rencontre, et se mesure par sa probabilité et sa gravité.

03Identifier et hiérarchiser les risques

3.1 La méthode

  1. Identifier les actifs importants.
  2. Lister les menaces et les vulnérabilités qui les concernent.
  3. Évaluer chaque risque : probabilité (1 à 4) et gravité (1 à 4).
  4. Calculer le niveau : probabilité × gravité.
  5. Classer et traiter d'abord les risques les plus élevés ; à score égal, on traite en premier celui dont la gravité est la plus forte.

3.2 La matrice de risque

Échelles d'illustration (l'énoncé précise celles à utiliser) :

ValeurProbabilitéGravité
1RareMineure : gêne sans conséquence durable
2PossibleSignificative : perturbation limitée, coût modéré
3ProbableGrave : activité perturbée, coût important
4Très probableCritique : arrêt d'activité ou perte majeure

Niveaux d'illustration : produit de 10 à 16 = risque élevé (traitement prioritaire) ; de 6 à 9 = risque moyen (traitement planifié) ; de 1 à 5 = risque faible (acceptable ou surveillé). L'énoncé fixe les seuils.

3.3 Les réponses possibles à un risque

RéponsePrincipeExemple
RéduireAgir sur la probabilité ou sur la gravitéAuthentification renforcée, sauvegardes (cours 11)
ÉviterSupprimer l'activité à risqueNe plus conserver une donnée inutile
TransférerFaire porter une partie du risque à un tiersAssurance, contrat avec un prestataire
AccepterAssumer consciemment un risque faiblePerte d'un petit matériel remplaçable

04Les menaces courantes

MenaceDescriptionCritères touchésSignes d'alerte
HameçonnageMessage trompeur (courriel, SMS) qui pousse à cliquer sur un lien, ouvrir une pièce jointe ou saisir ses identifiantsConfidentialité, authenticitéUrgence, faute, adresse d'expéditeur inhabituelle, lien suspect
RançongicielLogiciel malveillant qui chiffre les fichiers et réclame une rançonDisponibilité, intégritéFichiers inaccessibles, message de demande de paiement
Fraude au présidentUn faux dirigeant demande un virement urgent et confidentiel à un comptableAuthenticité, intégritéDemande urgente, confidentialité exigée, contournement de la procédure
Fraude au faux fournisseurUn faux fournisseur annonce un changement de coordonnées bancaires pour détourner un paiementAuthenticité, intégritéDemande de changement de RIB par courriel
Ingénierie socialeManipulation psychologique pour obtenir une information ou un accès (appel téléphonique se faisant passer pour le service informatique)ConfidentialitéDemande d'un mot de passe, pression, fausse autorité
Perte ou vol de matérielPortable, téléphone, clé de stockageConfidentialité, disponibilité
Erreur humaineCourriel envoyé au mauvais destinataire, suppression accidentelleTous
Panne ou sinistreDéfaillance matérielle, coupure électrique, incendieDisponibilité
Malveillance interneSalarié ou ancien salarié qui abuse de ses accèsConfidentialité, intégritéAccès non supprimés après un départ

À retenir

Les fraudes (président, faux fournisseur) ne reposent pas sur la technique mais sur la manipulation d'une personne : elles se contrent par des procédures (cours 11).

05Le rôle du facteur humain

Les personnes sont à la fois le maillon faible (une erreur, un clic) et le premier rempart (un salarié averti qui signale un message suspect). La sécurité ne repose donc jamais sur la seule technique.

Moyen d'actionContenu
Sensibilisation et formationFaire connaître les menaces, les bons réflexes, la marche à suivre en cas de doute ; la répéter régulièrement
Charte informatiqueDocument qui fixe les règles d'usage du SI (usage des outils, mots de passe, messagerie, appareils personnels, outils d'IA) et que les utilisateurs connaissent
ProcéduresDouble validation des virements, vérification de tout changement de coordonnées bancaires par un second canal
Culture du signalementLes salariés signalent sans crainte un incident ou une erreur
Gestion des arrivées et des départsOuverture et retrait des accès selon les mouvements du personnel

06La responsabilité de la sécurité

Le programme se limite à la répartition générale des responsabilités.

ActeurResponsabilité
DirectionResponsable en dernier ressort : décide de la politique, alloue les moyens, arbitre les risques à accepter
DSI (et RSSI quand il existe, cours 02)Met en œuvre la politique, choisit et fait appliquer les mesures, gère les incidents
UtilisateursAppliquent les règles, protègent leurs accès, signalent les incidents

À retenir

À titre d'illustration seulement : la directive européenne NIS 2, hors programme UE 8 et non transposée en France au 1er octobre 2026, va dans le sens de cette responsabilité de la direction.

À retenir

Hors programme UE 8 : la répartition fine des responsabilités, la politique de cybersécurité stratégique et les référentiels de gouvernance (DSCG).

Exemples corrigés

Cas 1 : hiérarchiser les risques de la société Lemoine

Faits. La société Lemoine (60 salariés) évalue six risques sur l'échelle de la section 3.2.

RisqueProbabilitéGravité
Hameçonnage ciblant les comptables43
Rançongiciel bloquant le serveur de fichiers24
Faux fournisseur demandant un changement de RIB34
Perte d'un portable non chiffré32
Panne du serveur de fichiers23
Compte actif d'un ancien salarié32

Question. Calculer le niveau de chaque risque, les classer, et proposer des traitements.

Calculs.

RangRisqueProbabilité × gravitéNiveauCritère principal
1Faux fournisseur3 × 4 = 12ÉlevéAuthenticité, intégrité
2Hameçonnage4 × 3 = 12ÉlevéConfidentialité, authenticité
3Rançongiciel2 × 4 = 8MoyenDisponibilité
4Panne du serveur2 × 3 = 6MoyenDisponibilité
5Perte d'un portable3 × 2 = 6MoyenConfidentialité
5Compte d'un ancien salarié3 × 2 = 6MoyenConfidentialité, imputabilité

Les deux premiers risques ont le même score (12) ; on classe en premier celui dont la gravité est la plus forte (le faux fournisseur, de gravité 4).

Traitements proposés.

RisqueRéponseMesure
Faux fournisseurRéduireVérifier tout changement de RIB par un appel au numéro déjà connu ; double validation
HameçonnageRéduireSensibilisation, authentification renforcée
RançongicielRéduire, transférerSauvegardes hors ligne testées ; assurance
PanneRéduireMaintenance, pièce de rechange, plan de reprise
Perte de portableRéduireChiffrement, effacement à distance
Ancien salariéRéduireRetrait des accès au départ

Conclusion argumentée. Les deux risques élevés relèvent de l'usurpation et touchent des personnes : le traitement prioritaire est organisationnel (procédures, sensibilisation) et peu coûteux. Les risques moyens sont à traiter dans un plan. Aucun risque n'est faible, donc aucun n'est à accepter sans mesure.

Écrit au décideur (au dirigeant). « Sur six risques évalués, deux sont élevés (score 12) : la fraude au faux fournisseur et l'hameçonnage. Ils se traitent surtout par des règles et de la formation, pour un coût modeste : appel de vérification de tout changement de RIB, double validation des virements et une séance de sensibilisation avant la fin du trimestre. Les quatre autres risques, de niveau moyen, seront traités dans un plan à six mois, en commençant par la sauvegarde hors ligne. »

Cas 2 : une demande de changement de RIB par courriel

Faits. Le lundi, la comptable de la société Lemoine reçoit un courriel de son fournisseur habituel de matériaux : « Notre banque a changé, merci d'utiliser désormais les coordonnées ci-jointes pour la facture de 38 400 € TTC échéant vendredi. C'est urgent. » L'adresse d'expéditeur diffère d'une lettre de celle habituelle. Elle commence à préparer le virement, puis, intriguée par l'adresse, interroge son responsable avant de l'exécuter.

Question. Quels critères de sécurité sont en jeu, quelle menace est en cause et que faire ?

Analyse.

QuestionRéponse
MenaceFraude au faux fournisseur, appuyée par de l'ingénierie sociale (urgence)
VulnérabilitéAbsence de procédure de vérification des changements de coordonnées bancaires
Critère touchéAuthenticité (l'expéditeur n'est peut-être pas le fournisseur) et intégrité (les coordonnées bancaires sont altérées)
Impact38 400 € détournés, paiement dû au vrai fournisseur en plus

Conduite à tenir.

  1. Ne pas exécuter le virement.
  2. Vérifier la demande par un autre canal : appeler le fournisseur au numéro déjà connu (jamais celui du courriel).
  3. Signaler le courriel au responsable informatique ; conserver le message.
  4. Si un virement est déjà parti : alerter la banque sans délai, puis déposer plainte.
  5. Instaurer une procédure : tout changement de coordonnées est validé par un second salarié après contre-appel.

Conclusion argumentée. La comptable a évité une perte en s'interrogeant. L'incident montre qu'aucune règle n'existe : l'entreprise dépend de la vigilance individuelle. Un appel de quelques minutes protège 38 400 €.

Écrit au décideur (au directeur administratif et financier). « Un courriel demandait de modifier le RIB d'un fournisseur pour un paiement de 38 400 €. L'adresse de l'expéditeur était légèrement différente de l'habituelle : il s'agissait très probablement d'une fraude au faux fournisseur. Je propose de rendre obligatoire, par note de service, la vérification par appel au numéro connu et la double validation de tout changement de coordonnées bancaires, avant le prochain cycle de paiement. »

Cas 3 : mesurer l'effet d'une sensibilisation à l'hameçonnage

Faits. La société Lemoine envoie un faux message d'hameçonnage à ses 60 salariés avant une session de sensibilisation. 18 cliquent sur le lien, dont 7 saisissent leur identifiant. Après la session, un second test donne 9 clics, dont 3 saisies d'identifiant.

Question. Calculer les taux et conclure.

Calculs.

AvantAprès
Clics (sur 60)18 / 60 = 30 %9 / 60 = 15 %
Saisies d'identifiant (sur 60)7 / 60 = 11,7 %3 / 60 = 5 %

Le taux de clics a été divisé par deux (de 30 % à 15 %) ; le taux de saisie d'identifiants est passé de 11,7 % à 5 %.

Conclusion argumentée. La sensibilisation est efficace, mais insuffisante : 3 personnes sur 60 saisissent encore leur identifiant. Il faut compléter par une mesure technique (authentification renforcée, cours 11), car l'erreur humaine ne se supprime pas.

Écrit au décideur (à la direction). « La sensibilisation a divisé par deux le nombre de clics sur un faux message (de 30 % à 15 %), mais trois salariés sur soixante ont encore saisi leur identifiant. Je recommande de renouveler le test chaque semestre et d'activer une authentification à plusieurs facteurs pour ne plus dépendre d'un seul réflexe individuel. »

Vocabulaire essentiel

TermeDéfinition
DisponibilitéAccès aux données et services quand on en a besoin
IntégritéExactitude et non-altération des données
ConfidentialitéAccès réservé aux personnes autorisées
TraçabilitéPossibilité de retracer les opérations
ImputabilitéAttribution d'une action à une personne déterminée
Non-répudiationImpossibilité de nier avoir effectué une opération
AuthenticitéGarantie de l'origine de l'information
Menace / vulnérabilité / risqueCause potentielle / faiblesse exploitable / possibilité de dommage
HameçonnageMessage trompeur visant à obtenir des identifiants ou une action
RançongicielLogiciel malveillant qui bloque les fichiers contre rançon
Ingénierie socialeManipulation d'une personne pour obtenir un accès
Charte informatiqueDocument fixant les règles d'usage du SI

Points clés à retenir

  1. Sept critères : disponibilité, intégrité, confidentialité, traçabilité, imputabilité, non-répudiation, authenticité.
  2. Menace (cause), vulnérabilité (faiblesse), risque (possibilité de dommage) : trois notions distinctes.
  3. On hiérarchise par probabilité × gravité ; à score égal, la gravité départage.
  4. Quatre réponses : réduire, éviter, transférer, accepter.
  5. Menaces courantes : hameçonnage, rançongiciel, fraude au président, fraude au faux fournisseur, ingénierie sociale, perte de matériel, erreur humaine.
  6. Les fraudes se contrent par des procédures (contre-appel, double validation).
  7. Le facteur humain : sensibilisation, charte informatique, culture du signalement.
  8. Direction : responsable en dernier ressort ; DSI et RSSI : mise en œuvre ; utilisateurs : application.

Pièges fréquents

  1. Confondre menace, vulnérabilité et risque.
  2. Confondre imputabilité et non-répudiation : la première relie l'acte à une personne, la seconde empêche de le nier.
  3. Confondre traçabilité et imputabilité : un journal anonyme trace sans imputer.
  4. Hiérarchiser sans chiffrer : la réponse attendue est un classement justifié par un score.
  5. Dire que la sécurité est l'affaire de l'informaticien seul.
  6. Réduire la sécurité à la technique en oubliant le facteur humain.
  7. Appeler le numéro indiqué dans le courriel suspect : il faut utiliser un numéro déjà connu.
  8. Accepter un risque élevé sans mesure : un risque élevé se traite.

Q&R pour le tuteur IA

Q : Quels sont les critères de la sécurité d'un SI ? R : Disponibilité, intégrité (inaltérabilité), confidentialité, traçabilité, imputabilité, non-répudiation et authenticité.

Q : Quelle différence entre menace, vulnérabilité et risque ? R : La menace est une cause potentielle d'incident, la vulnérabilité une faiblesse que la menace peut exploiter, et le risque la possibilité qu'un dommage se produise, mesurée par sa probabilité et sa gravité.

Q : Comment hiérarchiser des risques ? R : En évaluant probabilité et gravité (par exemple de 1 à 4), en calculant leur produit et en classant du plus élevé au plus faible. À score égal, on traite d'abord le plus grave.

Q : Qu'est-ce que la fraude au faux fournisseur et comment s'en protéger ? R : Un faux fournisseur demande un changement de coordonnées bancaires pour détourner un paiement. On s'en protège par une procédure : vérification par un appel au numéro déjà connu et double validation du changement.

Q : Pourquoi le facteur humain est-il central ? R : Parce qu'une erreur (un clic) peut ouvrir l'accès au SI, et qu'un salarié averti est le premier rempart. On agit par la sensibilisation, la charte informatique, les procédures et la culture du signalement.

Q : Qui est responsable de la sécurité du SI ? R : La direction en dernier ressort. Le DSI (et le RSSI) mettent en œuvre la politique ; les utilisateurs appliquent les règles et signalent les incidents.

Tu as lu le cours. Passe maintenant à la pratique :

SIG DCG (UE8) : Système d'information, environnement et sécurité

Ajoute gratuitement le Kit à ton espace, puis utilise tes jetons pour générer un quiz, créer des flashcards ou poser tes questions au Tuteur IA.

Quiz, flashcards et fiches déjà prêts

Voir les packs DCG