GratuitDiagnostic de direction : où en êtes-vous vraiment ? 10 questions, 4 minutes. Le faire →
Zerval Pro

Module Zerval Pro · Piloter le risque

Rendez le risque cyber lisible, priorisable et défendable.

Une analyse de risques sérieuse ne produit pas une matrice abstraite. Elle relie les scénarios crédibles aux impacts métier, aux mesures existantes, aux écarts résiduels et aux arbitrages de direction. Zerval Pro structure la démarche : cartographie, scénarios EBIOS RM, matrice impact × vraisemblance, ROSIpour décider, prioriser et défendre une trajectoire.

Comprendre le risque. Reprendre le contrôle. Tenir dans la durée.

Inspiré d'EBIOS RM (ANSSI) · hébergé en France · IA souveraine (UE).

Zerval Pro, module Piloter le risque : matrice EBIOS RM (gravité × vraisemblance) et risque résiduel (données d.exemple)
Méthode EBIOS RM · ANSSI Matrice impact × vraisemblance ROSI & arbitrages priorisés Hébergé en France · IA souveraine (UE)
01 · POURQUOI

L'analyse de risques doit précéder les achats, les projets et les arbitrages.

Sans lecture structurée du risque, l'organisation investit souvent dans ce qui rassure visuellement, pas dans ce qui protège réellement l'activité. Le module met le risque cyber au niveau du langage direction : impact, continuité, responsabilité, conformité, budget et trajectoire.

Clarifier

Identifier les actifs, processus, données, comptes, prestataires et dépendances qui conditionnent réellement l'activité.

Qualifier

Relier les événements redoutés à des scénarios crédibles : fraude, indisponibilité, fuite, altération, extorsion, compromission ou rupture de service.

Arbitrer

Prioriser les traitements selon l'impact métier, la vraisemblance, les mesures existantes, le coût, le délai et le risque résiduel accepté.

03 · LA MÉTHODE

Une démarche inspirée d'EBIOS RM, en cinq ateliers.

La méthode est cadrée pour rester exploitable. Elle peut être complète pour un périmètre stratégique ou allégée lorsque l'objectif est de produire rapidement une lecture de décision.

1Cadrage métierObjectifs, périmètre, actifs essentiels, processus critiques, parties prenantes et décisions attendues.
2Sources de risqueMenaces internes, externes, humaines, techniques, physiques, réglementaires et liées aux prestataires.
3Scénarios de risqueÉvénements redoutés, chemins d'attaque plausibles, vulnérabilités, mesures existantes, vraisemblance et impacts.
4Traitement des risquesÉviter, réduire, transférer ou accepter, puis prioriser mesures, responsables, budgets, délais et preuves.
5Risque résiduelÉvaluer ce qui subsiste, valider l'acceptabilité, organiser le suivi, la revue et les nouveaux arbitrages.
Décision de directionLe risque résiduel est soumis à l'arbitrage : réduire, accepter, transférer ou traiter en priorité.
04 · MATRICE & ROSI

Deux lectures qui rendent l'arbitrage tenable.

La matrice hiérarchise. Le ROSI chiffre l'effort. Ensemble, ils transforment une intuition en décision défendable.

Hiérarchiser

Matrice impact × vraisemblance

Chaque scénario est positionné selon son impact métier et sa vraisemblance. Les zones qui ressortent guident la priorité : ce qui menace vraiment l'activité passe devant ce qui rassure.

  • Impact métier : arrêt, fraude, perte de données, notification, rupture contractuelle
  • Vraisemblance ajustée par les mesures existantes
  • Zones de risque acceptable, à réduire ou inacceptable
Chiffrer l'effort

ROSI & arbitrages défendables

Le retour sur investissement sécurité (ROSI) relie une mesure au risque qu'elle réduit. Le budget cyber cesse d'être une dépense de confort : il devient un arbitrage classé, chiffré et documenté.

  • Coût, délai et effet protecteur de chaque mesure
  • Priorisation par urgence, faisabilité et dépendance
  • Une décision qui s'explique après coup, budget à l'appui
05 · LA SORTIE

La sortie n'est pas un tableau : c'est une trajectoire arbitrable.

Le résultat doit permettre à la direction de comprendre ce qui menace l'activité, ce qui est déjà maîtrisé, ce qui reste exposé et ce qui nécessite un budget, une décision ou un renoncement assumé.

Impact métier

Ce que l'événement changerait concrètement : arrêt, fraude, perte de données, incapacité à servir, obligation de notification, rupture contractuelle.

Risque résiduel

Ce qui subsiste après les mesures existantes, et ce que l'organisation accepte, réduit ou reporte temporairement.

Arbitrage priorisé

Des actions classées selon urgence, faisabilité, coût, dépendance, effet protecteur et responsabilité.

06 · MATURITÉ

Où en êtes-vous vraiment ?

Le module situe votre organisation sur une grille de maturité lisible, du niveau exposé au niveau résilient, et montre le chemin d'un barreau à l'autre.

Grille de maturité

ExposéAucune visibilité, aucun plan
ContrôléPremiers garde-fous en place
PilotéRisques suivis & arbitrés
RésilientCrise préparée, preuve tenue
07 · LIVRABLES

Des supports exploitables par le comité, l'IT, le DPO et les métiers.

Les livrables sont conçus pour ne pas rester dans un classeur : ils soutiennent les décisions, les budgets, les plans d'action et le suivi.

Synthèse exécutive

Messages clés, risques majeurs, décisions attendues, écarts critiques et trajectoire proposée.

Cartographie actifs / dépendances

Biens essentiels, supports, flux, prestataires, comptes, données et processus critiques.

Scénarios de risque

Scénarios stratégiques et opérationnels, conditions de réalisation, impacts et mesures existantes.

Matrice de priorisation

Classement par impact, vraisemblance, maîtrise, urgence, effort, délai et risque résiduel.

Plan de traitement

Mesures 30/60/90 jours, responsables, preuves attendues, critères de clôture et dépendances.

Support comité

Version courte pour direction, comité cyber, assurance, client stratégique, DPO ou juridique.

« La mission du dirigeant n'est pas d'éliminer le risque. Elle est de prendre des décisions proportionnées, documentées et assumées, malgré l'incertitude. »

Piloter le risque, ce n'est pas viser le risque zéro. C'est produire une lecture structurée, argumentée et actionnable à un instant donné, et la réviser quand un incident, un changement SI ou un nouvel enjeu métier modifie l'exposition.

09 · CE QUE NOUS NE PROMETTONS PAS

Une analyse de risques ne supprime pas le risque.

Elle ne garantit ni l'absence de vulnérabilité, ni l'absence de compromission, ni la suppression totale du risque, aucun résultat n'est garanti. Elle produit une lecture structurée, argumentée et actionnable à un instant donné, à réviser lorsqu'un incident, un changement SI, une nouvelle dépendance ou un nouvel enjeu métier modifie l'exposition. Ce que nous soutenons : des constats exploitables, des décisions traçables et une trajectoire tenue.

Voyez le pilotage du risque sur votre contexte.

Une démo live de 30 minutes sur vos actifs et vos scénarios, ou commencez seul par le diagnostic de direction gratuit. Sans engagement.