Face à un risque, le réflexe du RSSI est souvent le même que dans toute démarche de gestion des risques : il faut définir des actions pour le traiter. C'est un réflexe légitime, mais dans Tenacy, ces actions ne se relient jamais directement à un risque. Elles passent systématiquement par un intermédiaire : la mesure de sécurité. Cet article s'adresse aux RSSI et pilotes qui veulent comprendre cette mécanique propre à Tenacy, pour traduire naturellement leur réflexe de traitement du risque dans le modèle de la plateforme.
Pourquoi Tenacy raisonne en mesures, et non en actions, face à un risque
Dans le langage courant de la gestion des risques, on parle volontiers d'« actions de traitement d'un risque » ou d'« actions de remédiation » . C'est un raccourci naturel : ce sont bien des actions concrètes qui, au final, réduisent le risque sur le terrain.
Dans Tenacy, ce raccourci ne correspond pas au modèle de données. Une action n'est jamais reliée directement à un risque : elle est toujours reliée à une mesure de sécurité. C'est cette mesure, et elle seule, qui est reliée au risque.
Ce choix n'est pas arbitraire. La mesure de sécurité est l'objet pivot de Tenacy : celui qui mutualise le traitement de la conformité et des risques. Une même mesure peut à la fois répondre à une exigence d'un référentiel de conformité (ISO 27001, NIS2...) et réduire un ou plusieurs risques identifiés. Si les actions étaient reliées directement aux risques, cette mutualisation disparaîtrait : chaque référentiel et chaque risque nécessiterait ses propres actions, sans capitaliser sur le travail déjà engagé ailleurs sur la même mesure.
💡 La traduction à retenir : quand vous pensez « je dois lancer une action pour traiter ce risque », pensez dans Tenacy « je dois identifier la mesure suggérée pour ce risque, puis la mettre en œuvre via une action d'implémentation ». Le lien avec le risque se fait alors automatiquement, comme décrit dans les sections suivantes.
Qu'est-ce que le plan de traitement d'un risque ?
Lorsqu'un risque est créé dans Tenacy, qu'il provienne du catalogue ou d'une analyse de risque, la plateforme propose un ensemble de mesures de sécurité susceptibles de le réduire : on parle de mesures suggérées. Le plan de traitement d'un risque est l'ensemble des mesures que vous avez choisi de mettre en cible, c'est-à-dire celles que vous vous engagez à voir implémentées ou à améliorer car elles constituent la stratégie retenue pour réduire ce risque.
Chaque mesure mise en cible contribue à définir le niveau cible du risque : le niveau qu'il atteindra une fois que toutes les mesures de son plan de traitement seront pleinement implémentées et efficaces.
Comment une mesure suggérée se relie à une action ou une mesure implémentée
Quand vous mettez une mesure suggérée en cible, Tenacy détermine automatiquement son état d'avancement en vérifiant, pour le périmètre du risque, si une action ou une mesure existe déjà :
Si le périmètre du risque bénéficie déjà d'une mesure implémentée issue de cette mesure suggérée (le dispositif de sécurité concrètement en place), Tenacy lie cette mesure implémentée au plan de traitement : elle apparaît comme implémentée.
Sinon, si le périmètre bénéficie d'une action d'implémentation en cours pour cette mesure (le chantier visant à la mettre en œuvre), Tenacy lie cette action au plan de traitement : la mesure apparaît comme en implémentation.
Sinon, la mesure apparaît simplement comme en cible, en attente qu'une action ou une mesure implémentée vienne la concrétiser.
💡 Notez que dans les 2 premiers cas, c'est toujours la mesure qui porte le lien avec le risque : l'action, quand elle existe, n'est visible dans ce lien qu'à travers la mesure qu'elle implémente.
Le lien automatique entre actions d'implémentation et risques
Cette liaison, bien qu'indirecte, ne fonctionne pas uniquement au moment de la mise en cible : elle se met aussi à jour automatiquement lorsque vous travaillez sur vos actions.
Création d'une action d'implémentation ou ajout d'un bénéficiaire : quand un périmètre devient bénéficiaire d'une action d'implémentation (y compris à sa création), Tenacy vérifie chaque risque de ce périmètre. Si la mesure implémentée par l'action était en cible dans le plan de traitement, la mesure est modifiée et passe en cours d'implémentation et donc le risque est indirectement lié à l'action.
Retrait d'un bénéficiaire : si un périmètre est retiré des bénéficiaires d'une action d'implémentation, le lien entre cette action et les risques de ce périmètre est supprimé.
💡 Le même principe d'association et de dissociation automatique s'applique aux mesures implémentées : ajouter ou retirer un périmètre bénéficiaire d'une mesure implémentée met à jour ses liens avec les risques de ce périmètre, selon la même logique que pour les actions d'implémentation.
Que se passe-t-il si vous retirez une mesure du plan de traitement ?
Retirer une mesure du plan de traitement d'un risque déclenche les règles suivantes :
Si une mesure implémentée était liée au risque, alors l'action finale n'est plus liée au risque à traiter.
Si une action d'implémentation était liée au risque, alors l'action finale d'implémentation n'est plus liée au risque à traiter.
💡Pour en savoir d'avantage sur le taux de traitement d'un risque, consultez cet article.
Résultat attendu
Une fois vos mesures, actions et risques reliés, votre plan de traitement reste à jour en temps réel dans Tenacy. Chaque avancement d'une action d'implémentation, ou chaque changement de statut, se répercute automatiquement sur le niveau courant du risque, sans ressaisie manuelle de votre part. Le niveau cible, lui, n'évolue que si vous modifiez explicitement la composition du plan de traitement.



