Format de mission
Revue de risques techniques
Qualifier le risque au-delà du volume de tickets ou de CVE.
Quand cette mission a du sens
-
01
Backlog de vulnérabilités non priorisé
-
02
Risques plateforme mal partagés avec le métier
-
03
Décision de go-live sans modèle de risque
Décisions qu’elle doit rendre possibles
- Quels risques traiter maintenant ?
- Lesquels accepter explicitement ?
- Lesquels surveiller ?
Ce qui est observé
- Périmètre de risque convenu
- Modèle d’exposition
- Priorisation
Ce qui est produit
- Modèle de risque
- Backlog priorisé
- Décisions d’acceptation documentées
Ce dont nous avons besoin
- Inventaires de vulnérabilités
- Architecture exposée
- Contraintes métier
Comment ça démarre
-
1.
Inventaire
-
2.
Qualification
-
3.
Priorisation
-
4.
Restitution
Qui doit participer
- CTO
- RSSI
- Lead plateforme
Durée : Revue bornée ; remédiation hors scope sauf demande séparée.
Modalité : À distance ; sur site si accès sensible.
Périmètre géographique : France · Europe · Middle East · Africa
Limites explicites
- Remédiation exhaustive
- Assurance de conformité juridique
Ce qui documente le raisonnement
- Travaux publics sur supply chain et DevSecOps
Domaines d’expertise liés
Qualifier un risque technique
Décrivez la décision à prendre. La première lecture est faite par la direction ou un expert responsable.