CAPACITÉ · BUSINESS CENTRIC
Le risque cyber, mesuré là où l’entreprise crée de la valeur.
Modélisez vos chaînes de valeur, des fonctions primaires aux activités qui les portent, et rattachez le risque là où il a un sens : à des activités métier avec un responsable et une criticité. Pas à une liste de serveurs.
7 fonctions 26 activités 21 liens risques 8 liens incidents 6 liens fournisseurs 7 critiques
Opérations
3 risques · 1 incident
2 risques
Logistique aval
2 risques · 2 fournisseurs
1 risque · 1 fournisseur
Marketing & ventes
4 risques · 1 fournisseur
1 risque
Service client
2 risques · 1 incident
1 risque
Chaque activité porte sa criticité et ses liens de risque : l’exposition se lit en activités métier, pas en CVE.
LA SITUATION
Votre registre parle CVE. Votre COMEX parle chiffre d’affaires.
Survolez un constat : la chaîne montre l’activité qu’il menace. C’est toute la traduction.
Ce que dit le registre
Ce que le COMEX entend
- Critique
Plateforme e-commerce
Marketing & ventes
2 risques · 1 fournisseur
- Critique
Suivi chaîne du froid
Opérations
3 risques · 1 incident
- Critique
Identité & accès
Fonction support
4 risques · 6 activités en dépendent
- Moyen
Chatbot IA
Service client
1 risque
CE QUE VOUS EN FAITES
Six choses que vous faites vraiment avec la chaîne de valeur.
Ouvrez-en une. La scène à côté montre ce qui change sur la chaîne.
01 Modéliser la chaîne
Fonctions primaires et support découpées en activités, à la Porter, chacune avec un responsable, un niveau de criticité et un impact financier estimé.
- Fonctions et activités en langage métier
- Un responsable et une criticité par activité
- Les fonctions support sous toute la chaîne
02 Rattacher le risque là où il tombe
Risques, incidents, fournisseurs et tests d’intrusion se lient aux activités qu’ils menacent : l’exposition s’agrège par ce que fait l’entreprise, pas par nom de machine.
- Risques, incidents, fournisseurs et TLPT sur l’activité
- L’exposition remonte de l’activité à la fonction
- Un constat se trace jusqu’à la valeur menacée
03 Mener l’analyse d’impact
La BIA sur les activités critiques : horizons de perte, objectifs de reprise, ressources minimales, consolidés de l’activité vers la fonction.
- Horizons de perte et objectifs de reprise par activité
- Ressources minimales pour redémarrer
- Consolidés au niveau de la fonction
04 Lire la chaîne de trois façons
Une vue d’ensemble par fonction, une cartographie des dépendances et une heatmap de risque : le même modèle lu comme planification, architecture ou exposition.
- Vue d’ensemble : les fonctions et leurs activités
- Cartographie des dépendances : ce qui casse quoi
- Heatmap : là où l’exposition se concentre
05 Voir les fournisseurs dans la chaîne
Les tiers apparaissent sur les activités qu’ils opèrent ou hébergent, et la concentration devient visible exactement là où elle ferait mal.
- Chaque fournisseur sur les activités qu’il opère
- La concentration signalée sur la chaîne
- Directement dans la gestion du risque tiers
06 Rendre compte en termes métier
La criticité par activité, l’exposition par fonction, et la conversation sécurité ancrée dans la valeur que l’entreprise défend.
- L’exposition par fonction, les risques à un clic
- Une criticité que le métier assume
- Le board pack part de la valeur en jeu
LE MÉTIER D’ABORD
Des constats techniques à l’exposition métier.
La chaîne de valeur est la couche de traduction : le risque technique entre, l’exposition métier sort. Quand un constat tombe, vous voyez l’activité menacée, la valeur qu’elle porte et ce qui en dépend, et la discussion commence là où elle doit : qu’est-ce que l’entreprise risque de perdre ?
- 01
Cartographier la chaîne
Fonctions et activités, primaires et support : l’entreprise telle qu’elle crée de la valeur, décrite en langage métier.
- 02
Rattacher le contexte
Criticité, impact financier, BIA, fournisseurs, risques et incidents atterrissent sur les activités qu’ils concernent.
- 03
Lire et décider
L’exposition par activité et par fonction : prioriser, investir et rendre compte dans les termes que le COMEX utilise déjà.
SOUS LE CAPOT
Là où vit la chaîne.
Reporting prêt pour le board
La vue de commandement où siège la chaîne de valeur, à côté de la cartographie de l’organisation et de l’Atlas des contrôles.
En savoir plus
Risk Intelligence
Le registre, les analyses et les KRIs qui alimentent la chaîne en risque.
En savoir plus
Gestion du risque tiers
Les fournisseurs qui opèrent et hébergent vos activités.
En savoir plus
FAQ
La chaîne de valeur, en pratique
Qui maintient la chaîne de valeur ?
Le métier, en langage métier : des fonctions et des activités, pas des systèmes. La sécurité l’enrichit avec les liens risques, incidents et fournisseurs ; les responsables d’activité tiennent à jour la criticité.
Est-ce une CMDB ?
Non, délibérément. La chaîne modélise des activités macro et les systèmes qui les servent, pas des instances, des noms de machines ou des versions. Elle répond à « qu’est-ce que l’entreprise perd ? », pas à « quel est ce serveur ? ».
Qu’est-ce que ça change pour le reporting au COMEX ?
L’exposition se lit par activité et par fonction, avec les risques derrière chacune à un clic. La conversation sécurité part de la valeur en jeu : le seul point de départ qu’un COMEX accepte.
GLOSSAIRE
Termes à connaître
LA VALEUR, DÉFENDUE
Venez avec une ligne métier. Regardez sa chaîne s’allumer.
Une session en direct : fonctions, activités, impacts et les risques qui s’y rattachent.