Publicité en cours de chargement...

Publicité en cours de chargement...

Publicité en cours de chargement...

Utiliser les outils à bon escient, dans la sécurité des systèmes d'information autant qu'ailleurs

22 avril 2014 - 11:00,
Actualité - CQFD
Dans « La sécurité du système d'information des « établissements de santé » paru aux Presses de l'EHESP (www.presses.ehesp.fr) en mai 2012, l'auteur livre une réflexion intéressante sur l'aveuglement que peuvent engendrer les méthodes d'appréciation des risques telles EBIOS ou MEHARI. Extrait.

Un des arguments des tenants de cette méthode (en dehors du nombre de jours qu’ils vont vous facturer s’il s’agit de consultants) est qu’avec une «bonne» méthode (au hasard EBIOS) on est certain de ne rater aucun risque. C’est deux fois faux: sur le plan conceptuel et empiriquement.

Sur le plan conceptuel d’abord, parce que toute méthode part de postulats (axiomes) pour inférer des résultats. Or, le choix de postulats et de la façon d’inférer exclut forcément des cas à la marge ou «dans les trous de la raquette». Rien d’étonnant à cela: une méthode, c’est un point de vue, une approche d’un problème. Et selon le point de vue, on ne voit pas tous la même chose.

Empiriquement surtout. À titre personnel j’ai eu l’occasion, dans quelques cas ciblés, de dérouler à la fois une EBIOS et une méthode «de bon sens» (et totalement conforme ISO 27005). Dans certains cas, c’est EBIOS qui ratisse le plus large, dans d’autres non.

Toutes les grandes catastrophes technologiques depuis un siècle auraient échappé à une analyse formalisée, et ceci pour trois raisons. Tout d’abord, les méthodes formelles ne sont pas calibrées pour calculer l’impact de la survenance simultanée de deux événements. C’est ce qui s’est passé à Fukushima: la centrale nucléaire était construite pour résister à un tsunami et à un séisme, mais pas aux deux simultanément. Ensuite, l’expérience montre que la probabilité d’occurrence des catastrophes est presque toujours sous-estimée. Au début du nucléaire civil, la probabilité de sinistre sur un réacteur avait été chiffrée à 1 pour 1 million (soit sur un parc mondial de 500 réacteurs une panne tous les 2000 ans) alors qu’il y a eu en moins de 70 ans trois pannes majeures.

Enfin, le facteur humain est toujours ignoré. Sans la bêtise d’un technicien qui a envoyé de l’air dans le tunnel au lieu de faire l’inverse, il n’y aurait peut-être pas eu autant de morts dans l’incendie du tunnel du mont Blanc.

Pour finir, je ne résiste pas au plaisir de caser l’argument ultime: toute méthode est un système formel, et depuis Gödel on sait que les systèmes formels sont incomplets (c’est-à-dire non-autojustifiables dans le cas présent).

Presses de l'EHESP (www.presses.ehesp.fr) en mai 2012

 

Avez-vous apprécié ce contenu ?

A lire également.

Illustration Cybersécurité, simuler pour protéger : la force des formations immersives

Cybersécurité, simuler pour protéger : la force des formations immersives

19 mai 2025 - 23:41,

Tribune

-
Christine HEULIN

Dans un secteur aussi sensible que celui de la santé, la cybersécurité et la cyber résilience sont prioritaires. Les séquences immersives intégrées dans les formations à la cybersécurité jouent un rôle essentiel pour préparer les professionnels à faire face aux menaces. Ces approches pédagogiques re...

Illustration La cyber, les rillettes et les puces en 5 minutes

La cyber, les rillettes et les puces en 5 minutes

19 mai 2025 - 23:24,

Tribune

-
Cédric Cartau

C’est ce que je trouve bien dans la cyber : la discipline est au carrefour des possibles, et il ne faut pas bien longtemps pour tordre une nouvelle ou un article glanés çà ou là avant de les cyber-retourner, souvent avec la mauvaise foi qui me caractérise, j’en conviens. Exercice en live.

Illustration Cybersécurité hospitalière : le GHT Rhône Nord Beaujolais Dombes, premier lauréat du programme CaRE

Cybersécurité hospitalière : le GHT Rhône Nord Beaujolais Dombes, premier lauréat du programme CaRE

09 mai 2025 - 16:39,

Actualité

- DSIH

Le programme CaRE franchit une étape clé. Moins d’un an après le lancement de son premier appel à financement dédié à la sécurisation des annuaires techniques et de l’exposition sur Internet, la direction du programme annonce la validation du premier dossier ayant atteint l’ensemble des objectifs fi...

Illustration Ce que nous enseigne la mégapanne électrique dans la péninsule ibérique

Ce que nous enseigne la mégapanne électrique dans la péninsule ibérique

05 mai 2025 - 23:11,

Tribune

-
Cédric Cartau

Impossible de l’avoir ratée, la mégapanne électrique chez nos amis espagnols et portugais. Cet incident est riche d’enseignements, et force est de constater qu’il n’y a pas que des mauvaises nouvelles. D’abord, selon nos informations à ce jour, il n’y a eu aucune victime : c’est une bonne nouvelle.

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.