Le risque de pandémie devra être mieux évalué en France
par
, 14/04/2020 à 17h28 (895 Affichages)
La crise du COVID19 nous enseigne que les entreprises avaient sous-estimé le risque de pandémie.
Les analyses de risques intègrent ce scenario de menace depuis très longtemps. Malheureusement son impact comme sa vraisemblance étaient sous évalués.
L’impact :
la plupart des analyses de risques EBIOS que j’ai vues (ou réalisées) n’affichaient jamais de gravité supérieure à importante pour une pandémie. Pour mémoire, rappelons que les échelles de notation couramment retenues comportent 4 niveaux :
- Négligeable
- Limitée
- Importante
- Critique
En général, la valeur retenue était Limitée puisque nous reconnaissions tous (jusqu’à lors) que la variole est totalement éradiquée du globe, qu’une menace NBC (nucléaire - bactériologique -chimique) est un risque guerre hors périmètre et qu’une bonne grippe ne mettrait jamais plus de 50% des administrateurs du système d’information en arrêt maladie pour une semaine. Et bien entendu, la moitié des sachants techniques pendant une semaine était suffisant pour assurer la continuité d’activité.
La vraisemblance
En Europe, la probabilité que surviennent ce type d’événement, nous a toujours semblé très faible. C’est la raison pour laquelle, la encore on appliquait une vraisemblance significative. Pour mémoire et toujours dans la littérature de l’ANSSI, l’échelle de vraisemblance couramment retenue est :
- Minime Cela ne devrait pas se (re)produire.
- Significative Cela pourrait se (re)produire.
- Forte Cela devrait se (re)produire un jour ou l'autre.
- Maximale. Cela va certainement se (re)produire prochainement
Lors des ateliers pour déterminer avec les acteurs métiers la probabilité d’une pandémie comme la grippe espagnole, on s’abritait derrière des métriques pseudo-scientifiques du type arrive moins d’une fois par siècle ou moins d’une fois par décennie… Et donc la valeur Significative nous semblait présenter un coefficient de sécurité suffisant.
L’évaluation globale du risque.
Nous appliquions une règle de calcul telle que celle-ci :
Ce qui nous amenait souvent à un risque négligeable
L’enseignement de cette crise est que nous allons devoir reconsidérer les prismes d’analyse que nous utilisions pour ce scénario de menace.
Si l’un d’entre vous dispose d’éléments d’analyse plus pertinents et adapté pour cette nouvelle forme de menace n’hésitez pas à me l’indiquer.