Replies: 3 comments 1 reply
|
Bonjour @oliboub, Tout d'abord, désolé pour la réponse tardive, et merci pour cette analyse très structurée. Ce type de retour, basé sur une expérience concrète des comités de pilotage, est précieux pour faire évoluer Deming. Voici mes réponses point par point : 1. Lien Risques → Contrôles → Mesures Le lien existe déjà dans le modèle de données : il y a une table 2. Philosophie de l'outil Il est important de préciser que Deming est un outil orienté sur le contrôle régulier du SMSI : ce n'est pas un outil d'analyse de risques. Les risques y sont mis en avant pour donner du contexte aux contrôles et prioriser les actions, mais l'analyse de risques elle-même (identification, évaluation détaillée) a vocation à être menée dans un outil dédié. 3. API Risques Bien vu : cette API est effectivement manquante. Elle sera ajoutée prochainement. 4. Rôles utilisateurs Concernant le rôle "Direction", je ne pense pas que la direction générale se connectera directement à l'outil — elle consomme plutôt des rapports et des tableaux de bord présentés en comité. Un rôle dédié ne me semble donc pas nécessaire. Les autres propositions (Risk Manager, Risk Owner, Control Actor) sont en cours d'analyse. 5. Lien Domaines ↔ Groupes / Responsables Ce point est effectivement très pertinent : matérialiser les responsables de risques par domaine s'inscrit bien dans une organisation décentralisée. C'est dans la feuille de route. Encore merci pour ce retour détaillé, n'hésite pas à poursuivre la discussion sur l'un ou l'autre de ces points. |
|
Bonjour Didier, Merci. Je prends en compte tes réponses, et j'essaye d'intégrer.
On peut avoir deux approches: 1.2) Soit ça ne gère que les risques IT ( comme préconisé) et il faudrait ajouter un champs risque ID pour faire le lien entre les 2 outils. Pour les 2 cas, ce qui serait peut-être utile, c'est la possibilité de modifier l'ordre des icônes, avoir risque en premier. (Par exemple par un drag an drop des icônes pour laisser à l'utilisateur le choix de son ordre) et pourquoi pas pouvoir cacher certaines icônes en fonction du profil.? D'autre part, dans la documentation:
A Suivre. |
|
Un retour sur ce point :
|
Uh oh!
There was an error while loading. Please reload this page.
Contexte
Deming est un excellent outil, très bien conçu du point de vue du RSSI. Après avoir vécu des comités de pilotages avec gestionnaire de risques, je souhaite soumettre quelques observations et suggestions d'amélioration, sans prétention : je ne suis pas expert du domaine et je peux me tromper sur certains points.
En particulier, il peut y avoir plusieurs niveaux de responsabilité :
Note : ce modèle multi-acteurs concerne surtout les organisations de taille importante, où un Risk Manager indépendant du RSSI est envisageable. Dans les petites structures, le RSSI cumule naturellement ces rôles.
🧩 Suggestions d'amélioration
1. Modèle de données : lier explicitement Risques → Contrôles → Mesures
Aujourd'hui, il semble manquer un lien explicite entre les risques et les contrôles. La logique hiérarchique naturelle serait :
Suggestion concrète : à la création d'un contrôle, ajouter un champ "Risque associé".
2. Navigation et dashboard : suivre la logique hiérarchique
Le menu et le tableau de bord gagneraient à refléter cette hiérarchie :
Domaines > Risques > Contrôles > MesuresDans le dashboard, ajouter :
Cela permettrait d'identifier rapidement les lacunes de couverture.
3. API Risques
Il semble manquer une API sur les risques . Une API
/riskspermettrait l'intégration avec des outils tiers et les remontées vers la Direction.4. Rôles utilisateurs : élargir au-delà du périmètre RSSI
Les 4 rôles actuels (Admin, User, Auditee, Auditor) ne couvrent pas les besoins multi-acteurs. Voici une proposition :
Le groupe actuel ne permet que l'association aux contrôles — il manque la notion de "propriétaire de risque" par domaine.
5. Lien Domaines ↔ Groupes / Responsables
Un lien entre un domaine et un groupe d'utilisateurs permettrait de matérialiser les responsables de risques par domaine, ce qui est cohérent avec une organisation décentralisée de la gestion des risques.
✅ En résumé
Ces suggestions visent à élargir l'outil au-delà du périmètre RSSI, pour permettre à la Direction, aux Risk Owners et à un Risk Manager indépendant d'utiliser Deming dans leur périmètre.
Ce n'est qu'un point de vue . Aucun jugement ni analyse de valeur. Je me dis juste que ça pourrait aider à l'adhésion à l'outil.
All reactions