Méthode d’évaluation
Gëstu Risk utilise la méthode standard Probabilité × Impact pour calculer le score de criticité de chaque risque.
Échelle de probabilité
Échelle d’impact
Risque inhérent vs risque résiduel
Gëstu Risk distingue deux niveaux d’évaluation :
Risque inhérent — Le risque brut, sans tenir compte des contrôles en place. C’est le niveau de risque si aucune mesure n’existait.
Risque résiduel — Le risque après application des mesures de contrôle existantes. C’est le niveau de risque réel auquel l’organisation est exposée.
Pour chaque risque, vous pouvez renseigner les deux évaluations. La matrice affiche par défaut le risque résiduel.
Un risque inhérent élevé avec un risque résiduel faible indique que vos contrôles sont efficaces. Documentez ces contrôles comme preuves de maîtrise.
Révision périodique
Les risques doivent être réévalués régulièrement. Gëstu Risk permet de définir une fréquence de révision par risque :
- Mensuelle
- Trimestrielle
- Semestrielle
- Annuelle
Les risques dont la date de révision est dépassée apparaissent en rouge dans la liste et génèrent une alerte pour le propriétaire du risque.
Documentation de l’évaluation
Chaque évaluation doit être justifiée. Le champ Justification permet de documenter :
- Les sources d’information utilisées (incidents passés, benchmarks sectoriels)
- Les hypothèses retenues
- Les facteurs aggravants ou atténuants
Cette documentation est incluse dans les rapports et constitue une preuve lors des audits externes.