Il existe diverses méthodologies pour identifier les IIE, notamment l’utilisation d’une
approche basée sur les services, l’application de critères sectoriels ou fonctionnels,
ainsi qu’une évaluation des parties prenantes. Le Guide d’élaboration d’une stratégie
nationale de cybersécurité recommande l’évaluation des cyberrisques et la modélisation
des menaces pour identifier, désigner et protéger les IE, les IIE ou les services
essentiels.
Recommandation : analyse de la dépendance (nationale et transfrontalière)
Les dépendances peuvent être reconnues au cours du processus d’identification des IE et des évaluations de risque. Ce sont les dépendances des IE au sein d’une nation et celles des nations et régions voisines. Les dépendances peuvent influencer la criticité d’une infrastructure nationale particulière et peuvent être déterminées au moyen de consultations avec les intervenants.
Figure 1 : Approches méthodologiques pour l’identification des infrastructures d’information essentielles Source : ENISA
Recommandation : Élaborer un profil de risque national
En élaborant un profil de risque national, les parties prenantes d’un pays acquerraient une compréhension commune des risques, des conséquences et de leur priorité relative. Les pays peuvent utiliser les lignes directrices de l’UE pour l’évaluation des capacités de gestion des risques dans le cadre d’une évaluation des risques.
L’évaluation basée sur un ensemble de 51 questions sur la coordination, l’expertise, la méthodologie, les parties prenantes, l’information et la communication, l’équipement et le financement, aide à identifier et à hiérarchiser les risques, et constitue la base de :
Le Cadre pour l’amélioration de la cybersécurité des infrastructures essentielles du National Institute of Standards and Technology (NIST) aide les propriétaires et les exploitants d’infrastructures essentielles à identifier, évaluer et gérer les risques cybersécuritaires à l’aide d’une approche hiérarchisée, flexible, reproductible, basée sur les performances et rentable, notamment des mesures et des contrôles de sécurité de l’information.
Recommandation : adopter une méthodologie pour identifier systématiquement les secteurs et les services des IE
Une approche structurée en quatre étapes pour identifier les secteurs et les services des IE est recommandée dans les méthodologies de l’ENISA pour l’identification des actifs et services des infrastructures d’information essentielles pour l’évaluation d’un secteur ou d’un service qui pourraient potentiellement être essentiels :
L’ordre le plus utile de ces étapes dépend des informations dont disposent les décideurs nationaux.
Ressources : Comment identifier et classer les IE et les IIE
Vidéo de formation ITU 2021 Global CyberDrill : comment identifier et classer les actifs et services d’infrastructures d’information essentielles