Les termes essentiels pour comprendre ce métier, ses méthodes et son environnement réglementaire.
FAIR — Factor Analysis of Information Risk — framework de quantification financière du risque cyber, base des présentations CFO et assureurs.
CRISC — Certified in Risk and Information Systems Control — certification ISACA, référence mondiale de la gestion des risques IT.
TLPT — Threat-Led Penetration Test — test de pénétration avancé imposé par DORA aux entités financières significatives, supervisé par la BCE ou l'ACPR.
ICT Risk — Information and Communication Technology Risk — risques liés aux systèmes d'information, périmètre central de DORA pour les entités financières.
DORA — Digital Operational Resilience Act — règlement européen sur la résilience opérationnelle numérique des entités financières, applicable depuis janvier 2025.
NIS2 — Directive européenne Network and Information Security 2 — élargit les obligations de cybersécurité à ~15 000 entités françaises dans 18 secteurs.
ISO 27005 — Norme internationale de gestion des risques de la sécurité de l'information — cadre structurant du Risk Officer cyber et prérequis ISO 27001.
COSO ERM — Committee of Sponsoring Organizations Enterprise Risk Management — framework intégrant le risque cyber dans la gestion globale des risques d'entreprise.
VaR cyber — Value at Risk appliquée au risque cyber — mesure statistique exprimant la perte maximale à un niveau de confiance donné (ex. 95 % sur 1 an).
KRI — Key Risk Indicator — indicateurs clés de risque permettant de piloter en continu l'évolution de l'exposition cyber dans le temps.
PLF — Probable Loss Frequency — dans FAIR, fréquence annuelle estimée à laquelle un événement de perte cyber se produit.
LM — Loss Magnitude — dans FAIR, magnitude financière des pertes primaires (opérationnelles) et secondaires (réputation, amendes).
DPO — Data Protection Officer — délégué à la protection des données, interlocuteur naturel du Risk Officer sur les incidents à impact RGPD.
OIV — Opérateur d'Importance Vitale — entreprises soumises à la loi de programmation militaire, avec des obligations de sécurité renforcées et des contrôles ANSSI.
OSE — Opérateur de Services Essentiels — statut NIS1 correspondant aux entités essentielles sous NIS2.
EBIOS RM — Expression des Besoins et Identification des Objectifs de Sécurité Risk Manager — méthode française officielle de l'ANSSI pour l'analyse de risques cyber.
SMSI — Système de Management de la Sécurité de l'Information — cadre ISO 27001 dans lequel s'inscrit la gestion des risques pilotée par le Risk Officer.
ACPR — Autorité de Contrôle Prudentiel et de Résolution — superviseur prudentiel français pour banques et assurances, interlocuteur DORA pour les entités françaises.
BCE — Banque Centrale Européenne — superviseur des établissements financiers significatifs, co-responsable du suivi DORA au niveau européen.
Monte Carlo — Méthode de simulation statistique utilisée dans FAIR pour modéliser la distribution des pertes cyber en tenant compte de l'incertitude sur les paramètres d'entrée.
RTO — Recovery Time Objective — délai maximal acceptable pour restaurer un service après incident, central dans l'analyse de la résilience opérationnelle DORA.
RiskLens — Plateforme SaaS de quantification des risques cyber basée sur la méthode FAIR, utilisée par les grandes entreprises pour automatiser les modèles Monte Carlo.
Threat Intelligence — Renseignement sur les menaces cyber utilisé dans les TLPT DORA et les scénarios EBIOS RM pour coller à la réalité des attaquants.
Cartographie des risques — Représentation visuelle et quantitative des risques cyber selon leur probabilité et leur impact — livrable principal du Risk Officer, mis à jour en continu.
Résilience opérationnelle — Capacité d'une organisation à absorber et se remettre d'incidents ICT tout en maintenant ses activités essentielles — périmètre central de DORA.
Scoring cyber (assurance) — Évaluation de la maturité cyber d'une organisation par les assureurs (via questionnaires ou outils tiers) pour calculer la prime et les franchises.
CISO / RSSI — Chief Information Security Officer / Responsable de la Sécurité des SI — évolution naturelle du Risk Officer Cyber senior après 12–15 ans de carrière.