Les termes essentiels pour comprendre ce métier, ses méthodes et son environnement réglementaire.
FAIR - Factor Analysis of Information Risk - framework de quantification financière du risque cyber, base des présentations CFO et assureurs.
CRISC - Certified in Risk and Information Systems Control - certification ISACA, référence mondiale de la gestion des risques IT.
TLPT - Threat-Led Penetration Test - test de pénétration avancé imposé par DORA aux entités financières significatives, supervisé par la BCE ou l'ACPR.
ICT Risk - Information and Communication Technology Risk - risques liés aux systèmes d'information, périmètre central de DORA pour les entités financières.
DORA - Digital Operational Resilience Act - règlement européen sur la résilience opérationnelle numérique des entités financières, applicable depuis janvier 2025.
NIS2 - Directive européenne Network and Information Security 2 - élargit les obligations de cybersécurité à ~15 000 entités françaises dans 18 secteurs.
ISO 27005 - Norme internationale de gestion des risques de la sécurité de l'information - cadre structurant du Risk Officer cyber et prérequis ISO 27001.
COSO ERM - Committee of Sponsoring Organizations Enterprise Risk Management - framework intégrant le risque cyber dans la gestion globale des risques d'entreprise.
VaR cyber - Value at Risk appliquée au risque cyber - mesure statistique exprimant la perte maximale à un niveau de confiance donné (ex. 95 % sur 1 an).
KRI - Key Risk Indicator - indicateurs clés de risque permettant de piloter en continu l'évolution de l'exposition cyber dans le temps.
PLF - Probable Loss Frequency - dans FAIR, fréquence annuelle estimée à laquelle un événement de perte cyber se produit.
LM - Loss Magnitude - dans FAIR, magnitude financière des pertes primaires (opérationnelles) et secondaires (réputation, amendes).
DPO - Data Protection Officer - délégué à la protection des données, interlocuteur naturel du Risk Officer sur les incidents à impact RGPD.
OIV - Opérateur d'Importance Vitale - entreprises soumises à la loi de programmation militaire, avec des obligations de sécurité renforcées et des contrôles ANSSI.
OSE - Opérateur de Services Essentiels - statut NIS1 correspondant aux entités essentielles sous NIS2.
EBIOS RM - Expression des Besoins et Identification des Objectifs de Sécurité Risk Manager - méthode française officielle de l'ANSSI pour l'analyse de risques cyber.
SMSI - Système de Management de la Sécurité de l'Information - cadre ISO 27001 dans lequel s'inscrit la gestion des risques pilotée par le Risk Officer.
ACPR - Autorité de Contrôle Prudentiel et de Résolution - superviseur prudentiel français pour banques et assurances, interlocuteur DORA pour les entités françaises.
BCE - Banque Centrale Européenne - superviseur des établissements financiers significatifs, co-responsable du suivi DORA au niveau européen.
Monte Carlo - Méthode de simulation statistique utilisée dans FAIR pour modéliser la distribution des pertes cyber en tenant compte de l'incertitude sur les paramètres d'entrée.
RTO - Recovery Time Objective - délai maximal acceptable pour restaurer un service après incident, central dans l'analyse de la résilience opérationnelle DORA.
RiskLens - Plateforme SaaS de quantification des risques cyber basée sur la méthode FAIR, utilisée par les grandes entreprises pour automatiser les modèles Monte Carlo.
Threat Intelligence - Renseignement sur les menaces cyber utilisé dans les TLPT DORA et les scénarios EBIOS RM pour coller à la réalité des attaquants.
Cartographie des risques - Représentation visuelle et quantitative des risques cyber selon leur probabilité et leur impact - livrable principal du Risk Officer, mis à jour en continu.
Résilience opérationnelle - Capacité d'une organisation à absorber et se remettre d'incidents ICT tout en maintenant ses activités essentielles - périmètre central de DORA.
Scoring cyber (assurance) - Évaluation de la maturité cyber d'une organisation par les assureurs (via questionnaires ou outils tiers) pour calculer la prime et les franchises.
CISO / RSSI - Chief Information Security Officer / Responsable de la Sécurité des SI - évolution naturelle du Risk Officer Cyber senior après 12–15 ans de carrière.