Cadre de cybersécurité du NIST
CybersécuritéLe NIST Cybersecurity Framework est un ensemble volontaire de normes et de bonnes pratiques de gestion du cyber-risque, organisé autour des fonctions Gouverner, Identifier, Protéger, Détecter, Répondre et Rétablir. Largement adopté dans tous les secteurs, il fournit un langage commun pour évaluer et améliorer la posture de cybersécurité.
Capital de solvabilité requis (SCR)
AssuranceLe capital de solvabilité requis est le montant de fonds propres qu'un assureur soumis à Solvabilité II doit détenir pour absorber une perte bicentennale sur un an. Il peut être calculé par la formule standard du régulateur ou par un modèle interne approuvé de l'assureur ; passer en dessous déclenche une intervention prudentielle croissante.
CECL
Risque de créditLe modèle CECL (pertes de crédit attendues sur la durée de vie) est le modèle de perte de crédit des principes comptables américains (ASC 326) qui impose aux établissements de provisionner dès l'origine les pertes attendues sur toute la durée de vie d'un actif financier, à partir de prévisions prospectives. Il a remplacé la méthode des pertes avérées, qui ne reconnaissait les pertes qu'une fois devenues probables.
Chemin d'attaque
CyberdéfenseUn chemin d'attaque est l'enchaînement d'étapes — à travers actifs, identités, permissions et connexions réseau — par lequel un attaquant pourrait progresser d'un point d'entrée initial vers une cible de grande valeur. Analyser les chemins d'attaque permet aux défenseurs de repérer et de couper les quelques maillons qui bloqueraient de nombreuses routes vers leurs systèmes les plus critiques, ce qui est bien plus efficace que de corriger des vulnérabilités isolément.
Contestation effective
Risque de modèleLa contestation effective est l'analyse critique d'un modèle par des parties objectives et compétentes, indépendantes de son développement, disposant de l'autorité et de l'intérêt nécessaires pour s'y opposer. C'est le principe de SR 11-7 qui rend la validation véritablement utile plutôt que formelle.
Continuité d'activité
Résilience opérationnelleLa continuité d'activité est la capacité d'une organisation à continuer d'assurer ses opérations critiques pendant et après une interruption. Un plan de continuité documente les personnes, processus, technologies et objectifs de reprise nécessaires pour rester dans des seuils acceptables d'indisponibilité et de perte de données lors d'événements sévères.
Contrôle
GouvernanceUn contrôle est un processus, une politique ou une mesure technique qui réduit la probabilité ou l'impact d'un risque. Les contrôles se classent en préventifs, détectifs ou correctifs, et leur conception ainsi que leur efficacité opérationnelle sont testées lors des audits et des évaluations de conformité telles que SOC 2.
COSO ERM
GouvernanceLe référentiel COSO de gestion des risques d'entreprise est un modèle largement utilisé qui intègre la gestion des risques à la stratégie et à la performance, à travers cinq composantes et vingt principes. Il aide les organisations à ancrer la réflexion sur le risque dans la gouvernance, la définition des objectifs et la décision, plutôt que d'en faire un exercice de conformité isolé.
CPS 230
Résilience opérationnelleCPS 230 est la norme prudentielle de l'APRA sur la gestion du risque opérationnel, la continuité d'activité et la gestion des prestataires, en vigueur depuis juillet 2025. Elle impose aux banques, assureurs et fonds de pension australiens d'identifier leurs opérations critiques, de fixer des niveaux de tolérance aux interruptions approuvés par le conseil, et de gérer le risque des tiers et des quatrièmes rangs.