Quantifier le risque cyber avec FAIR
FAIR décompose le risque cyber en fréquence et en impact. Comment l'appliquer concrètement à une décision, un scénario, un investissement de sécurité.
La méthode FAIR est aujourd’hui l’un des cadres les plus reconnus pour quantifier le risque cyber de manière structurée. Son intérêt principal est simple : elle permet de sortir d’une lecture approximative du risque, fondée sur des couleurs ou des jugements généraux, pour entrer dans une logique plus rigoureuse, plus explicable et surtout plus utile à la décision.
FAIR aide à répondre à des questions que les dirigeants posent réellement : combien de risque avons-nous, combien de risque pouvons-nous réduire, et que vaut réellement un investissement cyber ?
Ce qu'il faut retenir
Pourquoi FAIR est devenue une méthode de référence
FAIR s’est imposée parce qu’elle répond à une difficulté très concrète : dans beaucoup d’organisations, le risque cyber est encore décrit avec des niveaux faible, moyen ou élevé, sans permettre d’arbitrer clairement. Dès qu’il faut défendre une stratégie, justifier un budget ou comparer plusieurs options, ce langage montre vite ses limites. Les décideurs veulent comprendre le niveau réel d’exposition, savoir quels scénarios comptent le plus, où investir en priorité et combien de risque peut effectivement être réduit. FAIR apporte un cadre pour répondre à ces questions de manière défendable.
Qu'est-ce que FAIR ?
FAIR signifie Factor Analysis of Information Risk. Il s’agit d’un cadre d’analyse qui décompose le risque en facteurs compréhensibles, plutôt que de le traiter comme une impression globale. Son objectif n’est pas d’ajouter de la complexité pour le principe, mais de rendre le raisonnement sur le risque plus cohérent, plus transparent et plus comparable d’un scénario à l’autre.
Autrement dit, FAIR ne consiste pas seulement à mettre des chiffres sur le cyber : elle fournit surtout une manière structurée de penser le risque. C’est pourquoi elle s’inscrit dans une démarche plus large de quantification du risque cyber et se distingue d’autres méthodes de quantification comme NIST 800-30 ou ISO 27005.
Ce que FAIR change par rapport aux approches classiques
Les approches traditionnelles reposent souvent sur des heatmaps, des scores ou des classements qualitatifs. Ces outils restent utiles pour une lecture rapide, mais ils atteignent vite leurs limites lorsqu’il faut prendre des décisions engageantes.
Avec FAIR, on ne se contente plus de dire qu’un risque est élevé : on cherche à comprendre ce qui peut se produire, à quelle fréquence, dans quelles conditions et avec quel niveau de perte. Cette décomposition permet de mieux prioriser, de mieux expliquer et de mieux décider. C’est précisément ce que distingue la quantification du scoring : FAIR produit une estimation de magnitude, tandis que le scoring externe agrège des indicateurs observés mais ne modélise pas les probabilités d’occurrence.
La plateforme Citalid applique ce modèle fréquence/impact à vos scénarios de risque, alimentée par sa propre CTI.
Découvrir la plateformeLe principe fondamental de FAIR
Le cadre FAIR repose sur une idée centrale : le risque s’analyse à travers la fréquence d’un événement de perte et la magnitude de la perte associée.
Fréquence
La fréquence correspond à la probabilité qu’un événement se produise sur une période donnée. Dans une approche FAIR, elle n’est pas abordée comme une intuition vague mais comme un résultat issu de plusieurs facteurs, notamment la fréquence des tentatives et la probabilité qu’elles aboutissent. FAIR cadre cette fréquence par l’évaluation des menaces (fréquence des tentatives) et de la vulnérabilité (capacité à résister). Cette structure est au cœur des données que vous devrez collecter pour alimenter le modèle.
Impact (Magnitude)
L’impact correspond à l’ampleur des pertes si l’événement se matérialise, qu’il s’agisse de pertes opérationnelles, commerciales, réglementaires, réputationnelles ou assurantielles.
Risque = Fréquence × Impact
Le risque n’est donc pas un simple ressenti : il devient une combinaison entre ce qui peut arriver, à quelle fréquence et avec quelles conséquences. C’est ce qui rend FAIR particulièrement utile dans une démarche de quantification, puisque le modèle oblige à expliciter le raisonnement plutôt qu’à s’en remettre à une note globale difficile à défendre.
Comment utiliser FAIR concrètement
Utiliser FAIR ne consiste pas à tout quantifier d’un coup ni à modéliser chaque micro-risque de l’organisation. Une bonne mise en œuvre commence par un principe simple : appliquer la méthode là où elle peut réellement améliorer une décision.
1. Identifier une décision clé à éclairer
Le bon point de départ n’est pas la méthode elle-même mais la décision que l’on cherche à éclairer. Faut-il investir dans une nouvelle capacité de sécurité ? Ce projet a-t-il un retour sur investissement défendable ? Quels scénarios traiter en priorité, quel niveau de risque résiduel viser, quelle couverture d’assurance est cohérente avec l’exposition réelle ? FAIR devient particulièrement utile quand elle s’applique à un problème de décision réel plutôt qu’à un exercice théorique.
2. Définir un scénario pertinent
Vient ensuite la définition d’un scénario pertinent. FAIR fonctionne à partir de cas concrets : ransomware, compromission d’accès, fuite de données, indisponibilité critique, attaque via un tiers. Il ne s’agit pas de parler du risque cyber au sens large, mais d’ancrer le raisonnement dans la réalité opérationnelle et business de l’organisation.
Si vous débutez avec FAIR, commencez par estimer la probabilité d’un événement cyber spécifique plutôt que de modéliser tous les scénarios simultanément.
3. Éviter la granularité excessive
Une granularité excessive est à éviter, un principe que Jack Jones, créateur de FAIR, résume par une image.
Inutile de compter chaque grain de sable sur la plage.
Jack Jones, créateur de FAIR
Vouloir tout quantifier à un niveau de détail extrême fait souvent perdre du temps pour un gain marginal, alors qu’une analyse imparfaite mais bien ciblée produit déjà une valeur décisionnelle forte.
4. Accepter l'incertitude utile
Il faut enfin accepter une part d’incertitude utile. FAIR ne suppose pas de disposer de données parfaites : des hypothèses sérieuses sont nécessaires, mais une mesure n’a pas besoin d’être parfaitement certaine pour être actionnable. Le point clé est moins la perfection statistique que la capacité à produire une estimation suffisamment robuste pour améliorer une décision.
C’est pourquoi la compréhension des limites et biais de la quantification est aussi importante que la maîtrise technique de FAIR. Tout modèle repose sur des hypothèses : mieux vaut les connaître explicitement que de les ignorer.
À quoi sert FAIR dans l'entreprise
Prioriser les investissements cyber
FAIR permet d’abord de prioriser les investissements cyber en comparant plusieurs options non plus sur la base d’une criticité perçue, mais sur celle d’une réduction de risque estimée, ce qui rend les arbitrages plus rationnels.
Évaluer le retour sur investissement sécurité
Dans le prolongement direct, l’un de ses usages les plus puissants consiste à évaluer un retour sur investissement sécurité : mesurer si un projet cyber réduit réellement plus de risque qu’il ne coûte permet d’éviter des dépenses peu rentables ou, à l’inverse, de mieux défendre celles qui ont un fort effet protecteur.
Réconcilier le registre de risques
La méthode aide aussi à réconcilier un registre de risques. Dans beaucoup d’organisations, les risk registers deviennent des accumulations de préoccupations hétérogènes, difficiles à exploiter ; FAIR aide à reconstruire une lecture plus propre, fondée sur de vrais scénarios.
Transformer le dialogue avec la direction
Elle change enfin la nature du dialogue avec la direction. Les équipes cyber peuvent s’exprimer dans un langage plus proche de l’économie de décision, ce qui rend le sujet gouvernable plutôt que seulement technique. Au niveau du board, cela permet de poser les questions de fond : quel niveau de risque acceptons-nous, quelles décisions valent réellement la peine, où dépensons-nous trop ou pas assez.
Ce que FAIR n'est pas
-
1
Ce n'est pas une machine à produire des chiffres
Le but n'est pas d'impressionner avec des modèles complexes mais d'améliorer la qualité de la décision. -
2
Cela n'impose pas de tout quantifier
Une première analyse ciblée sur un sujet stratégique vaut souvent mieux qu'un programme trop ambitieux et impossible à maintenir. -
3
Elle ne supprime pas l'incertitude
Elle aide à mieux l'encadrer, et reste une aide à la décision plutôt qu'une promesse de certitude. -
4
Elle n'est pas réservée aux très grandes entreprises
Ce qui compte n'est pas la taille de l'organisation mais l'existence de décisions importantes à éclairer.
Évaluer la fiabilité d'un modèle FAIR
Une fois un modèle FAIR construit, sa fiabilité dépend de la qualité des hypothèses et de sa validation. Avant de s’en remettre entièrement à ses résultats, il est essentiel de comprendre les mécanismes de validation et de backtesting qui permettent de vérifier qu’il reproduit correctement la réalité.
Comment bien démarrer avec FAIR
Identifier un point de douleur réel
Une démarche pragmatique commence par l’identification d’un point de douleur réel. Le meilleur point d’entrée est souvent un sujet bloqué ou mal arbitré : un investissement cyber conséquent, une priorité contestée, une question de budget, un débat sur le risque résiduel ou la gouvernance.
Définir un scénario clair
Il faut ensuite définir un scénario clair, en reliant la menace à des actifs, à un contexte et à des pertes possibles. Plus le scénario est concret, plus l’analyse sera utile. Pour cela, vous devrez collecter et qualifier les données nécessaires à la quantification : fréquence observée, estimations d’impact, caractéristiques des actifs.
Structurer le raisonnement
FAIR sert alors à structurer le raisonnement : décomposer le problème, clarifier le vocabulaire, éviter que chacun projette sa propre définition du risque. L’objectif initial n’est pas d’obtenir le modèle ultime mais un niveau d’analyse suffisant pour éclairer un arbitrage.
Construire l'adhésion progressivement
L’adhésion, enfin, se construit progressivement : il est souvent plus efficace de commencer avec quelques parties prenantes réceptives, de démontrer la valeur de l’approche, puis d’élargir.
Les pièges à éviter
-
1
Vouloir tout mesurer
Une démarche trop large devient vite lourde, lente et peu exploitable. -
2
Rechercher des données parfaites
La sur-collecte d'informations retarde inutilement une analyse pour laquelle un niveau raisonnable d'incertitude serait largement acceptable. -
3
Oublier la finalité : la décision
Une analyse rigoureuse qui n'éclaire aucun arbitrage important perd l'essentiel de sa valeur. -
4
Négliger la dynamique organisationnelle
La qualité logique d'un modèle ne suffit pas toujours à emporter l'adhésion ; il vaut mieux choisir ses combats et construire des alliances que s'épuiser face à des résistances purement culturelles.
Intégration dans une démarche globale
FAIR est une méthode parmi d’autres approches de quantification du risque. Avant d’y investir, il peut être utile de comparer les différentes méthodes et de comprendre comment FAIR s’inscrit dans un plan de mise en œuvre globale.
De même, les modèles probabilistes (Monte Carlo, distributions à queue lourde) sont souvent associés à FAIR pour traiter l’incertitude et produire des intervalles de confiance plutôt que des estimations ponctuelles.
Pourquoi FAIR reste une méthode d'avenir
Le risque cyber est désormais trop stratégique, trop coûteux et trop visible pour rester piloté avec des outils approximatifs. FAIR offre un cadre lisible, une logique réplicable, un vocabulaire précis et un meilleur alignement entre cybersécurité et gouvernance. La méthode n’est pas l’aboutissement final de la discipline, mais elle représente une avancée nette par rapport à des pratiques encore immatures dans de nombreuses organisations.
En résumé
Utiliser FAIR pour quantifier le risque cyber, c’est adopter une méthode qui structure l’analyse, relie fréquence et impact, sort des jugements trop qualitatifs, améliore la priorisation des investissements et facilite le dialogue avec la direction. Le point essentiel à retenir est simple : FAIR n’est pas seulement une méthode de quantification, c’est un cadre pour mieux raisonner sur le risque.
Questions fréquentes
FAIR est-il synonyme de Cyber Risk Quantification ?
Non. La CRQ désigne l'objectif ou la démarche générale de quantification du risque cyber. FAIR est l'une des méthodes les plus reconnues pour y parvenir.
Faut-il beaucoup de données pour utiliser FAIR ?
Pas nécessairement. Il faut des hypothèses sérieuses et un cadre structuré, mais pas des données parfaites sur tous les sujets.
FAIR remplace-t-il les heatmaps et les approches qualitatives ?
Pas dans tous les usages, mais il devient beaucoup plus utile dès qu'il faut arbitrer des investissements, expliquer un niveau de risque ou discuter avec des dirigeants.
Peut-on utiliser FAIR sur un périmètre limité ?
Oui. C'est même souvent la meilleure manière de commencer : partir d'un scénario ou d'une décision précise, puis élargir progressivement.
Pourquoi FAIR est-il utile pour un board ou un COMEX ?
Parce qu'il permet de parler du risque cyber en termes proches des arbitrages réels : exposition, efficacité des dépenses, réduction de risque et appétit au risque.
Quels sont les normes et standards associés à FAIR ?
FAIR s'inscrit dans un contexte de normes et référentiels comme ISO 27005 ou NIST 800-30. Ces cadres peuvent être utilisés en parallèle ou de manière complémentaire selon le contexte.
FAIR n'est qu'une des méthodes de quantification. Le guide complet couvre les autres approches et la mise en place d'une démarche globale. Le guide complet Cyber Risk Quantification : guide complet couvre l'ensemble du sujet.