Plan de traitement et risques résiduels acceptés
Passer du risque évalué à un plan de traitement piloté, avec un risque résiduel formellement accepté.
À retenir
- Le plan de traitement associe à chaque risque une option, une action, un responsable et une échéance.
- Le risque résiduel doit être comparé explicitement aux critères d'acceptation de la direction.
- L'acceptation d'un risque résiduel doit être une décision formelle, datée et tracée.
- Le plan de traitement se revoit à chaque changement significatif, pas seulement une fois par an.
De l'évaluation à la décision
Une fois les risques hiérarchisés, il faut décider quoi en faire. L'ISO/IEC 27001 distingue quatre options de traitement : réduire, éviter, transférer ou accepter. Le plan de traitement du risque (PTR) formalise, pour chaque risque au-dessus du seuil d'acceptation, l'option retenue, l'action associée, un responsable et une échéance.
Modèle de plan de traitement rempli
| Risque | Niveau initial | Option | Action | Responsable | Échéance | Niveau résiduel |
|---|---|---|---|---|---|---|
| Rançongiciel via poste admin | Élevé | Réduire | Déploiement MFA + durcissement postes admin | RSSI | T2 | Modéré |
| Coupure électrique prolongée | Élevé | Réduire | Test trimestriel du groupe électrogène | Resp. exploitation | Continu | Faible |
| Départ d'un prestataire clé sans transfert de compétences | Modéré | Transférer | Clause de réversibilité contractuelle | Achats | À la signature | Faible |
| Exposition Internet d'un service de test obsolète | Modéré | Éviter | Décommissionnement du service | DSI | T1 | Négligeable |
Point clé
une action de traitement sans échéance ni responsable n'est pas un plan, c'est une intention. Les auditeurs vérifient systématiquement que chaque ligne du PTR est pilotée comme un projet, avec un statut d'avancement à jour.
Le risque résiduel
Aucun traitement ne ramène un risque à zéro : il reste toujours un risque résiduel, qui doit être explicitement comparé aux critères d'acceptation définis par la direction. Si le risque résiduel dépasse encore le seuil toléré, deux choix s'offrent : renforcer le traitement, ou l'accepter formellement en connaissance de cause.
Attention
accepter un risque résiduel « par défaut », faute de budget ou de temps, sans décision documentée, est l'une des non-conformités les plus fréquemment relevées lors des audits ISO/IEC 27001 — l'acceptation doit être une décision explicite, datée et signée par une personne ayant l'autorité pour le faire.
Suivi dans la durée
Le plan de traitement n'est pas figé : il doit être revu à chaque changement significatif (nouveau service, nouvel hébergeur, incident survenu) et au minimum lors de la revue de direction annuelle. Un risque traité aujourd'hui peut redevenir critique si la mesure associée se dégrade (ex. un correctif de sécurité non reconduit).
Sur le terrain
pour un hébergeur, un cas typique de risque résiduel accepté est la dépendance à un fournisseur d'électricité unique sur un site : le coût d'un second raccordement est jugé disproportionné au regard de la probabilité de coupure, et la direction accepte ce risque en le compensant par des groupes électrogènes redondés.
Astuce
utilisez une couleur ou un statut « accepté / en cours / clos » sur chaque ligne du registre des risques : cela permet en un coup d'œil de distinguer ce qui est piloté de ce qui est simplement documenté.