Leçon 2/4
25 min Gouvernance, Normes & Certification

Plan de traitement et risques résiduels acceptés

Passer du risque évalué à un plan de traitement piloté, avec un risque résiduel formellement accepté.

À retenir

  • Le plan de traitement associe à chaque risque une option, une action, un responsable et une échéance.
  • Le risque résiduel doit être comparé explicitement aux critères d'acceptation de la direction.
  • L'acceptation d'un risque résiduel doit être une décision formelle, datée et tracée.
  • Le plan de traitement se revoit à chaque changement significatif, pas seulement une fois par an.

De l'évaluation à la décision

Une fois les risques hiérarchisés, il faut décider quoi en faire. L'ISO/IEC 27001 distingue quatre options de traitement : réduire, éviter, transférer ou accepter. Le plan de traitement du risque (PTR) formalise, pour chaque risque au-dessus du seuil d'acceptation, l'option retenue, l'action associée, un responsable et une échéance.

Modèle de plan de traitement rempli

RisqueNiveau initialOptionActionResponsableÉchéanceNiveau résiduel
Rançongiciel via poste adminÉlevéRéduireDéploiement MFA + durcissement postes adminRSSIT2Modéré
Coupure électrique prolongéeÉlevéRéduireTest trimestriel du groupe électrogèneResp. exploitationContinuFaible
Départ d'un prestataire clé sans transfert de compétencesModéréTransférerClause de réversibilité contractuelleAchatsÀ la signatureFaible
Exposition Internet d'un service de test obsolèteModéréÉviterDécommissionnement du serviceDSIT1Négligeable

Point clé

une action de traitement sans échéance ni responsable n'est pas un plan, c'est une intention. Les auditeurs vérifient systématiquement que chaque ligne du PTR est pilotée comme un projet, avec un statut d'avancement à jour.

Le risque résiduel

Aucun traitement ne ramène un risque à zéro : il reste toujours un risque résiduel, qui doit être explicitement comparé aux critères d'acceptation définis par la direction. Si le risque résiduel dépasse encore le seuil toléré, deux choix s'offrent : renforcer le traitement, ou l'accepter formellement en connaissance de cause.

Attention

accepter un risque résiduel « par défaut », faute de budget ou de temps, sans décision documentée, est l'une des non-conformités les plus fréquemment relevées lors des audits ISO/IEC 27001 — l'acceptation doit être une décision explicite, datée et signée par une personne ayant l'autorité pour le faire.

Suivi dans la durée

Le plan de traitement n'est pas figé : il doit être revu à chaque changement significatif (nouveau service, nouvel hébergeur, incident survenu) et au minimum lors de la revue de direction annuelle. Un risque traité aujourd'hui peut redevenir critique si la mesure associée se dégrade (ex. un correctif de sécurité non reconduit).

Sur le terrain

pour un hébergeur, un cas typique de risque résiduel accepté est la dépendance à un fournisseur d'électricité unique sur un site : le coût d'un second raccordement est jugé disproportionné au regard de la probabilité de coupure, et la direction accepte ce risque en le compensant par des groupes électrogènes redondés.

Astuce

utilisez une couleur ou un statut « accepté / en cours / clos » sur chaque ligne du registre des risques : cela permet en un coup d'œil de distinguer ce qui est piloté de ce qui est simplement documenté.

Leçon précédente