Leçon 2/4
35 min Cybersécurité & Risques

Appréciation et traitement du risque

Mener une appréciation des risques de sécurité de l'information et choisir les options de traitement adaptées.

À retenir

  • L'appréciation du risque suit identification, analyse puis évaluation par rapport à des critères définis.
  • Quatre options de traitement existent : réduire, éviter, transférer, accepter.
  • Toute acceptation de risque doit être formelle, tracée et validée par une autorité compétente.
  • La Déclaration d'applicabilité (SoA) relie les risques identifiés aux mesures de l'Annexe A retenues.

Le risque comme point de départ

L'ISO/IEC 27001 impose une méthode d'appréciation du risque en sécurité de l'information, sans imposer une méthode particulière : ISO/IEC 27005 fournit des lignes directrices, mais l'organisation peut aussi utiliser EBIOS Risk Manager (méthode française portée par l'ANSSI) ou une autre méthode adaptée à son contexte.

Les étapes de l'appréciation du risque

  1. Identification des actifs (informations, systèmes, processus) et des menaces/vulnérabilités associées.
  2. Analyse : estimation de la vraisemblance et de la gravité de chaque scénario de risque.
  3. Évaluation : comparaison au niveau de risque acceptable défini par la direction (critères de risque).

Point clé

un risque n'est jamais évalué dans l'absolu — il l'est toujours par rapport à des critères d'acceptation définis en amont par la direction, ce qui rend le chapitre 5 (leadership) indissociable du chapitre 6 (planification).

Les quatre options de traitement

OptionDescriptionExemple
RéduireMettre en œuvre une mesure de sécuritéDéployer la MFA sur les accès distants
ÉviterSupprimer l'activité porteuse de risqueNe plus exposer un service inutile sur Internet
TransférerPartager le risque avec un tiersSouscrire une cyber-assurance, sous-traiter
AccepterAssumer le risque résiduel en connaissance de causeRisque jugé faible au regard du coût de traitement

Attention

l'acceptation d'un risque doit être formelle et tracée, validée par une personne ayant l'autorité pour le faire — un risque « accepté » informellement, sans décision documentée, expose l'organisation en cas d'incident et constitue une non-conformité en audit.

La déclaration d'applicabilité (SoA)

Le traitement du risque débouche sur la Déclaration d'applicabilité (Statement of Applicability, SoA) : un document qui liste chacune des mesures de l'Annexe A, précise si elle est applicable ou non au périmètre du SMSI, et justifie ce choix. C'est un document central de l'audit, car il fait le lien entre les risques identifiés et les mesures effectivement mises en œuvre.

Sur le terrain

pour un data center, une mesure comme le contrôle d'accès physique (Annexe A) sera presque toujours applicable et documentée avec précision (badges, biométrie, sas), tandis qu'une mesure liée au développement logiciel pourra être exclue si l'organisation n'écrit pas de code, à condition de le justifier explicitement dans la SoA.

Astuce

rédigez la SoA comme un document vivant, mis à jour à chaque changement de périmètre ou de risque, plutôt que comme un exercice réalisé une seule fois avant l'audit de certification.

Leçon précédente