ISMS Copilot Docs

Qu'est-ce que le traitement des risques dans l'ISO 27001 ?

Le traitement des risques est le processus de sélection et de mise en œuvre d'options pour aborder les risques de sécurité de l'information identifiés lors de l'évaluation des risques. C'est une…

Aperçu

Le traitement des risques est le processus de sélection et de mise en œuvre d'options pour aborder les risques de sécurité de l'information identifiés lors de l'évaluation des risques. Il s'agit d'une exigence obligatoire dans l'ISO 27001:2022 (Clause 6.1.3 et Clause 8.3) qui fait le lien entre l'évaluation des risques et la mise en œuvre pratique des contrôles de sécurité.

Le traitement des risques transforme les résultats de votre évaluation des risques en décisions actionnables sur la manière de gérer chaque risque identifié à travers quatre approches standardisées.

Le traitement des risques en pratique

Après avoir terminé une évaluation des risques, vous devez décider comment aborder chaque risque en fonction de l'appétence pour le risque et des ressources de votre organisation. L'ISO 27001:2022 exige que vous :

  • Sélectionniez des options de traitement des risques appropriées pour chaque risque identifié
  • Déterminiez les contrôles nécessaires pour mettre en œuvre les options choisies (généralement à partir de l'Annexe A)
  • Compariez les contrôles sélectionnés à l'Annexe A et justifiiez toute exclusion
  • Documentiez les décisions dans un Plan de Traitement des Risques
  • Obteniez l'approbation des propriétaires des risques

Le traitement des risques doit être documenté dans votre Déclaration d'Applicabilité (SoA), indiquant quels contrôles de l'Annexe A vous avez sélectionnés et pourquoi.

Les quatre options de traitement des risques

L'ISO 27001:2022 propose quatre approches standardisées pour gérer les risques :

1. Modification du risque (Atténuation)

Appliquer des contrôles de sécurité pour réduire le risque à un niveau acceptable. Il s'agit de l'approche la plus courante et elle implique la mise en œuvre des contrôles de l'Annexe A.

Exemple : Mettre en place des contrôles d'accès (A.5.15) et le chiffrement (A.8.24) pour réduire le risque d'accès non autorisé aux données.

2. Évitement du risque

Éliminer le risque en cessant l'activité qui le crée.

Exemple : Arrêter d'utiliser un système hérité vulnérable en migrant vers une plateforme cloud sécurisée.

3. Partage du risque (Transfert)

Partager le risque avec une autre partie, généralement par le biais d'assurances ou de contrats d'externalisation.

Exemple : Souscrire une assurance cybernétique ou utiliser un fournisseur de services de sécurité managés pour la surveillance des menaces.

4. Rétention du risque (Acceptation)

Accepter le risque lorsqu'il se situe dans vos critères d'acceptation des risques et que le coût du traitement dépasse l'impact potentiel.

Exemple : Accepter le faible risque de vol physique dans un bâtiment de bureaux sécurisé avec des contrôles existants.

L'acceptation des risques nécessite une approbation documentée des propriétaires des risques et doit être alignée sur les critères d'acceptation des risques de votre organisation définis dans la Clause 6.1.2.

Plan de Traitement des Risques

Votre Plan de Traitement des Risques est un document requis (Clause 6.1.3) qui spécifie :

  • Les options de traitement des risques choisies pour chaque risque
  • Quels contrôles seront mis en œuvre et pourquoi
  • Les responsabilités et les échéances de mise en œuvre
  • Les exigences en matière de ressources
  • La manière dont l'efficacité sera mesurée

Lien avec les contrôles de l'Annexe A

Le traitement des risques détermine directement lesquels des 93 contrôles de l'Annexe A vous mettez en œuvre. Votre SoA doit montrer :

  • Les contrôles sélectionnés en fonction des décisions de traitement des risques
  • Les contrôles déjà mis en œuvre
  • La justification de l'exclusion de tout contrôle de l'Annexe A

Utilisez ISMS Copilot pour générer des options de traitement des risques pour des scénarios spécifiques ou créer un Plan de Traitement des Risques personnalisé basé sur les résultats de votre évaluation.

Termes connexes

Sur cette page