Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Analyse de Risques

conformite

Définition

L'Analyse de Risques, dans son acception cybersécurité, est le processus systématique par lequel une organisation identifie les actifs informationnels critiques, les menaces susceptibles de les affecter, les vulnérabilités exploitables et les impacts potentiels, afin d'évaluer et de hiérarchiser les risques de sécurité de l'information pesant sur son activité. La norme ISO 27001, dans sa clause 6.1.2, impose explicitement la définition d'une méthodologie d'appréciation des risques documentée et reproductible, généralement structurée autour d'une estimation croisant la vraisemblance d'occurrence d'un scénario de menace et la gravité de son impact potentiel, produisant un niveau de risque exploitable pour prioriser les traitements. En France, la méthode EBIOS Risk Manager de l'ANSSI constitue la référence méthodologique la plus répandue, structurant l'analyse autour de cinq ateliers successifs : cadrage du socle de sécurité, sources de risque, scénarios stratégiques, scénarios opérationnels et traitement du risque. Chaque risque identifié fait ensuite l'objet d'une décision de traitement, réduction par un contrôle de sécurité, transfert par assurance, évitement en supprimant l'activité concernée, ou acceptation formelle et documentée par la direction lorsque le niveau résiduel est jugé tolérable. L'analyse de risques n'est pas un exercice ponctuel mais un processus itératif, révisé périodiquement et lors de tout changement significatif du système d'information, condition centrale de conformité pour ISO 27001, NIS2 et de nombreux référentiels sectoriels.

Méthodologies

  • EBIOS RM : approche par scénarios (ANSSI)
  • ISO 27005 : cadre générique aligné sur ISO 27001
  • FAIR : analyse quantitative du risque financier
  • OCTAVE : approche par actifs (Carnegie Mellon)

Livrables

Cartographie des risques, matrice de criticité, plan de traitement, risques résiduels acceptés par la direction.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis