Critères d'acceptation du risque (ISO 27005)
conformiteDéfinition
Les critères d'acceptation du risque, notion centrale de la méthodologie de gestion des risques décrite par la norme ISO 27005, désignent les seuils et conditions préalablement définis par une organisation permettant de déterminer si un niveau de risque identifié est jugé tolérable en l'état ou nécessite la mise en œuvre de mesures de traitement supplémentaires. Ces critères, qui doivent être établis en amont du processus d'appréciation des risques et validés par la direction, reflètent directement l'appétit pour le risque de l'organisation, c'est-à-dire le niveau de risque qu'elle est globalement disposée à assumer au regard de ses objectifs stratégiques, de ses contraintes réglementaires et de ses capacités financières à absorber un sinistre potentiel. Ils peuvent être exprimés de manière quantitative, par exemple un seuil de perte financière potentielle maximale acceptable, ou de manière qualitative, par exemple une matrice croisant vraisemblance et gravité sur des échelles à plusieurs niveaux, les risques situés dans les zones les plus élevées de la matrice étant jugés systématiquement inacceptables sans traitement complémentaire. L'absence de critères d'acceptation clairement définis conduit fréquemment à des décisions de traitement des risques incohérentes ou arbitraires d'un projet à l'autre au sein d'une même organisation, chaque responsable appliquant implicitement son propre seuil de tolérance personnel plutôt qu'un référentiel commun partagé et validé au niveau de la gouvernance.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h