Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Critères d'acceptation du risque (ISO 27005)

conformite

Définition

Les critères d'acceptation du risque, notion centrale de la méthodologie de gestion des risques décrite par la norme ISO 27005, désignent les seuils et conditions préalablement définis par une organisation permettant de déterminer si un niveau de risque identifié est jugé tolérable en l'état ou nécessite la mise en œuvre de mesures de traitement supplémentaires. Ces critères, qui doivent être établis en amont du processus d'appréciation des risques et validés par la direction, reflètent directement l'appétit pour le risque de l'organisation, c'est-à-dire le niveau de risque qu'elle est globalement disposée à assumer au regard de ses objectifs stratégiques, de ses contraintes réglementaires et de ses capacités financières à absorber un sinistre potentiel. Ils peuvent être exprimés de manière quantitative, par exemple un seuil de perte financière potentielle maximale acceptable, ou de manière qualitative, par exemple une matrice croisant vraisemblance et gravité sur des échelles à plusieurs niveaux, les risques situés dans les zones les plus élevées de la matrice étant jugés systématiquement inacceptables sans traitement complémentaire. L'absence de critères d'acceptation clairement définis conduit fréquemment à des décisions de traitement des risques incohérentes ou arbitraires d'un projet à l'autre au sein d'une même organisation, chaque responsable appliquant implicitement son propre seuil de tolérance personnel plutôt qu'un référentiel commun partagé et validé au niveau de la gouvernance.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis