Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Plan de Traitement des Risques ISO 27001

conformite

Définition

Le plan de traitement des risques est un document central dans le Système de Management de la Sécurité de l'Information (SMSI) selon la norme ISO 27001. Il formalise les décisions prises par l'organisation concernant la manière de traiter chaque risque de sécurité de l'information identifié lors de l'analyse de risques, en spécifiant les options de traitement choisies, les contrôles de sécurité à mettre en place, les responsables, les échéances et les indicateurs de suivi. La norme ISO 27001:2022 (clause 6.1.3) impose que le responsable du SMSI définisse et mette en œuvre un plan de traitement des risques cohérent avec la Déclaration d'Applicabilité (SOA). Ce plan doit préciser pour chaque risque significatif : l'option de traitement retenue (réduire, maintenir/accepter, éviter, transférer), les contrôles sélectionnés depuis l'annexe A d'ISO 27001 ou d'autres référentiels, les propriétaires des risques responsables de la mise en œuvre, les ressources nécessaires (budget, compétences), et les délais. Les quatre options de traitement des risques sont : la réduction (mise en place de contrôles réduisant la probabilité ou l'impact du risque), le maintien ou acceptation (le risque résiduel après contrôle est jugé acceptable par rapport à la tolérance au risque de l'organisation), l'évitement (suppression de l'activité ou du processus générateur du risque), et le transfert (externalisation du risque à un tiers, typiquement via une assurance cyber ou un sous-traitant). Le plan de traitement des risques doit être validé par les propriétaires des risques concernés (qui acceptent le risque résiduel) et approuvé par la direction (qui valide les ressources allouées). Cette validation formelle est une exigence d'ISO 27001 et constitue une preuve d'accountability pour les audits de certification. Le suivi du plan de traitement des risques se fait via des revues périodiques : avancement des actions de traitement, vérification de l'efficacité des contrôles mis en place, réévaluation des risques suite aux contrôles, et actualisation du plan en cas de changements organisationnels ou d'émergence de nouvelles menaces.

Processus d'élaboration du plan de traitement

La clause 6.1.3 d'ISO 27001:2022 impose d'élaborer un plan de traitement des risques basé sur les résultats de l'analyse de risques. Ce plan est le lien entre l'évaluation des risques (ce qui pourrait arriver) et la mise en œuvre des contrôles (ce qui est fait pour y remédier). Il doit être cohérent avec la Déclaration d'Applicabilité (SOA), qui justifie l'inclusion ou l'exclusion de chaque contrôle d'annexe A.

Pour chaque risque traité, le plan précise : l'option de traitement (réduction, acceptation, évitement, transfert), les contrôles spécifiques retenus (référence à l'annexe A ou à d'autres référentiels), le propriétaire du risque responsable de la mise en œuvre, le délai de mise en œuvre, les ressources budgétaires allouées, et les indicateurs permettant de mesurer l'efficacité du traitement.

Articulation avec la SOA et l'annexe A

La Déclaration d'Applicabilité liste tous les contrôles de l'annexe A d'ISO 27001 et indique pour chacun s'il est applicable ou non (et pourquoi). Le plan de traitement des risques détaille la mise en œuvre des contrôles applicables. Ces deux documents sont complémentaires et doivent être cohérents : tout contrôle marqué applicable dans la SOA doit avoir une entrée dans le plan de traitement.

ISO 27001:2022 introduit 11 nouveaux contrôles par rapport à la version 2013 (notamment dans les domaines cloud, intelligence sur les menaces, sécurité physique avancée, filtrage web). La SOA et le plan de traitement doivent être revus lors de la migration vers ISO 27001:2022.

Suivi et révision du plan

Le plan de traitement des risques est un document vivant, revu au moins annuellement et lors de tout changement significatif (nouveau système, nouvelle activité, incident majeur, changement réglementaire). La revue de direction prévue par ISO 27001 (clause 9.3) est l'occasion d'examiner l'avancement du plan et de décider des priorités pour la période suivante.

Les métriques de suivi du plan comprennent : pourcentage d'actions complétées dans les délais, taux de risques ramenés sous le seuil d'acceptabilité, écarts par rapport aux délais initiaux (et justifications), et évolution du profil de risque global. Ces métriques sont présentées à la direction et documentées pour les audits de certification.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis