Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Risk Assessment

general

Définition

Le Risk Assessment (évaluation des risques) est un processus structuré et méthodique d'identification, d'analyse et de hiérarchisation des risques de cybersécurité pesant sur une organisation, constituant la pierre angulaire de toute stratégie de sécurité fondée sur les risques (risk-based approach) plutôt que sur une conformité purement déclarative. La démarche débute par l'identification des actifs critiques (systèmes, données, processus métiers) et des menaces susceptibles de les affecter, suivie de l'évaluation de leur vulnérabilité et de la probabilité d'occurrence de chaque scénario. Le risque est généralement quantifié comme le produit de la probabilité d'un événement et de son impact potentiel, exprimé selon des méthodologies reconnues : EBIOS Risk Manager développée par l'ANSSI en France, ISO 27005 au niveau international, ou FAIR (Factor Analysis of Information Risk) pour une approche quantitative financière. Les résultats permettent de prioriser les investissements de sécurité selon les risques les plus critiques et de décider d'un traitement approprié : réduction par des mesures de sécurité, transfert via une cyber-assurance, évitement en supprimant l'activité à risque, ou acceptation formelle documentée par la direction. L'évaluation des risques n'est pas un exercice ponctuel mais un processus continu, réévalué périodiquement ou lors de changements significatifs (nouvelle technologie, incident, évolution réglementaire), et constitue une exigence explicite de l'ISO 27001 et de la directive NIS2 pour les entités concernées.

Processus en cinq étapes

Identification des actifs à protéger, identification des menaces, identification des vulnérabilités exploitables, analyse du risque (probabilité x impact), et traitement du risque (réduction, transfert, acceptation, évitement). Ce processus doit être cyclique et continu.

Méthodologies

EBIOS RM (méthode ANSSI), ISO 27005 (norme internationale), et FAIR (Factor Analysis of Information Risk) pour la quantification financière. La quantification en termes financiers permet de communiquer avec la direction et de justifier les investissements de sécurité.

Processus continu

L'évaluation doit être mise à jour au minimum annuellement ou lors de changements significatifs. Les outils GRC automatisent le suivi des risques et la génération des rapports. L'approche risk-based guide l'allocation des ressources de sécurité vers les risques les plus critiques.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis