[Aller au contenu principal](#main-content)
 

 
 

 
 
 
 

 
# Risque résiduel

 conformite
 
 

 
 
 
 
## Définition

 

Le risque résiduel désigne, dans la méthodologie de gestion des risques décrite par la norme ISO 27005 et reprise dans de nombreux cadres de gouvernance des risques, le niveau de risque subsistant après la mise en œuvre des mesures de traitement retenues par l'organisation, qu'il s'agisse de mesures de réduction, de transfert, d'évitement ou d'acceptation partielle du risque initial identifié. Ce concept repose sur le constat qu'aucune mesure de sécurité, aussi rigoureuse soit-elle, ne permet d'éliminer totalement un risque, et qu'une part de risque subsiste nécessairement après traitement, cette part résiduelle devant être explicitement identifiée, évaluée et formellement acceptée par une autorité disposant du niveau de délégation approprié au sein de l'organisation, généralement la direction ou le propriétaire du risque désigné. La formalisation de cette acceptation constitue une étape essentielle du processus de traitement des risques exigé par la norme [ISO 27001](/glossaire/iso-27001), car elle évite qu'un risque résiduel élevé ne soit implicitement toléré sans validation explicite, situation fréquemment observée dans les organisations où le traitement des risques est traité comme un exercice purement documentaire déconnecté d'une réelle prise de décision managériale. Le suivi dans le temps du risque résiduel, notamment sa réévaluation périodique à la lumière de l'évolution des menaces ou de l'efficacité réelle constatée des mesures mises en œuvre, constitue une composante essentielle de l'amélioration continue du dispositif de gestion des risques de l'organisation.
 

 
 

 
 
 
 
## **Articles liés

 
 
 

 

 
 
 
 
 
 
 
 

 
 
 
 
 
 

Un projet cybersécurité ?
 

Expert dispo · Réponse 24h
 
 
 Devis **
 
 
 **