vulnérabilités et les menaces.
Critères de gestion des risques : ils doivent être clairement définis.
Analyse des risques : les conséquences potentielles de ces risques doivent être
identifiées ainsi que leur vraisemblance.
Évaluation des risques : sur la base de leur identification et de leur analyse, les
risques peuvent être évalués. Pour cela, on tient généralement compte de la valeur des
actifs, des conséquences opérationnelles suite à une perte de confidentialité,
d’intégrité ou de disponibilité, ainsi que de la vraisemblance du risque. Chaque
implémenteur est libre de fixer la formule d’évaluation des risques qui lui paraît la
plus appropriée.
Traitement du risque : une fois les risques évalués, l’implémenteur doit préciser
pour chacun d’eux comment il compte le traiter. Il se servira pour cela des critères de
gestion de risques formalisés plus haut. Si la norme laisse libre sur les différents
traitements possibles, les plus courants sont les suivants.
L’acceptation du risque : lorsqu’on accepte un risque, on décide de ne rien engager
pour se protéger. Il n’est pas irresponsable d’accepter des risques dont les
conséquences sont négligeables.
L’évitement du risque : cela consiste à se retirer de l’activité à risque. On atteint
ainsi un risque zéro pour l’activité en question. Naturellement, ce traitement du
risque est très exceptionnel.
Le transfert : en confiant l’activité à risque à un sous-traitant, ou en prenant une
assurance, on transfère le risque à un tiers. Attention, transférer le risque ne
dispense pas de prendre quelques précautions, notamment en contrôlant le soustraitant.
La réduction : ce sera concrètement le traitement de loin le plus utilisé. Il s’agit en
fait de mettre en place une mesure de sécurité afin de réduire le risque à un niveau
acceptable.
Identification des mesures de sécurité : l’annexe A de la norme ISO 27001 contient
une liste de mesures visant à sécuriser le SI. Pour chaque risque identifié plus haut,
l’implémenteur doit sélectionner dans cette liste les mesures permettant de le réduire
ou de le transférer.
Déclaration d’applicabilité : ce document reprend l’ensemble des mesures de
sécurité présentes dans l’annexe A de la norme. Pour chacune de ces mesures,
l’implémenteur doit préciser si cette mesure est applicable dans le SMSI ou non, et
préciser les raisons de ce choix. Concrètement, la déclaration d’applicabilité se
présente toujours sous la forme d’un simple tableau.
Il est intéressant de noter que les étapes telles que l’inventaire des actifs, leur valorisation
ainsi que l’identification des menaces et des vulnérabilités ne sont pas explicitement
imposées dans la norme. Il est cependant difficile de procéder sérieusement à une
appréciation des risques sans passer par ces étapes.
Notons que la norme impose la fixation d’objectifs de sécurité, ainsi que les moyens de
mesurer leur niveau de réalisation.
Le plan de traitement des risques termine cette étape. Ce plan, basé sur les mesures de
sécurité identifiées ainsi que sur les objectifs à atteindre, décrit comment parvenir aux
Critères de gestion des risques : ils doivent être clairement définis.
Analyse des risques : les conséquences potentielles de ces risques doivent être
identifiées ainsi que leur vraisemblance.
Évaluation des risques : sur la base de leur identification et de leur analyse, les
risques peuvent être évalués. Pour cela, on tient généralement compte de la valeur des
actifs, des conséquences opérationnelles suite à une perte de confidentialité,
d’intégrité ou de disponibilité, ainsi que de la vraisemblance du risque. Chaque
implémenteur est libre de fixer la formule d’évaluation des risques qui lui paraît la
plus appropriée.
Traitement du risque : une fois les risques évalués, l’implémenteur doit préciser
pour chacun d’eux comment il compte le traiter. Il se servira pour cela des critères de
gestion de risques formalisés plus haut. Si la norme laisse libre sur les différents
traitements possibles, les plus courants sont les suivants.
L’acceptation du risque : lorsqu’on accepte un risque, on décide de ne rien engager
pour se protéger. Il n’est pas irresponsable d’accepter des risques dont les
conséquences sont négligeables.
L’évitement du risque : cela consiste à se retirer de l’activité à risque. On atteint
ainsi un risque zéro pour l’activité en question. Naturellement, ce traitement du
risque est très exceptionnel.
Le transfert : en confiant l’activité à risque à un sous-traitant, ou en prenant une
assurance, on transfère le risque à un tiers. Attention, transférer le risque ne
dispense pas de prendre quelques précautions, notamment en contrôlant le soustraitant.
La réduction : ce sera concrètement le traitement de loin le plus utilisé. Il s’agit en
fait de mettre en place une mesure de sécurité afin de réduire le risque à un niveau
acceptable.
Identification des mesures de sécurité : l’annexe A de la norme ISO 27001 contient
une liste de mesures visant à sécuriser le SI. Pour chaque risque identifié plus haut,
l’implémenteur doit sélectionner dans cette liste les mesures permettant de le réduire
ou de le transférer.
Déclaration d’applicabilité : ce document reprend l’ensemble des mesures de
sécurité présentes dans l’annexe A de la norme. Pour chacune de ces mesures,
l’implémenteur doit préciser si cette mesure est applicable dans le SMSI ou non, et
préciser les raisons de ce choix. Concrètement, la déclaration d’applicabilité se
présente toujours sous la forme d’un simple tableau.
Il est intéressant de noter que les étapes telles que l’inventaire des actifs, leur valorisation
ainsi que l’identification des menaces et des vulnérabilités ne sont pas explicitement
imposées dans la norme. Il est cependant difficile de procéder sérieusement à une
appréciation des risques sans passer par ces étapes.
Notons que la norme impose la fixation d’objectifs de sécurité, ainsi que les moyens de
mesurer leur niveau de réalisation.
Le plan de traitement des risques termine cette étape. Ce plan, basé sur les mesures de
sécurité identifiées ainsi que sur les objectifs à atteindre, décrit comment parvenir aux
