Tenir un registre des risques
Le registre des risques est votre système de référence pour ce qui pourrait mal
tourner — menaces de sécurité de l’information, dangers pour la sécurité,
expositions liées à la continuité et à l’environnement — et pour ce que vous
faites face à chacun. Chaque risque porte une référence telle que RSK-0001,
un score inhérent en direct, un traitement et une date de revue, de sorte que
le registre se lit comme l’évaluation ISO 31000 / ISO 27001 que les auditeurs
attendent.
Retrouvez cette fonction sous Gouvernance → Risk Register. Le poste comporte deux onglets : Register — la liste — et Matrix, une carte de chaleur 5×5 des mêmes risques.
Créer un risque
Section intitulée « Créer un risque »- Allez dans Register et sélectionnez Add risk.
- Saisissez un Title qui nomme le risque en langage clair.
- Choisissez le Subject — ce sur quoi porte le risque :
- Asset ou Location — choisissez l’actif ou l’emplacement précis.
- Process ou Organisation — saisissez un libellé de sujet libre.
- Décrivez la Threat (ce qui pourrait arriver) et la Vulnerability (pourquoi cela pourrait arriver).
- Choisissez la Category — Information security, Safety, Continuity, Environmental, Reputational ou Financial.
- Associez les Standards auxquels le risque se rattache — ISO 27001, ISO 45001, ISO 22301 ou Other.
- Renseignez la Likelihood (1–5) et l’Impact (1–5) inhérents. L’ Inherent score est calculé pour vous comme vraisemblance × impact.
- Définissez une Review frequency — Monthly, Quarterly, Semi-annual ou Annual — et une Review date.
- Enregistrez le risque.
Le type de sujet est figé une fois le risque créé — modifier un risque change ses champs de fond (titre, menace, vulnérabilité, catégorie, normes, scores et revue), mais pas ce sur quoi il porte.
Parcourir et filtrer le registre
Section intitulée « Parcourir et filtrer le registre »Le registre liste chaque risque avec sa référence, son titre, sa catégorie et son sujet, son score et sa bande inhérents, son traitement, son statut et sa prochaine date de revue. Un risque dont la date de revue est dépassée est signalé dans la colonne de revue.
Filtrez la liste par Standard, Category, Subject, Treatment, Status et Band, activez Overdue review pour ne voir que les risques à revoir, ou lancez une recherche sur le titre, la menace et la vulnérabilité.
Définir un traitement
Section intitulée « Définir un traitement »Ouvrez un risque et sélectionnez Set treatment pour consigner la façon dont vous le gérez.
Choisissez le Treatment :
- Accept — vivre avec le risque à son niveau actuel.
- Mitigate — le réduire par des mesures de maîtrise.
- Transfer — le transférer, par exemple via une assurance ou un contrat.
- Avoid — cesser l’activité qui le génère.
Mitigate et Transfer exigent tous deux un Treatment plan et une Due date — impossible de les enregistrer sans les deux. Accept et Avoid n’en requièrent aucun.
Accepter le risque résiduel
Section intitulée « Accepter le risque résiduel »Accept capture le risque qu’il vous reste après traitement. Sélectionnez Accept, puis :
- Renseignez la Residual likelihood (1–5) et le Residual impact (1–5). Le Residual score est affiché en regard du score inhérent.
- Rédigez une Acceptance justification — pourquoi le risque résiduel est acceptable. C’est la validation ISO 27001 6.1.3 ; elle est obligatoire.
- Confirmez avec Accept risk.
Revoir selon une cadence
Section intitulée « Revoir selon une cadence »Chaque risque porte une fréquence de revue et une prochaine date de revue. Lorsque cette date est dépassée, le risque apparaît en retard dans le registre et se retrouve avec le filtre Overdue review, de sorte que rien ne dérive discrètement hors délai. La modification d’un risque est l’endroit où vous fixez la prochaine date de revue.
Clôturer un risque
Section intitulée « Clôturer un risque »Faites passer un risque à Closed lorsqu’il est résolu ou n’est plus pertinent, et indiquez un Reason — la clôture en exige toujours un. Un risque clôturé reste dans le registre comme trace historique ; ses actions de modification, de traitement et d’acceptation ne sont plus proposées.
Delete supprime en douceur un risque : il quitte le registre mais est conservé pour l’audit, et seuls les propriétaires et administrateurs peuvent le faire.
Lire la matrice des risques
Section intitulée « Lire la matrice des risques »L’onglet Matrix place chaque risque coté sur une grille 5×5 — vraisemblance en lignes, impact en colonnes — chaque cellule étant colorée selon sa bande et indiquant combien de risques atteignent ce score. Basculez entre la base Inherent et Residual ; la vue résiduelle ne compte que les risques ayant un score résiduel accepté. Les totaux par bande pour Critical, High, Medium et Low figurent au-dessus de la grille.
Statuts à prévoir
Section intitulée « Statuts à prévoir »Un risque évolue de Open → In treatment → Accepted → Closed. Le statut affiché reflète où en est le risque dans ce cycle de vie.
Qui peut faire quoi
Section intitulée « Qui peut faire quoi »Les propriétaires et administrateurs disposent du registre complet. Les gestionnaires peuvent tout faire sauf supprimer un risque ou accepter un risque résiduel High ou Critical. Les techniciens et les membres ont un accès en lecture seule — suffisant pour qu’un responsable de traitement affecté voie ses risques — et les observateurs sont en lecture seule mais peuvent Export le registre pour une soumission d’audit.
Was this page helpful?
Thanks — your feedback helps us improve these guides.

