Aller au contenu

Tenir un registre des risques

S'applique à
  • Gestionnaires
  • Administrateurs
  • Propriétaires
Avant de commencer
  • Le Registre des risques est activé pour votre compte
  • Vous savez quel actif, emplacement, processus ou partie de l'activité le risque concerne

Le registre des risques est votre système de référence pour ce qui pourrait mal tourner — menaces de sécurité de l’information, dangers pour la sécurité, expositions liées à la continuité et à l’environnement — et pour ce que vous faites face à chacun. Chaque risque porte une référence telle que RSK-0001, un score inhérent en direct, un traitement et une date de revue, de sorte que le registre se lit comme l’évaluation ISO 31000 / ISO 27001 que les auditeurs attendent.

Retrouvez cette fonction sous GouvernanceRisk Register. Le poste comporte deux onglets : Register — la liste — et Matrix, une carte de chaleur 5×5 des mêmes risques.

  1. Allez dans Register et sélectionnez Add risk.
  2. Saisissez un Title qui nomme le risque en langage clair.
  3. Choisissez le Subject — ce sur quoi porte le risque :
    • Asset ou Location — choisissez l’actif ou l’emplacement précis.
    • Process ou Organisation — saisissez un libellé de sujet libre.
  4. Décrivez la Threat (ce qui pourrait arriver) et la Vulnerability (pourquoi cela pourrait arriver).
  5. Choisissez la Category — Information security, Safety, Continuity, Environmental, Reputational ou Financial.
  6. Associez les Standards auxquels le risque se rattache — ISO 27001, ISO 45001, ISO 22301 ou Other.
  7. Renseignez la Likelihood (1–5) et l’Impact (1–5) inhérents. L’ Inherent score est calculé pour vous comme vraisemblance × impact.
  8. Définissez une Review frequency — Monthly, Quarterly, Semi-annual ou Annual — et une Review date.
  9. Enregistrez le risque.

Le type de sujet est figé une fois le risque créé — modifier un risque change ses champs de fond (titre, menace, vulnérabilité, catégorie, normes, scores et revue), mais pas ce sur quoi il porte.

Le registre liste chaque risque avec sa référence, son titre, sa catégorie et son sujet, son score et sa bande inhérents, son traitement, son statut et sa prochaine date de revue. Un risque dont la date de revue est dépassée est signalé dans la colonne de revue.

Filtrez la liste par Standard, Category, Subject, Treatment, Status et Band, activez Overdue review pour ne voir que les risques à revoir, ou lancez une recherche sur le titre, la menace et la vulnérabilité.

La liste du Registre des risques affichant les risques avec leur référence, leur titre, leur catégorie, leur score et bande inhérents, leur traitement, leur statut et leur prochaine date de revue.

Ouvrez un risque et sélectionnez Set treatment pour consigner la façon dont vous le gérez.

Choisissez le Treatment :

  • Accept — vivre avec le risque à son niveau actuel.
  • Mitigate — le réduire par des mesures de maîtrise.
  • Transfer — le transférer, par exemple via une assurance ou un contrat.
  • Avoid — cesser l’activité qui le génère.

Mitigate et Transfer exigent tous deux un Treatment plan et une Due date — impossible de les enregistrer sans les deux. Accept et Avoid n’en requièrent aucun.

Accept capture le risque qu’il vous reste après traitement. Sélectionnez Accept, puis :

  1. Renseignez la Residual likelihood (1–5) et le Residual impact (1–5). Le Residual score est affiché en regard du score inhérent.
  2. Rédigez une Acceptance justification — pourquoi le risque résiduel est acceptable. C’est la validation ISO 27001 6.1.3 ; elle est obligatoire.
  3. Confirmez avec Accept risk.

Chaque risque porte une fréquence de revue et une prochaine date de revue. Lorsque cette date est dépassée, le risque apparaît en retard dans le registre et se retrouve avec le filtre Overdue review, de sorte que rien ne dérive discrètement hors délai. La modification d’un risque est l’endroit où vous fixez la prochaine date de revue.

Faites passer un risque à Closed lorsqu’il est résolu ou n’est plus pertinent, et indiquez un Reason — la clôture en exige toujours un. Un risque clôturé reste dans le registre comme trace historique ; ses actions de modification, de traitement et d’acceptation ne sont plus proposées.

Delete supprime en douceur un risque : il quitte le registre mais est conservé pour l’audit, et seuls les propriétaires et administrateurs peuvent le faire.

L’onglet Matrix place chaque risque coté sur une grille 5×5 — vraisemblance en lignes, impact en colonnes — chaque cellule étant colorée selon sa bande et indiquant combien de risques atteignent ce score. Basculez entre la base Inherent et Residual ; la vue résiduelle ne compte que les risques ayant un score résiduel accepté. Les totaux par bande pour Critical, High, Medium et Low figurent au-dessus de la grille.

Un risque évolue de OpenIn treatmentAcceptedClosed. Le statut affiché reflète où en est le risque dans ce cycle de vie.

Les propriétaires et administrateurs disposent du registre complet. Les gestionnaires peuvent tout faire sauf supprimer un risque ou accepter un risque résiduel High ou Critical. Les techniciens et les membres ont un accès en lecture seule — suffisant pour qu’un responsable de traitement affecté voie ses risques — et les observateurs sont en lecture seule mais peuvent Export le registre pour une soumission d’audit.