A quel moment utilise-t’on l’analyse de risques pour soutenir un SMSI ?
Résumé
L’analyse des risques est primordiale lorsqu’on manage un SMSI. Ce n’est pas un exercice ponctuel, il est en continu. On la représente (parfois) sous forme de roue. Le fin d’un cycle n’est que le début du nouveau.
Elle s’utilise et s’exprime en 4 moments clés. Lors de la phase d’initialisation du SMSI, lors de la revue périodiques, en cas de changements dans le SMSI (4.1/4.2) et à la suite d’incident de sécurité.
La gestion des risques est un processus essentiel dans un SMSI, vous devez le considérer comme un système interdépendant de la 27001. 27001 sans Gestion des risques ne vaut rien. Et, piloter son SMSI sans identifier, analyser, évaluer et traiter ses risques, est voué à l’échec du système.
Les 4 moments d’activation de l’analyse de risques.
| Phase du SMSI | Rôle dans le SMSI | Livrable attendu |
|---|---|---|
| Initialisation / cadrage (Plan) | Identifier les éléments essentiels du SMSI à protéger. Sélectionner les mesures à mettre en place. Prioriser les actions pour répondre au futur SMSI | Analyse de risques préliminaire. Création de la Dd’A. Plan de traitement des risques. Plan de déploiement des mesures |
| A chaque changement dans le périmètre (Do) | Considérer si les changements créent des nouvelles menaces ou si de nouvelles sources de risques apparaissent. Changements dans le périmètre | Revue des risques. Présentation et validation en comité de sécurité. Désignation de nouvelles ressources |
| Revue périodique (Check) | Cyclique et déterminé. La norme indique qu’il faut revoir son analyse a des moments définis et cycliques. La fréquence n’est pas évoquée. | Mises à jour des analyses de risques. Revue des incidents. Agenda des revues prévues et passées. Arbitrage budgétisés |
| En cas d’incidents de sécurité (CID) | L’analyse des incidents (ISO27035) permet de comprendre là où il y a pu avoir exploitation d’une ou plusieurs vulnérabilités et de s’en servir pour apprendre et réagir. | Retex des incidents. Revues imposées par les incidents. Dd’A mise à jour |
Les 3 erreurs terrain rencontrées
1. L’analyse de risques a été mise à jour la semaine précédent l’audit. Si vous indiquez à l’auditeur que le SMSI a évolué dans l’année, il va s’attendre à ce que vous ayez aussi mis à jour votre analyse de risques et pas seulement pour lui faire plaisir.
2. Ne pas lier les incidents réels et les risques. Le système demande à tourner constamment. Des non-conformités peuvent apparaître mais il faut des actions correctives. Une des premières est d’identifier la cause racine et de comprendre là ou notre analyse de risques n’avait pas bien identifié ou justifié les risques.
3. Oublier les opportunités et ne justifier son analyse des risques que par les menaces et les risques. Dans son rapport 2025, l’AFNOR classe l’absence de prise en compte des opportunités dans son TOP3 des non-conformités à ses audits 27001. Les opportunités ne sont pas systématiquement identifiées ou exploitées. Cela peut freiner la dynamique d’amélioration continue du SMSI (10.1)
Quand déclencher une analyse de risques?
- Vous pouvez utiliser l’analyse de risque (EbiosRM ou 27005 ou autre) pour transformer les enjeux stratégiques de la direction en objectifs de sécurité quantifiable et ainsi construire votre déclaration d’applicabilité (Dd’A) initiale.
- Une fois vos mesures mises en place, vous refaites l’analyse de risques pour vérifier que ce que vous aviez espéré est réel.
- A chaque changement, nouveaux projets, nouvelles règlementation, vous imposez une revue des risques associée. Vous pouvez aussi imposer cette surveillance à toutes les personnes responsables afin que l’entreprise soit un vrai soutient et la direction un sponsor. On appelle cela le security by design.
- A chaque fin d’analyse des risques, on produit une présentation du Plan de traitement des risques (PTR) en comité de sécurité ou autre comité qui fera office de comité de Direction.
- Après la résolution d’un incident, vous devez: ajouter les éléments à votre analyse de risques et les analyser, afin de savoir si cela pourrait se reproduire.
- Vous pouvez aussi décider de relancer une analyse de risques pour toute autre raison jugée valable. Le SMSI ne vous en voudra pas de faire trop d’analyses, votre supérieur peut-être.
Quoi retenir ?
Une analyse de risques est dynamique. Elle vit avec votre entreprise, votre SMSI. Si vous ne gérez pas bien vos risques, ce sont les incidents que vous aurez à gérer. L’auditeur cherchera à comprendre votre logique d’analyse de risques. Suivez les étapes citées et il sera rassuré. Un auditeur confiant est un auditeur heureux.
FAQ
Quelles est la fréquence minimale pour réévaluer l’analyse de risques d’un SMSI ?
Minimum une fois par an (pour garder la structure PDCA) et en intégrant les changements significatifs ou les incidents sur le SMSI.
Faut-il reprendre du début à chaque fois?
Non, il faut adapter l’analyse de risques aux nouveaux éléments du système. Donc mettre à jour et surveiller les changements.
Qui valide l’analyse de risques dans un SMSI certifié 27001?
C’est de la responsabilité exclusive de la direction générale. Il faut qu’elle valide formellement les actions, le PTR et son plan d’exécution. De plus, NIS2 demande à ce que la direction soit consciente des risques et qu’on puisse le prouver.
Comment l’Analyse des risques alimente-t’elle la Déclaration d’applicabilité (Dd’A) ?
A chaque plan de traitement des risques produit, les mesures modifiées ou ajoutées modifient la Dd’A. Ce PTR aidera à justifier l’inclusion des ces mesures car il est utile de maintenir la solidité du SMSI
Prêt à aller plus loin ?
Découvrez notre formation certifiante ISO 27001 Lead Implementer pour maîtriser la mise en place d'un SMSI de bout en bout et préparer sereinement votre certification.