← EBIOS Risk Manager · Cybersécurité
Atelier 5 / 5

5️⃣ Traitement du risque

Quelle stratégie de sécurité adopter au regard des risques identifiés — et que reste-t-il une fois les mesures appliquées ?

1Cadre de l'atelier

ObjectifDéfinir une stratégie de traitement du risque et identifier les risques résiduels.
EntréesSocle de sécurité (atelier 1) · mesures de sécurité sur l'écosystème et scénarios stratégiques (atelier 3) · scénarios opérationnels (atelier 4).
ParticipantsDirection, métiers, RSSI, DSI.
SortiesStratégie de traitement du risque · plan d'amélioration continue de la sécurité (PACS) · synthèse des risques résiduels · cadre de suivi des risques.

5 activités composent cet atelier : 5-1 synthèse des scénarios de risque, 5-2 décision de la stratégie de traitement, 5-3 définition des mesures dans le PACS, 5-4 évaluation des risques résiduels, 5-5 mise en place du cadre de suivi.

2Comment se construit un risque

Un scénario de risque (ISO 27005:2022 : séquence ou combinaison d'événements qui conduisent de la cause initiale à la conséquence indésirable) se construit en assemblant les briques produites par les ateliers précédents :

Source de risque (A2) Objectif visé (A2) Chemin d'attaque / Écosystème (A3) Mode opératoire technique (A4) Gravité héritée de l'événement redouté (atelier 1) · Vraisemblance du scénario opérationnel (atelier 4) → Niveau de risque
On retient les objectifs visés les plus pertinents (A2), en lien avec les événements redoutés les plus graves (A1), pour construire des scénarios stratégiques (A3) puis leur déclinaison opérationnelle (A4) — d'où le risque final.

3Les options de traitement

Pour chaque risque positionné sur la matrice gravité × vraisemblance, l'atelier 5-2 fait choisir une stratégie parmi quatre options :

↓ Réduction du risque

Mettre en œuvre des mesures de sécurité pour diminuer la gravité et/ou la vraisemblance — l'option prioritaire selon l'ISO 27005:2022.

⛔ Évitement du risque

Renoncer à l'activité ou au projet qui expose au risque, lorsque celui-ci est jugé inacceptable et non maîtrisable.

↔ Transfert du risque

Partager le risque avec un tiers — assurance cyber, externalisation contractualisée avec obligations de sécurité.

✓ Maintien (acceptation)

Accepter le risque en connaissance de cause — une décision qui doit être formelle, documentée et validée par le responsable désigné.

Erreur fréquente : ne pas faire valider l'acceptation d'un risque. Un risque maintenu doit être une décision explicite du responsable, pas un oubli silencieux du plan de traitement.

4Le PACS — plan d'amélioration continue de la sécurité

Les mesures de sécurité décidées (issues de tous les ateliers : écarts du socle, mesures sur l'écosystème, mesures sur les biens supports) sont réparties dans le PACS selon 4 axes :

🧭Gouvernance & anticipation
Pilotage du risque, homologation, veille menace/vulnérabilités
🛡Protection
Cloisonnement, authentification, chiffrement, sécurité physique
🚨Défense
Surveillance, détection, réponse à incident
🔄Résilience
Sauvegarde, continuité et reprise d'activité, gestion de crise

Chaque mesure du PACS est documentée : risque(s) associé(s), responsable, freins à la mise en œuvre, coût/complexité, échéance, statut.

5Risque résiduel et suivi

Le risque résiduel est le scénario de risque qui subsiste après application de la stratégie de traitement retenue. Les mesures de sécurité ne font généralement baisser (le cas échéant) que la vraisemblance — pas la gravité, qui dépend de la valeur métier elle-même.

Il est recommandé de produire une cartographie des risques résiduels à échéance d'un an — à la date d'échéance la plus lointaine du PACS — pour faire comprendre aux décideurs que certains risques resteront non couverts pendant l'intervalle.

Le suivi s'organise via un comité de suivi SSI périodique (trimestriel, semestriel), l'avancement des mesures du PACS, et le suivi d'indicateurs validés en amont. Des cycles opérationnels (changement de bien support, incident, nouvelle vulnérabilité) ou stratégiques (changement de périmètre, d'organisation) déclenchent une itération de l'analyse.