Expert delivery et équipes offshore — WebGuard Agency
93 mesures, 1 tableau illisible — les 7 étapes qui ont rendu notre plan de traitement des risques opposable en audit
TL;DR
- Deux documents, deux questions. La déclaration d’applicabilité dit ce que vous retenez ; le plan de traitement dit ce que vous faites, qui le fait et quand.
- Le sens de construction décide de tout : du risque vers la mesure. Partir des 93 mesures de l’Annexe A produit un inventaire décoratif.
- L’appétence au risque s’écrit et se signe avant tout arbitrage — trois lignes suffisent, et elles évitent de renégocier chaque décision.
- Quatre options, jamais implicites : réduire, accepter, transférer, éviter. L’acceptation implicite est ce qu’un auditeur relève en premier.
- Un responsable nommé, une date réelle, une preuve décidée à l’avance. Sans ces trois champs, la ligne est une intention.
- Le risque résiduel se calcule ET se fait accepter par la direction. C’est l’acceptation, pas la mesure, qui clôt le traitement.
- Travaillez par vagues de 8 à 12 lignes. Quarante lignes ouvertes en même temps, c’est zéro ligne terminée.
Le document faisait onze colonnes et deux cent quatre lignes. Il recensait consciencieusement les mesures de l’Annexe A, les classait par domaine, et indiquait pour chacune un statut : « en place », « partiel », « à faire ». L’équipe y avait passé six semaines. L’auditeur l’a parcouru quatre minutes avant de poser la seule question qui comptait : « d’accord, mais quel risque cette mesure traite-t-elle ? » Personne n’a su répondre, parce que le tableau avait été construit dans le mauvais sens.
Voici la méthode en sept étapes que nous appliquons depuis pour construire un plan de traitement des risques qu’un auditeur accepte, et surtout qu’une PME de vingt à deux cents personnes peut réellement tenir.
Le malentendu de départ : deux documents, deux questions
La confusion la plus répandue concerne la frontière entre la déclaration d’applicabilité et le plan de traitement des risques. Beaucoup d’entreprises n’en produisent qu’un, en croyant que le second est une variante du premier.
La déclaration d’applicabilité est un document de périmètre. Elle passe en revue les mesures de l’Annexe A — quatre-vingt-treize dans la version 2022 de la norme — et indique pour chacune si elle s’applique et pourquoi. Elle répond à : qu’avez-vous retenu ? Nos notes sur la déclaration d’applicabilité et ses 93 mesures traitent ce document en détail.
Le plan de traitement des risques est un document d’action. Il part des risques, retient une option de traitement pour chacun, désigne les mesures associées, nomme un responsable, fixe une échéance et énonce le risque résiduel attendu. Il répond à : que faites-vous, qui le fait, et quand ?
Un auditeur lit les deux, et il vérifie surtout leur cohérence. Une mesure déclarée applicable qui n’apparaît nulle part dans le plan de traitement est une incohérence, et c’est l’une des plus faciles à détecter : elle se voit en croisant deux colonnes.
L’erreur que nous corrigeons le plus souvent
Le plan est construit à partir de l’Annexe A, parce que c’est la seule liste dont l’entreprise dispose au départ et qu’elle paraît exhaustive. Le résultat est un inventaire de bonnes pratiques, souvent juste sur le fond, dont aucune ligne ne peut être rattachée à une exposition réelle de l’entreprise. Le symptôme est reconnaissable : le document parle de chiffrement, de journalisation et de gestion des accès, et jamais du fait que la comptabilité exporte chaque mois un fichier client sur un poste portable. Un plan de traitement se lit à l’envers de la façon dont il est tentant de l’écrire — du risque vers la mesure, jamais l’inverse.
Étape 1 — Partir du risque, jamais de la liste de mesures
Le point d’entrée est le registre des risques, pas le catalogue de mesures. Si ce registre n’existe pas, c’est lui qu’il faut construire d’abord : un plan de traitement bâti sur une analyse de risques absente est un document de conformité sans aucune valeur opérationnelle, et il se démasque à la première question précise.
Pour une PME, un registre utile compte entre trente et soixante risques. En dessous, l’analyse est superficielle. Au-dessus, plus personne ne lit le document, et un registre non lu ne protège de rien.
Chaque risque s’énonce sous une forme qui contraint à la précision : une source, un événement, un actif, une conséquence. « Risque cyber » n’est pas un risque, c’est un thème. « Un attaquant externe obtient les identifiants d’un compte administrateur de l’ERP par hameçonnage, et exfiltre le fichier clients » en est un : il est daté, situé, et il désigne de lui-même les mesures qui le traitent. Si vous démarrez cette analyse, notre méthode d’analyse d’écart ISO 27001 et NIS 2 constitue l’étape amont.
Étape 2 — Fixer l’appétence au risque avant d’arbitrer
Cette étape est systématiquement sautée, et son absence explique la majorité des plans qui s’enlisent. L’appétence au risque est le niveau que la direction accepte de conserver sans traitement supplémentaire. Tant qu’il n’est pas écrit, chaque arbitrage est une négociation, et aucune décision n’est défendable devant un tiers.
Le format qui fonctionne est volontairement grossier. Sur une échelle de criticité à quatre niveaux, la direction écrit et signe une phrase du type : « les risques de niveau 1 et 2 sont acceptés en l’état ; les risques de niveau 3 doivent être ramenés au niveau 2 sous douze mois ; les risques de niveau 4 sont traités sans délai, avec arbitrage budgétaire prioritaire. »
Trois lignes. Une signature. À partir de là, le plan se déduit largement du registre au lieu de se négocier ligne à ligne, et les discussions portent sur la cotation des risques — ce qui est une bien meilleure conversation.
Étape 3 — Choisir explicitement l’option de traitement
Pour chaque risque au-dessus du seuil, une option et une seule, assortie d’une justification d’une phrase :
- Réduire — mettre en œuvre des mesures qui abaissent la probabilité, l’impact, ou les deux. C’est l’option majoritaire, et la seule à laquelle beaucoup de plans pensent.
- Accepter — conserver le risque en l’état, décision prise au bon niveau et tracée. Parfaitement légitime, à condition d’être explicite.
- Transférer — déplacer une partie de la conséquence vers un tiers, typiquement par l’assurance ou par une clause contractuelle. Attention au piège : on transfère le coût, jamais la responsabilité vis-à-vis des personnes concernées.
- Éviter — supprimer l’activité ou l’actif qui porte le risque. L’option la moins utilisée et parfois la plus économique : le fichier que vous ne conservez plus n’a pas besoin d’être protégé.
Le problème que nous rencontrons n’est presque jamais un mauvais choix d’option. C’est l’acceptation implicite : un risque que personne ne traite sans que quiconque ait décidé de ne pas le traiter. Sur le terrain, les deux situations produisent le même résultat. En audit, elles n’ont rien à voir.
Étape 4 — Relier chaque mesure à un risque, et réciproquement
La correspondance se construit dans les deux sens, et c’est le double sens qui fait la valeur du document.
Du risque vers la mesure : tout risque situé au-dessus du seuil d’appétence est couvert par au moins une mesure identifiée. Les risques orphelins sautent aux yeux dès que la colonne existe.
De la mesure vers le risque : toute mesure retenue traite au moins un risque du registre. Les mesures orphelines sont plus intéressantes qu’il n’y paraît. Soit elles répondent à un risque réel que l’analyse a manqué — auquel cas il faut compléter le registre — soit elles ont été retenues parce qu’elles figuraient sur une liste, et elles consomment un budget sans justification.
Un tableur suffit. Une colonne « risques couverts » dans l’onglet des mesures, une colonne « mesures retenues » dans l’onglet des risques, et une vérification croisée trimestrielle. Les outils dédiés apportent du confort, pas de la rigueur, et nous avons vu d’excellents plans tenus sur deux onglets comme d’assez mauvais plans tenus sur des logiciels coûteux.
Votre plan tient-il face à « quel risque cette mesure traite-t-elle ? »
Nous relisons votre plan de traitement et votre déclaration d’applicabilité en croisant les deux, et nous vous rendons la liste des lignes qui ne passeront pas l’audit.
Lancez-vousÉtape 5 — Un responsable, une date, une preuve attendue
Trois champs, et ils sont non négociables. Une ligne qui en manque un n’est pas un engagement, c’est une intention.
- Un responsable nommé. Une personne, pas un service. « La DSI » n’est pas un responsable : c’est une adresse à laquelle personne ne répond quand l’échéance arrive. Ce point provoque des résistances légitimes, et il est le meilleur test de la solidité du plan.
- Une échéance réelle. Pas « T4 », pas « courant 2027 ». Une date. Les échéances vagues ne sont pas dépassées, elles sont indécidables, ce qui est bien plus confortable et bien moins utile.
- La preuve attendue. Le champ le plus négligé et le plus rentable. Écrire à l’avance ce qui démontrera la mise en œuvre — une capture de configuration, un compte rendu de test, une clause signée, un export de journal — évite la course aux preuves des trois semaines qui précèdent l’audit, et clarifie souvent la mesure elle-même. Une mesure dont personne ne sait dire quelle preuve elle produira est une mesure mal définie.
Ajoutez une colonne « coût estimé », même approximative. Un plan sans ordre de grandeur budgétaire n’est pas arbitrable par une direction, et un plan non arbitré n’est pas exécuté.
Étape 6 — Calculer le risque résiduel et le faire accepter
Pour chaque risque traité, réévaluez la cotation en supposant les mesures appliquées. C’est le risque résiduel, et il est la raison d’être du document.
Deux erreurs se produisent à cette étape. La première consiste à ne pas le calculer du tout, ce qui revient à laisser entendre que les mesures ramènent le risque à zéro — ce qu’aucun auditeur ne croira. La seconde consiste à le calculer et à ne pas le faire accepter, ce qui est plus subtil et plus coûteux : le document affirme alors qu’un risque de niveau 2 subsiste, sans que personne n’ait jamais dit que ce niveau était acceptable.
L’acceptation formelle du risque résiduel par la direction est ce qui clôt le traitement. Elle prend la forme d’une réunion, d’un relevé de décision et d’une signature. Elle a une vertu que nous avons vue transformer des démarches : c’est le moment où la direction comprend concrètement ce qu’elle achète, et ce qu’elle garde. Une direction qui a signé un risque résiduel se comporte différemment lors de l’arbitrage budgétaire suivant.
Ce que nous avons appris à faire différemment
Nous produisions autrefois des plans exhaustifs, couvrant l’intégralité du registre dès la première version. Ils étaient rigoureux et ils n’étaient pas exécutés : quarante lignes ouvertes simultanément, c’est zéro ligne terminée. Nous travaillons désormais par vagues. La première vague ne contient que les risques au-dessus du seuil critique, huit à douze lignes au maximum, avec des échéances à trois mois. Les autres risques restent au registre, cotés et visibles, avec la mention « traitement planifié vague 2 ». Le plan est moins impressionnant à lire. Il est terminé, ce qui n’était jamais le cas de l’autre.
Étape 7 — Réviser sur événement, pas seulement sur calendrier
La revue annuelle est nécessaire et notoirement insuffisante. Un plan revu une fois par an décrit l’entreprise telle qu’elle était l’année précédente, ce qui en fait un document d’archive.
Définissez donc des déclencheurs de révision, écrits dans le plan lui-même :
- Un incident de sécurité, même mineur, même chez un prestataire. C’est la meilleure source d’information sur votre exposition réelle, et elle est gratuite.
- L’arrivée d’un nouveau prestataire traitant vos données. Chaque sous-traitant ajoute des risques que votre registre ignore jusqu’à ce que quelqu’un les y inscrive.
- Un changement d’architecture : migration vers le nuage, nouvel outil métier, ouverture d’une interface applicative.
- Une évolution réglementaire touchant votre secteur.
- Un changement d’activité : nouveau marché, nouvelle implantation, croissance rapide des effectifs.
Ces déclencheurs ne supposent pas de refaire l’analyse complète. Ils supposent d’ouvrir le registre, d’ajouter ou de recoter quelques lignes, et de vérifier si le plan doit bouger. Une demi-journée à chaque fois.
Et pour NIS 2 ?
La directive NIS 2 attend des entités concernées qu’elles mettent en œuvre des mesures de gestion des risques proportionnées à leur exposition. Un plan de traitement documenté, avec responsables, échéances et risques résiduels acceptés, est exactement la forme sous laquelle cette attente se démontre.
Les différences portent sur le périmètre couvert et sur des obligations connexes — notamment la notification d’incidents et la responsabilité des organes de direction — qui n’ont pas d’équivalent direct dans un référentiel de certification. La démarche que nous recommandons est d’entretenir un plan unique et d’y ajouter ce qui relève spécifiquement de NIS 2, plutôt que de maintenir deux dispositifs parallèles : en moins d’un an, ils divergent, et c’est le plus ancien qui sert de référence au mauvais moment.
Si vous ignorez encore si vous entrez dans le champ de la directive, c’est la question à trancher en premier, car elle détermine le périmètre du plan. Notre audit de périmètre NIS 2 y répond en quelques jours, et notre méthode de mise en conformité ISO 27001 et NIS 2 décrit la démarche complète dans laquelle ce plan s’insère.
Ce que la démarche coûte réellement
Pour une PME dont le registre des risques existe déjà : deux à trois jours de travail effectif, répartis sur trois à quatre semaines pour laisser le temps aux arbitrages.
La répartition surprend systématiquement. La rédaction représente moins d’un tiers de l’effort. L’essentiel part dans deux réunions — celle qui fixe l’appétence, celle qui fait accepter les résiduels — et dans les allers-retours nécessaires pour obtenir des noms de personnes plutôt que des noms de services. C’est la partie humaine qui coûte, et c’est aussi celle qui donne au document sa valeur.
À comparer avec le coût réel de l’alternative : six semaines passées à remplir un tableau de deux cent quatre lignes qu’un auditeur écarte en quatre minutes, et la nécessité de tout reprendre dans le bon sens avant le cycle suivant.
Questions fréquentes
Ce sont deux documents distincts que beaucoup d’entreprises fusionnent, et la fusion se paie en audit. La déclaration d’applicabilité est un document de périmètre : elle passe en revue les mesures de l’Annexe A de la norme et indique, pour chacune, si elle est applicable et pourquoi. Elle répond à la question « qu’avez-vous retenu ». Le plan de traitement des risques est un document d’action : il part des risques identifiés, indique l’option de traitement retenue pour chacun, les mesures associées, le responsable, l’échéance et le risque résiduel attendu. Il répond à la question « que faites-vous, qui le fait et quand ». Un auditeur lit les deux et vérifie surtout leur cohérence : une mesure déclarée applicable qui n’apparaît nulle part dans le plan de traitement est une incohérence, et c’est l’une des plus simples à repérer.
Non, et prétendre le contraire produit un plan que personne ne tient. Une méthodologie de traitement du risque prévoit explicitement plusieurs options, dont l’acceptation. Accepter un risque est une décision légitime, à condition qu’elle soit prise au bon niveau, justifiée et tracée : c’est la direction qui accepte, pas l’équipe technique, et l’acceptation figure au plan avec sa justification. Le problème que nous rencontrons n’est jamais l’acceptation elle-même, c’est l’acceptation implicite — un risque qui n’est traité par personne sans que quiconque ait décidé de ne pas le traiter. En audit, la différence entre les deux situations est considérable, alors que sur le terrain elles produisent exactement le même résultat.
Pour une PME dont le registre des risques existe déjà et contient entre trente et soixante entrées, comptez deux à trois jours de travail effectif, répartis sur trois à quatre semaines pour laisser le temps aux arbitrages de direction. La répartition est contre-intuitive : la rédaction représente moins d’un tiers de l’effort. L’essentiel part dans deux réunions, celle qui fixe l’appétence au risque et celle qui fait accepter les risques résiduels, et dans les allers-retours pour obtenir des responsables nommés plutôt que des services. Si votre registre des risques n’existe pas encore, c’est lui qu’il faut construire d’abord : un plan de traitement bâti sur une analyse de risques inexistante est un document de conformité sans valeur opérationnelle.
Il constitue une base solide, sans être une réponse automatique. La directive NIS 2 attend des entités concernées qu’elles mettent en œuvre des mesures de gestion des risques proportionnées, et un plan de traitement documenté, avec responsables, échéances et risques résiduels acceptés, est précisément la forme sous laquelle cette exigence se démontre. Les différences portent sur le périmètre et sur les obligations connexes, notamment en matière de notification d’incidents et de responsabilité des dirigeants, qui n’ont pas d’équivalent direct dans un référentiel de certification. La démarche pragmatique consiste à construire un plan unique et à y ajouter les exigences propres à NIS 2, plutôt qu’à maintenir deux dispositifs parallèles qui divergeront en moins d’un an.
Construisons votre plan dans le bon sens, dès la première version
Nous animons l’atelier d’appétence, structurons le registre et livrons un plan par vagues que vos équipes peuvent réellement terminer. Premier échange offert.
Lancez-vousOu appelez-nous directement au +33 6 32 64 24 80