ISO 27001 · le registre des risques
Le registre des risques et le plan de traitement, rédigés à partir de cinq réponses
Les risques de départ qu'une entreprise de logiciels porte, chacun avec une vraisemblance et un impact sur une échelle de 5 points, le niveau comme leur produit en 4 bandes, un seuil d'acceptation, et pour chaque risque au-dessus une option de traitement et les mesures qui le traitent ; le registre et le plan sont rédigés comme l'auditeur les lit, et la déclaration d'applicabilité découle des mesures.
Où en est le registre
14 risques au registre, 14 au-dessus du seuil et traités, 0 acceptés ; 59 mesures de l'annexe A nommées par les traitements.
Le registre (14 risques)
Les risques de départ sont le premier brouillon du produit pour une entreprise comme la vôtre ; changez les notes, choisissez l'option, nommez le responsable, retirez ce qui ne s'applique pas et ajoutez ce qui manque.
Le phishing conduit à la compromission d'identifiants
Un employé est amené par la ruse à révéler des identifiants. · Comptes utilisateurs
A.6.3 Former les personnes à travailler en sécurité · A.8.5 Se connecter en sécurité · A.8.23 Filtrer l'accès aux sites à risque
16 · critiquePerte ou vol d'un terminal
Un ordinateur portable ou un téléphone contenant des informations est perdu ou volé. · Terminaux
A.8.1 Sécuriser portables, téléphones et postes fixes · A.7.9 Protéger les équipements sortis des locaux · A.8.24 Employer le chiffrement correctement et gérer les clés
9 · moyenIndisponibilité d'un service cloud critique
Un fournisseur SaaS ou cloud essentiel subit une panne. · Services cloud
A.5.23 Utiliser les services cloud en sécurité · A.8.14 De la capacité de réserve pour survivre à une panne · A.5.30 Faire tourner la technologie malgré les perturbations · A.5.29 Tenir la sécurité pendant une crise · A.8.6 Avoir assez de capacité pour continuer
12 · élevéLes sauvegardes ne se restaurent pas
Des sauvegardes existent, mais une vraie restauration ne fonctionne pas quand on en a besoin. · Données
A.8.13 Sauvegarder et prouver que les restaurations fonctionnent
10 · élevéUn employé qui part conserve ses accès
Les accès ne sont pas révoqués rapidement quand quelqu'un part. · Comptes
A.5.11 Récupérer équipements et données au départ des personnes · A.6.5 Des obligations qui survivent au départ · A.5.18 Accorder, revoir et retirer les droits
9 · moyenDes équipements ou des supports sont mis au rebut avec des données encore dessus
Un disque, une clé USB ou un vieil ordinateur portable quitte l'entreprise sans avoir été effacé. · Équipements et supports
A.7.10 Gérer disques, clés et supports amovibles · A.7.14 Effacer les équipements avant réforme ou réemploi · A.8.10 Supprimer les données dont vous n'avez plus besoin
8 · moyenCompromission d'un fournisseur ou d'un prestataire cloud
Un fournisseur qui détient nos informations ou exploite une partie de notre service est compromis, et nous l'apprenons tard ou jamais. · Fournisseurs et services cloud
A.5.19 Maîtriser le risque apporté par les fournisseurs · A.5.20 Inscrire les exigences de sécurité dans les contrats fournisseurs · A.5.21 La sécurité tout au long de la chaîne d'approvisionnement technologique · A.5.22 Surveiller les fournisseurs à mesure qu'ils changent
12 · élevéIncident non détecté ou non signalé à temps
Un événement de sécurité n'est remarqué par personne, ou par quelqu'un qui ne sait pas où le signaler, et la réponse commence avec des jours de retard. · Réponse aux incidents
A.5.24 Être prêt avant qu'un incident survienne · A.5.25 Juger quels événements sont de vrais incidents · A.5.26 Agir une fois l'incident déclaré · A.5.27 Tirer les leçons des incidents · A.6.8 Permettre au personnel de signaler facilement un problème
12 · élevéExigence légale ou contractuelle manquée
Une loi, un règlement, une licence ou un contrat client nous demande quelque chose que personne n'a consigné, et l'écart est découvert par un auditeur, un client ou un régulateur. · Registre des obligations
A.5.31 Connaître les lois et les contrats qui vous lient · A.5.32 Respecter le droit d'auteur et les licences logicielles · A.5.35 Faire vérifier la sécurité par un tiers indépendant · A.5.36 Vérifier que vos propres règles sont vraiment suivies · A.8.34 Auditer les systèmes sans les perturber
9 · moyenResponsabilités de sécurité floues ou sans titulaire
Une mesure n'a pas de responsable nommé, un devoir est partagé par tous et accompli par personne, ou une seule personne cumule un rôle qui devrait être séparé. · Rôles et responsabilités
A.5.1 Des politiques de sécurité écrites, approuvées et à jour · A.5.2 Qui répond de quoi en matière de sécurité · A.5.3 Répartir les tâches sensibles entre plusieurs personnes · A.5.4 Ce que la direction doit exiger de tous · A.5.37 Écrire comment les choses se font réellement · A.6.2 Des devoirs de sécurité inscrits au contrat de travail
9 · moyenArrivées et départs sans les bases de sécurité
Quelqu'un commence sans vérification, sans conditions ni accord de confidentialité, ou personne ne sait ce qui se passe quand une règle est enfreinte. · Personnes
A.6.1 Vérifications avant l'embauche · A.6.4 Des conséquences en cas de manquement · A.6.6 Accords de confidentialité · A.5.5 Savoir qui contacter chez les autorités · A.5.6 Rester en lien avec les communautés de sécurité
9 · moyenInformations partagées ou transférées sans sécurité
Des informations confidentielles sont envoyées, transférées ou exposées sur un réseau ou un service sans le traitement que leur classification exige. · Informations en transit
A.5.13 Marquer l'information avec son niveau de sensibilité · A.5.14 Transmettre l'information en sécurité, en interne comme à l'extérieur · A.8.3 Limiter ce que chacun peut ouvrir · A.8.21 Convenir des exigences de sécurité des services réseau · A.8.19 Contrôler ce qui est installé en production · A.5.8 Intégrer la sécurité dans chaque projet
12 · élevéVulnérabilité introduite dans notre propre logiciel
Du code ou une dépendance non sécurisée atteint la production. · Application
A.8.25 La sécurité tout au long de la fabrication du logiciel · A.8.26 Décider ce qu'une application doit faire en sécurité · A.8.27 Concevoir les systèmes sur des principes sûrs · A.8.28 Écrire du code qui résiste aux attaques · A.8.33 Utiliser des données sûres pour les tests · A.8.8 Trouver et corriger les failles connues
12 · élevéDivulgation non autorisée de données personnelles
Des données personnelles de clients sont exposées à la mauvaise partie. · Données personnelles
A.5.34 Protéger les données personnelles · A.8.12 Empêcher les données de sortir là où elles ne doivent pas · A.5.12 Classer l'information selon sa sensibilité · A.8.11 Masquer les données qui n'ont pas à être affichées
15 · élevé
Ajouter un risque
Le document
# Appréciation des risques de sécurité de l'information et plan de traitement Rédigé le 14 septembre 2026 avec la page gratuite de getstandardos.com, pour un système de management de la sécurité de l'information selon l'ISO/IEC 27001:2022 : les critères de l'article 6.1.2 a), les risques identifiés, analysés et évalués selon 6.1.2 c) à e), les options de traitement et les mesures de l'annexe A selon 6.1.3 a) à c), et le plan selon 6.1.3 e). La méthode est celle de StandardOS ; les titres des mesures sont les descriptions de StandardOS, pas le texte de la norme. ## Critères de risque La vraisemblance et l'impact sont notés chacun de 1 à 5 ; le niveau est leur produit. Un risque au niveau 4 ou en dessous est accepté et conservé avec un responsable ; un risque au-dessus est traité. Les bandes : - faible: 1 à 4 - moyen: 5 à 9 - élevé: 10 à 15 - critique: 16 à 25 ## Registre des risques (14 risques) | Risque | Actif | Vraisemblance | Impact | Niveau | Traitement | Responsable | |---|---|---|---|---|---|---| | Le phishing conduit à la compromission d'identifiants | Comptes utilisateurs | 4 | 4 | 16 (critique) | Modifier par des mesures | | | Perte ou vol d'un terminal | Terminaux | 3 | 3 | 9 (moyen) | Modifier par des mesures | | | Indisponibilité d'un service cloud critique | Services cloud | 3 | 4 | 12 (élevé) | Modifier par des mesures | | | Les sauvegardes ne se restaurent pas | Données | 2 | 5 | 10 (élevé) | Modifier par des mesures | | | Un employé qui part conserve ses accès | Comptes | 3 | 3 | 9 (moyen) | Modifier par des mesures | | | Des équipements ou des supports sont mis au rebut avec des données encore dessus | Équipements et supports | 2 | 4 | 8 (moyen) | Modifier par des mesures | | | Compromission d'un fournisseur ou d'un prestataire cloud | Fournisseurs et services cloud | 3 | 4 | 12 (élevé) | Modifier par des mesures | | | Incident non détecté ou non signalé à temps | Réponse aux incidents | 3 | 4 | 12 (élevé) | Modifier par des mesures | | | Exigence légale ou contractuelle manquée | Registre des obligations | 3 | 3 | 9 (moyen) | Modifier par des mesures | | | Responsabilités de sécurité floues ou sans titulaire | Rôles et responsabilités | 3 | 3 | 9 (moyen) | Modifier par des mesures | | | Arrivées et départs sans les bases de sécurité | Personnes | 3 | 3 | 9 (moyen) | Modifier par des mesures | | | Informations partagées ou transférées sans sécurité | Informations en transit | 3 | 4 | 12 (élevé) | Modifier par des mesures | | | Vulnérabilité introduite dans notre propre logiciel | Application | 3 | 4 | 12 (élevé) | Modifier par des mesures | | | Divulgation non autorisée de données personnelles | Données personnelles | 3 | 5 | 15 (élevé) | Modifier par des mesures | | ## Plan de traitement des risques (14 risques traités) Chaque risque au-dessus du niveau d'acceptation de 4, avec son option de traitement, les mesures qui le traitent lorsque l'option est de modifier, et son responsable ; 0 risques sont acceptés et conservés. ### Le phishing conduit à la compromission d'identifiants Un employé est amené par la ruse à révéler des identifiants. Niveau: 16 (critique). Traitement: Modifier par des mesures. Responsable: pas encore nommé Mesures qui traitent ce risque : - A.6.3: Former les personnes à travailler en sécurité - A.8.5: Se connecter en sécurité - A.8.23: Filtrer l'accès aux sites à risque ### Perte ou vol d'un terminal Un ordinateur portable ou un téléphone contenant des informations est perdu ou volé. Niveau: 9 (moyen). Traitement: Modifier par des mesures. Responsable: pas encore nommé Mesures qui traitent ce risque : - A.8.1: Sécuriser portables, téléphones et postes fixes - A.7.9: Protéger les équipements sortis des locaux - A.8.24: Employer le chiffrement correctement et gérer les clés ### Indisponibilité d'un service cloud critique Un fournisseur SaaS ou cloud essentiel subit une panne. Niveau: 12 (élevé). Traitement: Modifier par des mesures. Responsable: pas encore nommé Mesures qui traitent ce risque : - A.5.23: Utiliser les services cloud en sécurité - A.8.14: De la capacité de réserve pour survivre à une panne - A.5.30: Faire tourner la technologie malgré les perturbations - A.5.29: Tenir la sécurité pendant une crise - A.8.6: Avoir assez de capacité pour continuer ### Les sauvegardes ne se restaurent pas Des sauvegardes existent, mais une vraie restauration ne fonctionne pas quand on en a besoin. Niveau: 10 (élevé). Traitement: Modifier par des mesures. Responsable: pas encore nommé Mesures qui traitent ce risque : - A.8.13: Sauvegarder et prouver que les restaurations fonctionnent ### Un employé qui part conserve ses accès Les accès ne sont pas révoqués rapidement quand quelqu'un part. Niveau: 9 (moyen). Traitement: Modifier par des mesures. Responsable: pas encore nommé Mesures qui traitent ce risque : - A.5.11: Récupérer équipements et données au départ des personnes - A.6.5: Des obligations qui survivent au départ - A.5.18: Accorder, revoir et retirer les droits ### Des équipements ou des supports sont mis au rebut avec des données encore dessus Un disque, une clé USB ou un vieil ordinateur portable quitte l'entreprise sans avoir été effacé. Niveau: 8 (moyen). Traitement: Modifier par des mesures. Responsable: pas encore nommé Mesures qui traitent ce risque : - A.7.10: Gérer disques, clés et supports amovibles - A.7.14: Effacer les équipements avant réforme ou réemploi - A.8.10: Supprimer les données dont vous n'avez plus besoin ### Compromission d'un fournisseur ou d'un prestataire cloud Un fournisseur qui détient nos informations ou exploite une partie de notre service est compromis, et nous l'apprenons tard ou jamais. Niveau: 12 (élevé). Traitement: Modifier par des mesures. Responsable: pas encore nommé Mesures qui traitent ce risque : - A.5.19: Maîtriser le risque apporté par les fournisseurs - A.5.20: Inscrire les exigences de sécurité dans les contrats fournisseurs - A.5.21: La sécurité tout au long de la chaîne d'approvisionnement technologique - A.5.22: Surveiller les fournisseurs à mesure qu'ils changent ### Incident non détecté ou non signalé à temps Un événement de sécurité n'est remarqué par personne, ou par quelqu'un qui ne sait pas où le signaler, et la réponse commence avec des jours de retard. Niveau: 12 (élevé). Traitement: Modifier par des mesures. Responsable: pas encore nommé Mesures qui traitent ce risque : - A.5.24: Être prêt avant qu'un incident survienne - A.5.25: Juger quels événements sont de vrais incidents - A.5.26: Agir une fois l'incident déclaré - A.5.27: Tirer les leçons des incidents - A.6.8: Permettre au personnel de signaler facilement un problème ### Exigence légale ou contractuelle manquée Une loi, un règlement, une licence ou un contrat client nous demande quelque chose que personne n'a consigné, et l'écart est découvert par un auditeur, un client ou un régulateur. Niveau: 9 (moyen). Traitement: Modifier par des mesures. Responsable: pas encore nommé Mesures qui traitent ce risque : - A.5.31: Connaître les lois et les contrats qui vous lient - A.5.32: Respecter le droit d'auteur et les licences logicielles - A.5.35: Faire vérifier la sécurité par un tiers indépendant - A.5.36: Vérifier que vos propres règles sont vraiment suivies - A.8.34: Auditer les systèmes sans les perturber ### Responsabilités de sécurité floues ou sans titulaire Une mesure n'a pas de responsable nommé, un devoir est partagé par tous et accompli par personne, ou une seule personne cumule un rôle qui devrait être séparé. Niveau: 9 (moyen). Traitement: Modifier par des mesures. Responsable: pas encore nommé Mesures qui traitent ce risque : - A.5.1: Des politiques de sécurité écrites, approuvées et à jour - A.5.2: Qui répond de quoi en matière de sécurité - A.5.3: Répartir les tâches sensibles entre plusieurs personnes - A.5.4: Ce que la direction doit exiger de tous - A.5.37: Écrire comment les choses se font réellement - A.6.2: Des devoirs de sécurité inscrits au contrat de travail ### Arrivées et départs sans les bases de sécurité Quelqu'un commence sans vérification, sans conditions ni accord de confidentialité, ou personne ne sait ce qui se passe quand une règle est enfreinte. Niveau: 9 (moyen). Traitement: Modifier par des mesures. Responsable: pas encore nommé Mesures qui traitent ce risque : - A.6.1: Vérifications avant l'embauche - A.6.4: Des conséquences en cas de manquement - A.6.6: Accords de confidentialité - A.5.5: Savoir qui contacter chez les autorités - A.5.6: Rester en lien avec les communautés de sécurité ### Informations partagées ou transférées sans sécurité Des informations confidentielles sont envoyées, transférées ou exposées sur un réseau ou un service sans le traitement que leur classification exige. Niveau: 12 (élevé). Traitement: Modifier par des mesures. Responsable: pas encore nommé Mesures qui traitent ce risque : - A.5.13: Marquer l'information avec son niveau de sensibilité - A.5.14: Transmettre l'information en sécurité, en interne comme à l'extérieur - A.8.3: Limiter ce que chacun peut ouvrir - A.8.21: Convenir des exigences de sécurité des services réseau - A.8.19: Contrôler ce qui est installé en production - A.5.8: Intégrer la sécurité dans chaque projet ### Vulnérabilité introduite dans notre propre logiciel Du code ou une dépendance non sécurisée atteint la production. Niveau: 12 (élevé). Traitement: Modifier par des mesures. Responsable: pas encore nommé Mesures qui traitent ce risque : - A.8.25: La sécurité tout au long de la fabrication du logiciel - A.8.26: Décider ce qu'une application doit faire en sécurité - A.8.27: Concevoir les systèmes sur des principes sûrs - A.8.28: Écrire du code qui résiste aux attaques - A.8.33: Utiliser des données sûres pour les tests - A.8.8: Trouver et corriger les failles connues ### Divulgation non autorisée de données personnelles Des données personnelles de clients sont exposées à la mauvaise partie. Niveau: 15 (élevé). Traitement: Modifier par des mesures. Responsable: pas encore nommé Mesures qui traitent ce risque : - A.5.34: Protéger les données personnelles - A.8.12: Empêcher les données de sortir là où elles ne doivent pas - A.5.12: Classer l'information selon sa sensibilité - A.8.11: Masquer les données qui n'ont pas à être affichées ## Mesures nommées par le plan (59) Les mesures de l'annexe A que le plan de traitement nomme, que la déclaration d'applicabilité porte ensuite comme applicables : - A.5.1: Des politiques de sécurité écrites, approuvées et à jour - A.5.2: Qui répond de quoi en matière de sécurité - A.5.3: Répartir les tâches sensibles entre plusieurs personnes - A.5.4: Ce que la direction doit exiger de tous - A.5.5: Savoir qui contacter chez les autorités - A.5.6: Rester en lien avec les communautés de sécurité - A.5.8: Intégrer la sécurité dans chaque projet - A.5.11: Récupérer équipements et données au départ des personnes - A.5.12: Classer l'information selon sa sensibilité - A.5.13: Marquer l'information avec son niveau de sensibilité - A.5.14: Transmettre l'information en sécurité, en interne comme à l'extérieur - A.5.18: Accorder, revoir et retirer les droits - A.5.19: Maîtriser le risque apporté par les fournisseurs - A.5.20: Inscrire les exigences de sécurité dans les contrats fournisseurs - A.5.21: La sécurité tout au long de la chaîne d'approvisionnement technologique - A.5.22: Surveiller les fournisseurs à mesure qu'ils changent - A.5.23: Utiliser les services cloud en sécurité - A.5.24: Être prêt avant qu'un incident survienne - A.5.25: Juger quels événements sont de vrais incidents - A.5.26: Agir une fois l'incident déclaré - A.5.27: Tirer les leçons des incidents - A.5.29: Tenir la sécurité pendant une crise - A.5.30: Faire tourner la technologie malgré les perturbations - A.5.31: Connaître les lois et les contrats qui vous lient - A.5.32: Respecter le droit d'auteur et les licences logicielles - A.5.34: Protéger les données personnelles - A.5.35: Faire vérifier la sécurité par un tiers indépendant - A.5.36: Vérifier que vos propres règles sont vraiment suivies - A.5.37: Écrire comment les choses se font réellement - A.6.1: Vérifications avant l'embauche - A.6.2: Des devoirs de sécurité inscrits au contrat de travail - A.6.3: Former les personnes à travailler en sécurité - A.6.4: Des conséquences en cas de manquement - A.6.5: Des obligations qui survivent au départ - A.6.6: Accords de confidentialité - A.6.8: Permettre au personnel de signaler facilement un problème - A.7.9: Protéger les équipements sortis des locaux - A.7.10: Gérer disques, clés et supports amovibles - A.7.14: Effacer les équipements avant réforme ou réemploi - A.8.1: Sécuriser portables, téléphones et postes fixes - A.8.3: Limiter ce que chacun peut ouvrir - A.8.5: Se connecter en sécurité - A.8.6: Avoir assez de capacité pour continuer - A.8.8: Trouver et corriger les failles connues - A.8.10: Supprimer les données dont vous n'avez plus besoin - A.8.11: Masquer les données qui n'ont pas à être affichées - A.8.12: Empêcher les données de sortir là où elles ne doivent pas - A.8.13: Sauvegarder et prouver que les restaurations fonctionnent - A.8.14: De la capacité de réserve pour survivre à une panne - A.8.19: Contrôler ce qui est installé en production - A.8.21: Convenir des exigences de sécurité des services réseau - A.8.23: Filtrer l'accès aux sites à risque - A.8.24: Employer le chiffrement correctement et gérer les clés - A.8.25: La sécurité tout au long de la fabrication du logiciel - A.8.26: Décider ce qu'une application doit faire en sécurité - A.8.27: Concevoir les systèmes sur des principes sûrs - A.8.28: Écrire du code qui résiste aux attaques - A.8.33: Utiliser des données sûres pour les tests - A.8.34: Auditer les systèmes sans les perturber Les risques sont un premier brouillon pour une entreprise de ce profil et les notes sont celles de l'entreprise ; les mesures sont lues dans les données de l'annexe A du paquet. Ceci est un document, pas un certificat.
Le registre par lequel la déclaration commence
StandardOS amorce les mêmes risques de départ le premier jour, garde la note, le responsable et la date de revue sur chacun, transforme chaque traitement en une position de la déclaration d'applicabilité, et rouvre l'appréciation à l'intervalle que l'article 8.2 demande.
L'échelle, les bandes et le seuil sont la méthode propre de StandardOS ; la norme demande des critères et laisse la méthode à l'organisation. Les risques de départ sont lus dans le paquet, jamais saisis sur cette page, et leurs références de mesures sont des identifiants de l'annexe A avec les titres propres de StandardOS. Ceci est un document, pas un conseil juridique ou de certification.