{"id":199293,"date":"2026-08-19T18:40:54","date_gmt":"2026-08-19T16:40:54","guid":{"rendered":"https:\/\/factorialhr.com\/blog\/?p=199293"},"modified":"2026-08-19T18:40:54","modified_gmt":"2026-08-19T16:40:54","slug":"appreciation-des-risques-iso-27001","status":"publish","type":"post","link":"https:\/\/factorial.fr\/blog\/appreciation-des-risques-iso-27001\/","title":{"rendered":"Appr\u00e9ciation des risques ISO 27001 : d\u00e9finition et m\u00e9thode"},"content":{"rendered":"<p>L&rsquo;appr\u00e9ciation des risques est <strong>le moment o\u00f9 la plupart des projets ISO 27001 s&rsquo;enlisent<\/strong>, et c&rsquo;est aussi l\u00e0 que l&rsquo;on voit si le syst\u00e8me de management a \u00e9t\u00e9 construit pour de vrai ou seulement sur le papier. Beaucoup d&rsquo;organisations passent des semaines \u00e0 remplir un tableur gigantesque, rempli de dizaines de menaces th\u00e9oriques et de scores attribu\u00e9s au jug\u00e9, puis se pr\u00e9sentent \u00e0 l&rsquo;audit avec un document que personne n&rsquo;utilise et qui n&rsquo;explique pas pourquoi certains contr\u00f4les ont \u00e9t\u00e9 retenus et d&rsquo;autres \u00e9cart\u00e9s.<\/p>\n<p>Dans cet article, nous revenons sur <strong>ce qu&rsquo;est l&rsquo;appr\u00e9ciation des risques selon l&rsquo;ISO 27001<\/strong>, sur les raisons pour lesquelles elle conditionne le reste du syst\u00e8me, sur la m\u00e9thode \u00e0 privil\u00e9gier et sur la fa\u00e7on de la mener \u00e9tape par \u00e9tape.<\/p>\n<h2>Qu&rsquo;est-ce que l&rsquo;appr\u00e9ciation des risques dans l&rsquo;ISO 27001 ?<\/h2>\n<p>L&rsquo;appr\u00e9ciation des risques est le processus par lequel une organisation <strong>identifie les risques qui p\u00e8sent sur la s\u00e9curit\u00e9 de son information<\/strong> et d\u00e9termine leur probabilit\u00e9 et leur impact. Autrement dit : reconna\u00eetre ce qui peut mal tourner, avec quelle probabilit\u00e9 cela se produirait et quelles cons\u00e9quences cela aurait sur la confidentialit\u00e9, l&rsquo;int\u00e9grit\u00e9 et la disponibilit\u00e9 de l&rsquo;information.<\/p>\n<p>L&rsquo;article 6.1.2 de <a href=\"https:\/\/factorial.fr\/blog\/iso-27001\/\">l&rsquo;ISO 27001<\/a> impose de <strong>d\u00e9finir un processus d&rsquo;appr\u00e9ciation des risques<\/strong>, de l&rsquo;appliquer de fa\u00e7on coh\u00e9rente et de conserver l&rsquo;information document\u00e9e \u00e0 titre de preuve. La norme ne la pr\u00e9sente pas comme une t\u00e2che ponctuelle : elle exige de la r\u00e9p\u00e9ter \u00e0 intervalles planifi\u00e9s et \u00e0 chaque fois que surviennent des changements notables dans l&rsquo;organisation ou dans son environnement.<\/p>\n<p>Il convient de clarifier trois termes que l&rsquo;on emploie souvent comme synonymes alors qu&rsquo;ils ne le sont pas. L&rsquo;<strong>analyse des risques<\/strong> est la phase o\u00f9 l&rsquo;on estime la probabilit\u00e9 et l&rsquo;impact de chaque risque. L&rsquo;<strong>appr\u00e9ciation des risques<\/strong> est le processus complet, qui inclut cette analyse ainsi que la comparaison des r\u00e9sultats avec les crit\u00e8res d&rsquo;acceptation afin de d\u00e9terminer quels risques sont prioritaires. Et le <strong>traitement des risques<\/strong> est l&rsquo;\u00e9tape suivante, celle o\u00f9 l&rsquo;on d\u00e9cide quoi faire de chacun d&rsquo;eux.<\/p>\n<h2>Pourquoi l&rsquo;appr\u00e9ciation des risques est-elle le point de d\u00e9part du SMSI ?<\/h2>\n<p>L&rsquo;ISO 27001 est une norme fond\u00e9e sur le risque. Cela signifie que les contr\u00f4les mis en place par une entreprise ne proviennent pas d&rsquo;une liste standard ni de l&rsquo;imitation de la concurrence, mais de <strong>sa propre exposition<\/strong>. Deux organisations d&rsquo;un m\u00eame secteur peuvent aboutir \u00e0 des dispositifs de contr\u00f4le tr\u00e8s diff\u00e9rents, tout simplement parce que leurs risques diff\u00e8rent.<\/p>\n<p>Cette logique place l&rsquo;appr\u00e9ciation \u00e0 la base du <a href=\"https:\/\/factorial.fr\/blog\/systeme-management-securite-linformation\/\">syst\u00e8me de management de la s\u00e9curit\u00e9 de l&rsquo;information (SMSI)<\/a>. Ce sont ses r\u00e9sultats qui d\u00e9terminent quels contr\u00f4les de l&rsquo;Annexe A vous allez appliquer et lesquels vous justifierez par \u00e9crit d&rsquo;\u00e9carter. Sans une appr\u00e9ciation solide, cette d\u00e9cision reste sans fondement, et l&rsquo;auditeur le rep\u00e8re imm\u00e9diatement.<\/p>\n<p>Il existe par ailleurs une d\u00e9pendance pr\u00e9alable \u00e0 garder \u00e0 l&rsquo;esprit : <strong>on ne peut pas appr\u00e9cier des risques portant sur des actifs que l&rsquo;on ne conna\u00eet pas<\/strong>.<\/p>\n<h2>Approche qualitative ou quantitative : laquelle choisir ?<\/h2>\n<p>L&rsquo;ISO 27001 n&rsquo;impose aucune m\u00e9thode particuli\u00e8re. Elle exige que celle-ci soit coh\u00e9rente, reproductible et qu&rsquo;elle produise des r\u00e9sultats comparables, mais laisse chaque organisation d\u00e9cider de son application. Dans la pratique, <strong>il existe deux grandes approches<\/strong>, et la plupart combinent des \u00e9l\u00e9ments des deux.<\/p>\n<ul>\n<li><strong>Approche qualitative :<\/strong> elle \u00e9value la probabilit\u00e9 et l&rsquo;impact sur des \u00e9chelles descriptives (par exemple de 1 \u00e0 5, ou faible\/moyen\/\u00e9lev\u00e9) et les croise dans une matrice des risques. Elle est rapide \u00e0 mettre en \u0153uvre, facile \u00e0 pr\u00e9senter \u00e0 la direction et suffisante pour la plupart des PME.<\/li>\n<li><strong>Approche quantitative :<\/strong> elle attribue des valeurs num\u00e9riques et mon\u00e9taires \u00e0 la probabilit\u00e9 et \u00e0 l&rsquo;impact, en s&rsquo;appuyant sur des donn\u00e9es et des formules. Elle apporte davantage de pr\u00e9cision et aide \u00e0 justifier les investissements, mais elle exige un historique fiable et plus de temps de travail.<\/li>\n<\/ul>\n<div class=\"factorial-banner inline-banner banner-other category-iso-27001\"\n    data-banner-id=\"192858\"\n    data-banner-type=\"other\"\n    data-category=\"ISO 27001\">\n    <div class=\"banner-content\">\n        <div class=\"banner-text\">\n                            <h4>Toujours sur des tableaux Excel pour votre audit ISO 27001 ?<\/h4>\n            \n                            <p>Factorial IT automatise l&#039;inventaire, les acc\u00e8s et les preuves d&#039;audit. Votre consultant d\u00e9di\u00e9 s&#039;occupe du reste.<\/p>\n            \n                            <a href=\"https:\/\/factorial.fr\/iso-27001\"\n                    class=\"factorial-cta-button not-prose freebie\" data-cta=\"other\" data-cta-position=\"inline-banner\">\n                    En savoir plus                <\/a>\n                    <\/div>\n\n        <div class=\"banner-image has-image\">\n            <img decoding=\"async\" src=\"https:\/\/factorialhr.com\/wp-content\/uploads\/2026\/06\/19135935\/FR-ISO27001.png\" class=\"not-prose\" \/>\n        <\/div>\n    <\/div>\n<\/div>\n<h2>Comment r\u00e9aliser une appr\u00e9ciation des risques ISO 27001 \u00e9tape par \u00e9tape ?<\/h2>\n<p>M\u00eame si la norme laisse une libert\u00e9 m\u00e9thodologique, <strong>les appr\u00e9ciations qui fonctionnent suivent presque toujours la m\u00eame s\u00e9quence<\/strong>. Ces six \u00e9tapes structurent le travail et \u00e9vitent de le laisser \u00e0 moiti\u00e9 fait.<\/p>\n<h3>1. Inventoriez les actifs informationnels<\/h3>\n<p>Commencez par ce qu&rsquo;il faut prot\u00e9ger. Passez en revue chaque cat\u00e9gorie (donn\u00e9es, mat\u00e9riel, logiciels, services cloud et personnes disposant d&rsquo;un acc\u00e8s) et cataloguez-la dans le p\u00e9rim\u00e8tre du SMSI. Cette \u00e9tape s&rsquo;appuie directement sur <a href=\"https:\/\/factorial.fr\/blog\/inventaire-des-actifs-iso-27001\/\">l&rsquo;inventaire des actifs<\/a> : si vous l&rsquo;avez d\u00e9j\u00e0 constitu\u00e9, une bonne partie du travail est faite. Si vous partez de z\u00e9ro, d\u00e9limitez d&rsquo;abord clairement le p\u00e9rim\u00e8tre, car c&rsquo;est lui qui indique ce qui entre dans l&rsquo;inventaire et ce qui en reste exclu.<\/p>\n<p><strong>Chaque actif devrait \u00eatre consign\u00e9 avec un minimum d&rsquo;informations utiles<\/strong> pour l&rsquo;analyse ult\u00e9rieure : ce qu&rsquo;il est, qui en est le propri\u00e9taire et quel niveau de sensibilit\u00e9 pr\u00e9sente l&rsquo;information qu&rsquo;il traite. C&rsquo;est ce contexte qui vous permet ensuite d&rsquo;estimer l&rsquo;impact d&rsquo;un risque avec discernement, et non au jug\u00e9.<\/p>\n<p>L&rsquo;erreur la plus courante ici consiste \u00e0 se limiter au mat\u00e9riel en laissant de c\u00f4t\u00e9 les SaaS souscrits par chaque \u00e9quipe, alors que c&rsquo;est pr\u00e9cis\u00e9ment par l\u00e0 qu&rsquo;entre le risque que personne ne surveille. Ce shadow IT n&rsquo;appara\u00eet pas tout seul : mieux vaut donc croiser l&rsquo;inventaire avec les outils r\u00e9ellement utilis\u00e9s et avec les d\u00e9penses r\u00e9currentes avant de le consid\u00e9rer comme clos.<\/p>\n<h3>2. Identifiez les menaces et les vuln\u00e9rabilit\u00e9s<\/h3>\n<p>Pour chaque actif, <strong>demandez-vous ce qui peut mal tourner et quelle faiblesse le rendrait possible<\/strong>. Une menace est l&rsquo;\u00e9v\u00e9nement (vol, chiffrement par ransomware, erreur humaine, d\u00e9faillance d&rsquo;un fournisseur) et la vuln\u00e9rabilit\u00e9 est la porte qui laisse passer cette menace (un ordinateur portable non chiffr\u00e9, un logiciel non patch\u00e9, un acc\u00e8s qui n&rsquo;a pas \u00e9t\u00e9 r\u00e9voqu\u00e9 \u00e0 temps). Il faut presque toujours les deux pour qu&rsquo;un risque se concr\u00e9tise : il est donc utile de relier chaque menace \u00e0 la vuln\u00e9rabilit\u00e9 pr\u00e9cise qui l&rsquo;active.<\/p>\n<p>Inutile d&rsquo;inventer des catalogues interminables. <strong>Concentrez-vous sur les sc\u00e9narios r\u00e9alistes pour votre type d&rsquo;organisation<\/strong> et votre fa\u00e7on de travailler, et appuyez-vous sur les incidents que vous avez d\u00e9j\u00e0 connus ou qui sont fr\u00e9quents dans votre secteur.<\/p>\n<h3>3. Analysez la probabilit\u00e9 et l&rsquo;impact<\/h3>\n<p>C&rsquo;est ici qu&rsquo;intervient l&rsquo;analyse des risques proprement dite. Attribuez \u00e0 chaque risque un score pour <strong>la probabilit\u00e9 qu&rsquo;il survienne et pour l&rsquo;impact qu&rsquo;il aurait s&rsquo;il se produisait<\/strong>, en utilisant l&rsquo;\u00e9chelle que vous avez d\u00e9finie dans votre m\u00e9thodologie. Gardez \u00e0 l&rsquo;esprit que l&rsquo;impact n&rsquo;est pas seulement \u00e9conomique : il peut aussi \u00eatre r\u00e9putationnel, juridique ou li\u00e9 \u00e0 la continuit\u00e9 d&rsquo;activit\u00e9.<\/p>\n<p><strong>La combinaison des deux scores donne le niveau de risque.<\/strong> Appliquez le m\u00eame crit\u00e8re \u00e0 tous les risques pour que les r\u00e9sultats soient comparables entre eux : c&rsquo;est pr\u00e9cis\u00e9ment ce qu&rsquo;attend la norme d&rsquo;une m\u00e9thode coh\u00e9rente.<\/p>\n<h3>4. Priorisez les risques \u00e0 l&rsquo;aide de la matrice<\/h3>\n<p>Aucune \u00e9quipe ne dispose de ressources infinies : il faut donc <strong>d\u00e9cider \u00e0 quels risques vous consacrez du temps et de l&rsquo;argent, et lesquels peuvent passer au second plan<\/strong>. Croisez probabilit\u00e9 et impact dans une matrice des risques et confrontez le r\u00e9sultat \u00e0 vos crit\u00e8res d&rsquo;acceptation. Vous distinguez ainsi les risques qui exigent une action imm\u00e9diate de ceux qui se situent dans un niveau acceptable.<\/p>\n<p>La matrice est en outre le moyen le plus clair d&rsquo;<strong>expliquer ces priorit\u00e9s \u00e0 la direction<\/strong>, car elle traduit l&rsquo;analyse en une carte visuelle o\u00f9 l&rsquo;on rep\u00e8re d&rsquo;un coup d&rsquo;\u0153il les points critiques. C&rsquo;est ce soutien qui justifie ensuite l&rsquo;investissement dans les contr\u00f4les et qui aide \u00e0 ce que les d\u00e9cisions ne reposent pas uniquement sur le jugement de l&rsquo;IT.<\/p>\n<h3>5. D\u00e9finissez le traitement de chaque risque<\/h3>\n<p>Pour chaque risque au-dessus du seuil, <strong>d\u00e9cidez ce que vous allez en faire<\/strong> (nous le d\u00e9taillons dans la section suivante) et <strong>d\u00e9signez un propri\u00e9taire responsable<\/strong> de cette d\u00e9cision.<\/p>\n<p>Lorsque vous appliquez un contr\u00f4le pour le r\u00e9duire, il subsiste un risque r\u00e9siduel : c&rsquo;est le niveau qui demeure une fois la mesure mise en place, et qu&rsquo;il faut lui aussi \u00e9valuer et accepter formellement. Toutes ces d\u00e9cisions sont ensuite consign\u00e9es dans la D\u00e9claration d&rsquo;Applicabilit\u00e9, qui relie chaque risque aux contr\u00f4les retenus pour le traiter.<\/p>\n<h3>6. Documentez et r\u00e9visez \u00e0 intervalles planifi\u00e9s<\/h3>\n<p>Tout ce qui pr\u00e9c\u00e8de doit laisser une trace. L&rsquo;auditeur voudra voir deux documents : le rapport d&rsquo;appr\u00e9ciation des risques, avec les risques identifi\u00e9s et leurs scores, et le plan de traitement des risques, avec l&rsquo;option retenue et le responsable de chacun. Vous pouvez partir d&rsquo;un mod\u00e8le pour ne pas repartir de z\u00e9ro, mais adaptez-le \u00e0 votre r\u00e9alit\u00e9 au lieu d&rsquo;h\u00e9riter de risques qui ne sont pas les v\u00f4tres.<\/p>\n<p>Et ne la traitez pas comme un livrable \u00e0 usage unique. <strong>Fixez une p\u00e9riodicit\u00e9 de r\u00e9vision et actualisez l&rsquo;appr\u00e9ciation<\/strong> chaque fois qu&rsquo;un \u00e9l\u00e9ment notable change : un nouveau service, un incident, une r\u00e9organisation.<\/p>\n<h2>Les quatre options de traitement du risque<\/h2>\n<p>Une fois les risques prioris\u00e9s, l&rsquo;ISO 27001 pr\u00e9voit <strong>quatre fa\u00e7ons de r\u00e9pondre \u00e0 chacun<\/strong>. Elles ne sont pas exclusives : un m\u00eame risque peut \u00eatre en partie r\u00e9duit et accept\u00e9 pour ce qu&rsquo;il en reste.<\/p>\n<ul>\n<li><strong>R\u00e9duire :<\/strong> appliquer des contr\u00f4les de s\u00e9curit\u00e9 qui diminuent la probabilit\u00e9 ou l&rsquo;impact. C&rsquo;est l&rsquo;option la plus fr\u00e9quente et celle qui se rattache \u00e0 l&rsquo;Annexe A.<\/li>\n<li><strong>Accepter :<\/strong> assumer le risque de fa\u00e7on consciente et document\u00e9e lorsque son niveau se situe sous le seuil ou que le co\u00fbt de son traitement d\u00e9passe le dommage potentiel.<\/li>\n<li><strong>Transf\u00e9rer :<\/strong> reporter le risque sur un tiers, par exemple via une assurance ou en externalisant le service concern\u00e9.<\/li>\n<li><strong>\u00c9viter :<\/strong> supprimer la cause du risque en cessant l&rsquo;activit\u00e9 qui le g\u00e9n\u00e8re.<\/li>\n<\/ul>\n<h2>Exemple concret : un registre des risques ISO 27001<\/h2>\n<p>Voici \u00e0 quoi ressemblerait un registre des risques simplifi\u00e9 pour une entreprise dot\u00e9e d&rsquo;une \u00e9quipe IT r\u00e9duite et d&rsquo;un travail hybride. Les scores vont sur une \u00e9chelle de 1 \u00e0 3 (1 = faible, 3 = \u00e9lev\u00e9) et le niveau de risque r\u00e9sulte de la combinaison de la probabilit\u00e9 et de l&rsquo;impact.<\/p>\n<table>\n<thead>\n<tr>\n<th style=\"text-align: center;\">Risque<\/th>\n<th style=\"text-align: center;\">Probabilit\u00e9<\/th>\n<th style=\"text-align: center;\">Impact<\/th>\n<th style=\"text-align: center;\">Niveau<\/th>\n<th style=\"text-align: center;\">Traitement<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td style=\"text-align: center;\">Un collaborateur tombe dans un phishing et se fait voler ses identifiants<\/td>\n<td style=\"text-align: center;\">3<\/td>\n<td style=\"text-align: center;\">3<\/td>\n<td style=\"text-align: center;\">\u00c9lev\u00e9<\/td>\n<td style=\"text-align: center;\">R\u00e9duire \u2014 MFA et sensibilisation<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\">Logiciel non patch\u00e9 exploit\u00e9 par un malware<\/td>\n<td style=\"text-align: center;\">2<\/td>\n<td style=\"text-align: center;\">3<\/td>\n<td style=\"text-align: center;\">\u00c9lev\u00e9<\/td>\n<td style=\"text-align: center;\">R\u00e9duire \u2014 politique de patching centralis\u00e9<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\">Ordinateur portable perdu ou vol\u00e9 avec des donn\u00e9es non chiffr\u00e9es<\/td>\n<td style=\"text-align: center;\">2<\/td>\n<td style=\"text-align: center;\">2<\/td>\n<td style=\"text-align: center;\">Moyen<\/td>\n<td style=\"text-align: center;\">R\u00e9duire \u2014 chiffrement du disque et MDM avec effacement \u00e0 distance<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\">D\u00e9part d&rsquo;un collaborateur sans r\u00e9vocation de ses acc\u00e8s<\/td>\n<td style=\"text-align: center;\">2<\/td>\n<td style=\"text-align: center;\">3<\/td>\n<td style=\"text-align: center;\">\u00c9lev\u00e9<\/td>\n<td style=\"text-align: center;\">R\u00e9duire \u2014 offboarding li\u00e9 au SIRH<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\">Panne d&rsquo;un fournisseur SaaS critique<\/td>\n<td style=\"text-align: center;\">1<\/td>\n<td style=\"text-align: center;\">3<\/td>\n<td style=\"text-align: center;\">Moyen<\/td>\n<td style=\"text-align: center;\">Transf\u00e9rer \u2014 SLA et sauvegarde interne<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\">Compte de r\u00e9seau social compromis<\/td>\n<td style=\"text-align: center;\">1<\/td>\n<td style=\"text-align: center;\">1<\/td>\n<td style=\"text-align: center;\">Faible<\/td>\n<td style=\"text-align: center;\">Accepter \u2014 surveiller, sans contr\u00f4le suppl\u00e9mentaire<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Dans presque toutes les appr\u00e9ciations, les risques qui finissent en haut du classement concernent les personnes et les appareils, et beaucoup se r\u00e9duisent gr\u00e2ce \u00e0 des contr\u00f4les techniques pr\u00e9cis comme le chiffrement, le patching, la gestion des acc\u00e8s ou l&rsquo;effacement \u00e0 distance d&rsquo;un poste perdu. Les centraliser, c&rsquo;est ce qui transforme le registre des risques en un outil qui r\u00e9duit l&rsquo;exposition au lieu de se contenter de la d\u00e9crire.<\/p>\n<h2>Comment Factorial IT vous aide \u00e0 g\u00e9rer le risque de votre SMSI ?<\/h2>\n<p>Identifier un risque dans un registre est une chose ; le r\u00e9duire vraiment en est une autre. <a href=\"https:\/\/factorial.fr\/factorial-it\">Factorial IT<\/a> agit sur cette seconde partie, celle du traitement, car il r\u00e9unit sur une seule plateforme les leviers techniques qui permettent d&rsquo;att\u00e9nuer les risques qui finissent presque toujours en haut de la matrice.<\/p>\n<p><img decoding=\"async\" class=\"aligncenter\" src=\"https:\/\/factorial.es\/wp-content\/uploads\/2026\/03\/23134110\/factorial-it-platform-1024x506.png\" alt=\"plateforme factorial it\" \/><\/p>\n<p>Si vous reprenez l&rsquo;exemple du tableau pr\u00e9c\u00e9dent, la majorit\u00e9 de ces risques se traitent depuis cette plateforme :<\/p>\n<ul>\n<li><strong>\u00c9quipements perdus ou vol\u00e9s :<\/strong> le MDM applique le chiffrement de fa\u00e7on centralis\u00e9e et permet de verrouiller ou d&rsquo;effacer un appareil \u00e0 distance, de sorte qu&rsquo;un ordinateur portable \u00e9gar\u00e9 cesse d&rsquo;\u00eatre une fuite de donn\u00e9es.<\/li>\n<li><strong>Logiciels obsol\u00e8tes :<\/strong> le suivi du parc permet de savoir quelles versions tournent sur chaque poste et de maintenir le patching \u00e0 jour, la vuln\u00e9rabilit\u00e9 qui se cache derri\u00e8re une bonne partie des incidents li\u00e9s aux malwares.<\/li>\n<li><strong>Acc\u00e8s qui survivent \u00e0 un d\u00e9part :<\/strong> la gestion des acc\u00e8s permet de retirer les autorisations lorsqu&rsquo;une personne change de r\u00f4le ou quitte l&rsquo;entreprise, et ferme la porte aux acc\u00e8s orphelins.<\/li>\n<li><strong>Risques que vous d\u00e9cidez d&rsquo;accepter ou de surveiller :<\/strong> en ayant l&rsquo;\u00e9tat r\u00e9el de chaque actif \u00e0 port\u00e9e de main, r\u00e9examiner un risque assum\u00e9 et justifier cette d\u00e9cision devant l&rsquo;auditeur ne d\u00e9pend plus d&rsquo;un tableur obsol\u00e8te.<\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>L&rsquo;appr\u00e9ciation des risques est le moment o\u00f9 la plupart des projets ISO 27001 s&rsquo;enlisent, et c&rsquo;est aussi l\u00e0 que l&rsquo;on voit si le syst\u00e8me de management a \u00e9t\u00e9 construit pour de vrai ou seulement sur le papier. Beaucoup d&rsquo;organisations passent des semaines \u00e0 remplir un tableur gigantesque, rempli de dizaines de menaces th\u00e9oriques et de<a href=\"https:\/\/factorial.fr\/blog\/appreciation-des-risques-iso-27001\/\" class=\"read-more\"> [&#8230;]<\/a><\/p>\n","protected":false},"author":352,"featured_media":199297,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1092],"tags":[],"class_list":["post-199293","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-iso-27001-fr"],"acf":{"topics":"factorial-it"},"yoast_head":"<!-- This site is optimized with the Yoast SEO Premium plugin v21.5 (Yoast SEO v21.9.1) - https:\/\/yoast.com\/wordpress\/plugins\/seo\/ -->\n<title>Appr\u00e9ciation des risques ISO 27001 | Factorial<\/title>\n<meta name=\"description\" content=\"Vous voVous vous interrogez sur l&#039;appr\u00e9ciation des risques ISO 27001 ? On vous explique tout ce qu&#039;il faut savoir pour la mener \u00e0 bien.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/factorial.fr\/blog\/appreciation-des-risques-iso-27001\/\" \/>\n<meta property=\"og:locale\" content=\"fr_FR\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Appr\u00e9ciation des risques ISO 27001 : d\u00e9finition et m\u00e9thode\" \/>\n<meta property=\"og:description\" content=\"Vous voVous vous interrogez sur l&#039;appr\u00e9ciation des risques ISO 27001 ? On vous explique tout ce qu&#039;il faut savoir pour la mener \u00e0 bien.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/factorial.fr\/blog\/appreciation-des-risques-iso-27001\/\" \/>\n<meta property=\"og:site_name\" content=\"Factorial\" \/>\n<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/people\/Factorial\/100064908455810\/\" \/>\n<meta property=\"article:published_time\" content=\"2026-08-19T16:40:54+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/factorial.fr\/wp-content\/uploads\/2026\/08\/19184020\/appreciation-des-risques-iso-27001.png\" \/>\n\t<meta property=\"og:image:width\" content=\"1800\" \/>\n\t<meta property=\"og:image:height\" content=\"976\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/png\" \/>\n<meta name=\"author\" content=\"Enrique Quiroga\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:creator\" content=\"@factorialapp\" \/>\n<meta name=\"twitter:site\" content=\"@factorialapp\" \/>\n<meta name=\"twitter:label1\" content=\"Written by\" \/>\n\t<meta name=\"twitter:data1\" content=\"Enrique Quiroga\" \/>\n\t<meta name=\"twitter:label2\" content=\"Est. reading time\" \/>\n\t<meta name=\"twitter:data2\" content=\"10 minutes\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\/\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\/\/factorial.fr\/blog\/appreciation-des-risques-iso-27001\/#article\",\"isPartOf\":{\"@id\":\"https:\/\/factorial.fr\/blog\/appreciation-des-risques-iso-27001\/\"},\"author\":{\"name\":\"Enrique Quiroga\",\"@id\":\"https:\/\/factorial.fr\/blog\/#\/schema\/person\/576a40f0f266777ab73068c097d59014\"},\"headline\":\"Appr\u00e9ciation des risques ISO 27001 : d\u00e9finition et m\u00e9thode\",\"datePublished\":\"2026-08-19T16:40:54+00:00\",\"dateModified\":\"2026-08-19T16:40:54+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\/\/factorial.fr\/blog\/appreciation-des-risques-iso-27001\/\"},\"wordCount\":2281,\"publisher\":{\"@id\":\"https:\/\/factorial.fr\/blog\/#organization\"},\"articleSection\":[\"ISO 27001\"],\"inLanguage\":\"fr-FR\"},{\"@type\":\"WebPage\",\"@id\":\"https:\/\/factorial.fr\/blog\/appreciation-des-risques-iso-27001\/\",\"url\":\"https:\/\/factorial.fr\/blog\/appreciation-des-risques-iso-27001\/\",\"name\":\"Appr\u00e9ciation des risques ISO 27001 | Factorial\",\"isPartOf\":{\"@id\":\"https:\/\/factorial.fr\/blog\/#website\"},\"datePublished\":\"2026-08-19T16:40:54+00:00\",\"dateModified\":\"2026-08-19T16:40:54+00:00\",\"description\":\"Vous voVous vous interrogez sur l'appr\u00e9ciation des risques ISO 27001 ? On vous explique tout ce qu'il faut savoir pour la mener \u00e0 bien.\",\"inLanguage\":\"fr-FR\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\/\/factorial.fr\/blog\/appreciation-des-risques-iso-27001\/\"]}]},{\"@type\":\"WebSite\",\"@id\":\"https:\/\/factorial.fr\/blog\/#website\",\"url\":\"https:\/\/factorial.fr\/blog\/\",\"name\":\"Factorial\",\"description\":\"\",\"publisher\":{\"@id\":\"https:\/\/factorial.fr\/blog\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\/\/factorial.fr\/blog\/?s={search_term_string}\"},\"query-input\":\"required name=search_term_string\"}],\"inLanguage\":\"fr-FR\"},{\"@type\":\"Organization\",\"@id\":\"https:\/\/factorial.fr\/blog\/#organization\",\"name\":\"All-in-one business management software - Factorial\",\"url\":\"https:\/\/factorial.fr\/blog\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"fr-FR\",\"@id\":\"https:\/\/factorial.fr\/blog\/#\/schema\/logo\/image\/\",\"url\":\"https:\/\/factorial.fr\/wp-content\/uploads\/2023\/07\/18155144\/factorial-logo.png\",\"contentUrl\":\"https:\/\/factorial.fr\/wp-content\/uploads\/2023\/07\/18155144\/factorial-logo.png\",\"width\":946,\"height\":880,\"caption\":\"All-in-one business management software - Factorial\"},\"image\":{\"@id\":\"https:\/\/factorial.fr\/blog\/#\/schema\/logo\/image\/\"},\"sameAs\":[\"https:\/\/www.facebook.com\/people\/Factorial\/100064908455810\/\",\"https:\/\/twitter.com\/factorialapp\",\"https:\/\/www.linkedin.com\/company\/factorialhr\",\"https:\/\/www.youtube.com\/@factorialmedia\",\"https:\/\/www.instagram.com\/factorial\/#\"]},{\"@type\":\"Person\",\"@id\":\"https:\/\/factorial.fr\/blog\/#\/schema\/person\/576a40f0f266777ab73068c097d59014\",\"name\":\"Enrique Quiroga\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"fr-FR\",\"@id\":\"https:\/\/factorial.fr\/blog\/#\/schema\/person\/image\/\",\"url\":\"https:\/\/secure.gravatar.com\/avatar\/fcc26a14dc327372e37434cfc64f3917?s=96&d=identicon&r=g\",\"contentUrl\":\"https:\/\/secure.gravatar.com\/avatar\/fcc26a14dc327372e37434cfc64f3917?s=96&d=identicon&r=g\",\"caption\":\"Enrique Quiroga\"},\"url\":\"https:\/\/factorial.fr\/blog\/author\/enrique-quiroga\/\"}]}<\/script>\n<!-- \/ Yoast SEO Premium plugin. -->","yoast_head_json":{"title":"Appr\u00e9ciation des risques ISO 27001 | Factorial","description":"Vous voVous vous interrogez sur l'appr\u00e9ciation des risques ISO 27001 ? On vous explique tout ce qu'il faut savoir pour la mener \u00e0 bien.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/factorial.fr\/blog\/appreciation-des-risques-iso-27001\/","og_locale":"fr_FR","og_type":"article","og_title":"Appr\u00e9ciation des risques ISO 27001 : d\u00e9finition et m\u00e9thode","og_description":"Vous voVous vous interrogez sur l'appr\u00e9ciation des risques ISO 27001 ? On vous explique tout ce qu'il faut savoir pour la mener \u00e0 bien.","og_url":"https:\/\/factorial.fr\/blog\/appreciation-des-risques-iso-27001\/","og_site_name":"Factorial","article_publisher":"https:\/\/www.facebook.com\/people\/Factorial\/100064908455810\/","article_published_time":"2026-08-19T16:40:54+00:00","og_image":[{"width":1800,"height":976,"url":"https:\/\/factorial.fr\/wp-content\/uploads\/2026\/08\/19184020\/appreciation-des-risques-iso-27001.png","type":"image\/png"}],"author":"Enrique Quiroga","twitter_card":"summary_large_image","twitter_creator":"@factorialapp","twitter_site":"@factorialapp","twitter_misc":{"Written by":"Enrique Quiroga","Est. reading time":"10 minutes"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/factorial.fr\/blog\/appreciation-des-risques-iso-27001\/#article","isPartOf":{"@id":"https:\/\/factorial.fr\/blog\/appreciation-des-risques-iso-27001\/"},"author":{"name":"Enrique Quiroga","@id":"https:\/\/factorial.fr\/blog\/#\/schema\/person\/576a40f0f266777ab73068c097d59014"},"headline":"Appr\u00e9ciation des risques ISO 27001 : d\u00e9finition et m\u00e9thode","datePublished":"2026-08-19T16:40:54+00:00","dateModified":"2026-08-19T16:40:54+00:00","mainEntityOfPage":{"@id":"https:\/\/factorial.fr\/blog\/appreciation-des-risques-iso-27001\/"},"wordCount":2281,"publisher":{"@id":"https:\/\/factorial.fr\/blog\/#organization"},"articleSection":["ISO 27001"],"inLanguage":"fr-FR"},{"@type":"WebPage","@id":"https:\/\/factorial.fr\/blog\/appreciation-des-risques-iso-27001\/","url":"https:\/\/factorial.fr\/blog\/appreciation-des-risques-iso-27001\/","name":"Appr\u00e9ciation des risques ISO 27001 | Factorial","isPartOf":{"@id":"https:\/\/factorial.fr\/blog\/#website"},"datePublished":"2026-08-19T16:40:54+00:00","dateModified":"2026-08-19T16:40:54+00:00","description":"Vous voVous vous interrogez sur l'appr\u00e9ciation des risques ISO 27001 ? On vous explique tout ce qu'il faut savoir pour la mener \u00e0 bien.","inLanguage":"fr-FR","potentialAction":[{"@type":"ReadAction","target":["https:\/\/factorial.fr\/blog\/appreciation-des-risques-iso-27001\/"]}]},{"@type":"WebSite","@id":"https:\/\/factorial.fr\/blog\/#website","url":"https:\/\/factorial.fr\/blog\/","name":"Factorial","description":"","publisher":{"@id":"https:\/\/factorial.fr\/blog\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/factorial.fr\/blog\/?s={search_term_string}"},"query-input":"required name=search_term_string"}],"inLanguage":"fr-FR"},{"@type":"Organization","@id":"https:\/\/factorial.fr\/blog\/#organization","name":"All-in-one business management software - Factorial","url":"https:\/\/factorial.fr\/blog\/","logo":{"@type":"ImageObject","inLanguage":"fr-FR","@id":"https:\/\/factorial.fr\/blog\/#\/schema\/logo\/image\/","url":"https:\/\/factorial.fr\/wp-content\/uploads\/2023\/07\/18155144\/factorial-logo.png","contentUrl":"https:\/\/factorial.fr\/wp-content\/uploads\/2023\/07\/18155144\/factorial-logo.png","width":946,"height":880,"caption":"All-in-one business management software - Factorial"},"image":{"@id":"https:\/\/factorial.fr\/blog\/#\/schema\/logo\/image\/"},"sameAs":["https:\/\/www.facebook.com\/people\/Factorial\/100064908455810\/","https:\/\/twitter.com\/factorialapp","https:\/\/www.linkedin.com\/company\/factorialhr","https:\/\/www.youtube.com\/@factorialmedia","https:\/\/www.instagram.com\/factorial\/#"]},{"@type":"Person","@id":"https:\/\/factorial.fr\/blog\/#\/schema\/person\/576a40f0f266777ab73068c097d59014","name":"Enrique Quiroga","image":{"@type":"ImageObject","inLanguage":"fr-FR","@id":"https:\/\/factorial.fr\/blog\/#\/schema\/person\/image\/","url":"https:\/\/secure.gravatar.com\/avatar\/fcc26a14dc327372e37434cfc64f3917?s=96&d=identicon&r=g","contentUrl":"https:\/\/secure.gravatar.com\/avatar\/fcc26a14dc327372e37434cfc64f3917?s=96&d=identicon&r=g","caption":"Enrique Quiroga"},"url":"https:\/\/factorial.fr\/blog\/author\/enrique-quiroga\/"}]}},"_links":{"self":[{"href":"https:\/\/factorial.fr\/blog\/wp-json\/wp\/v2\/posts\/199293"}],"collection":[{"href":"https:\/\/factorial.fr\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/factorial.fr\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/factorial.fr\/blog\/wp-json\/wp\/v2\/users\/352"}],"replies":[{"embeddable":true,"href":"https:\/\/factorial.fr\/blog\/wp-json\/wp\/v2\/comments?post=199293"}],"version-history":[{"count":2,"href":"https:\/\/factorial.fr\/blog\/wp-json\/wp\/v2\/posts\/199293\/revisions"}],"predecessor-version":[{"id":199295,"href":"https:\/\/factorial.fr\/blog\/wp-json\/wp\/v2\/posts\/199293\/revisions\/199295"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/factorial.fr\/blog\/wp-json\/wp\/v2\/media\/199297"}],"wp:attachment":[{"href":"https:\/\/factorial.fr\/blog\/wp-json\/wp\/v2\/media?parent=199293"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/factorial.fr\/blog\/wp-json\/wp\/v2\/categories?post=199293"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/factorial.fr\/blog\/wp-json\/wp\/v2\/tags?post=199293"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}