- Sens
- considérer toutes les menaces, pas seulement le cyber
- Lien avec NIS2
- exigée expressément à l’article 21
- Exemples
- coupure de courant, incendie, erreur humaine, défaillance d’un prestataire
- But
- une résilience véritable
- Mise à jour
- juin 2026
- Rédaction
- Compliance Compass
Qu’est-ce que l’approche tous risques ?
On appelle Approche tous risques une manière de penser fondamentale en Gestion des risques : au lieu de se concentrer sur les seules cyberattaques, elle intègre systématiquement toutes les menaces susceptibles de perturber des processus critiques. L’approche définit ainsi le périmètre de l’analyse des risques : elle élargit le regard, de la seule sécurité informatique à la résilience de toute l’exploitation. C’est là qu’elle pose le socle sur lequel une préparation aux urgences concrète comme la Continuité d’activité vient ensuite se construire.
Les menaces visées
Une approche tous risques considère quatre catégories de menaces, qui appellent chacune des protections propres :
- Technique : défauts matériels, erreurs logicielles, coupures de courant.
- Humain : fausse manœuvre, manque de connaissances, ingénierie sociale.
- Physique : incendie, dégât des eaux, intrusion.
- Externe : défaillance de fournisseurs et de prestataires (Risque tiers).
Pourquoi NIS2 exige cette approche
L’article 21 de la directive prescrit expressément que les mesures de gestion des risques reposent sur une approche tous risques. L’idée : une organisation n’est vraiment résiliente que si elle pense non seulement aux attaquants, mais à chaque cause de défaillance réaliste. En France, la loi de transposition n’est pas promulguée et cette exigence n’y est pas encore opposable — ce qui ne dispense de rien : négliger l’approche expose d’abord à des interruptions d’activité, et le jour venu à des sanctions, pour lesquelles l’article 34 fixe des plafonds minimaux, au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour une entité essentielle.
De l’approche à la pratique
Concrètement, il s’agit d’examiner dans l’analyse des risques tous les types de menaces et de les couvrir par des mesures adaptées (Mesures de sécurité, continuité d’activité), au lieu de ne penser qu’en pare-feu.
Exemple : un hébergeur durcit ses systèmes contre les cyberattaques de façon exemplaire, mais ne voit pas que son unique centre de données dépend d’un seul fournisseur d’électricité et d’une seule installation de refroidissement. À la panne de la climatisation, les serveurs se coupent d’eux-mêmes pour se protéger. Une approche tous risques aurait repéré ce risque physique et l’aurait couvert par de la redondance et un plan d’urgence, bien avant que le cas ne se produise.
Pour aller plus loin : ISO 22301 – management global de la continuité d’activité
Questions fréquentes
Que signifie l’approche tous risques ?
C’est une manière de penser la gestion des risques qui intègre systématiquement toutes les menaces pertinentes : pas seulement les cyberattaques, mais aussi les pannes techniques comme les défauts matériels et les coupures de courant, les erreurs humaines, les événements physiques comme l’incendie ou le dégât des eaux, et la défaillance de fournisseurs et de prestataires. L’approche élargit ainsi le regard, de la seule sécurité informatique à la résilience de toute l’exploitation, et pose le socle d’une préparation aux urgences qui fonctionne.
L’approche tous risques est-elle obligatoire dans NIS2 ?
Dans la directive, oui : l’article 21 prescrit expressément que les mesures de gestion des risques des entités concernées reposent sur une approche tous risques. La France n’a pas transposé NIS2 : la loi n’est pas promulguée et cette exigence n’y est pas encore opposable. Négliger l’approche expose d’abord à des interruptions d’activité, ensuite à des sanctions : l’article 34 fixe des plafonds minimaux — au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour les entités essentielles, au moins 7 millions ou 1,4 % pour les entités importantes ; les États membres peuvent prévoir des montants supérieurs.
Pourquoi la seule protection cyber ne suffit-elle pas ?
Parce qu’une organisation n’est vraiment résiliente que si elle a pensé chaque cause de défaillance réaliste. Une coupure de courant, un incendie, un dégât des eaux ou la défaillance d’un prestataire peuvent paralyser des processus critiques sans qu’aucun attaquant ne soit dans la boucle. Une résilience réelle, au sens de l’approche tous risques, traite donc toutes les catégories de menaces sur le même plan et les couvre par des mesures adaptées : redondance, continuité d’activité, plans d’urgence.