- Définition
- repérer, évaluer, traiter et surveiller les risques de façon systématique
- Étapes du processus
- identifier → évaluer → traiter → surveiller
- Rôle dans NIS2
- obligation centrale explicite
- Approche voisine
- Approche tous risques
- Mise à jour
- juin 2026
- Rédaction
- Compliance Compass
Qu’est-ce que la gestion des risques ?
Gestion des risques désigne le processus structuré et continu par lequel une entreprise repère, évalue et pilote les dangers qui pèsent sur ses systèmes, ses données et ses processus. Plutôt que de réagir après coup, elle identifie les risques par anticipation et les réduit jusqu’à ce que le risque résiduel soit assumé sciemment et de façon traçable. Là où la Gouvernance pose le cadre et les responsabilités, la gestion des risques est le cœur opérationnel : c’est là que chaque menace est évaluée concrètement et adossée à des mesures. Elle est ainsi le deuxième pilier du GRC et le socle technique de tout SMSI.
Le processus de gestion des risques
- Identifier : Quelles menaces, quelles vulnérabilités ? Quelles valeurs (Actifs) sont concernées ?
- Évaluer : Quelle est la probabilité du risque et quelle serait l’ampleur du dommage ? De ces deux facteurs découle la priorité.
- Traiter : Éviter le risque, le réduire (par des Mesures de sécurité), le transférer (une assurance, par exemple) ou l’accepter sciemment.
- Surveiller : Vérifier l’efficacité et corriger dès qu’une menace nouvelle apparaît — le cycle repart du début.
Le cycle de la gestion des risques en un coup d’œil
- 1 Identifier : Menaces, vulnérabilités et actifs concernés sont réunis.
- 2 Évaluer : Chaque risque est priorisé selon sa probabilité et l’ampleur du dommage.
- 3 Traiter : Le risque est évité, réduit, transféré ou accepté sciemment.
- 4 Surveiller : L’efficacité est contrôlée en continu, puis le cycle recommence.
L’approche tous risques
NIS2 exige une Approche tous risques, qui ne regarde pas seulement les cyberattaques mais tous les dangers pertinents — coupures de courant, erreurs humaines, défaillance d’un prestataire de la chaîne d’approvisionnement, ou événements physiques comme un incendie et un dégât des eaux. La gestion des risques doit donc voir au-delà de la seule informatique et intégrer les risques organisationnels et physiques susceptibles de compromettre la disponibilité des services.
Gestion des risques et NIS2
Dans le régime de NIS2 la gestion des risques est l’obligation centrale. L’article 21 exige des mesures techniques et organisationnelles appropriées et proportionnées, conformes à l’état de l’art, approuvées par la direction et étayées par un registre des risques tenu à jour : une entreprise concernée n’évalue pas ses cyberrisques une fois pour toutes, elle corrige en continu et doit pouvoir démontrer à tout moment que les mesures prises correspondent au risque réel. En France, ces obligations ne sont pas encore opposables : la loi de transposition n’est pas promulguée, aucune échéance d’enregistrement ne court, et le préenregistrement sur MonEspaceNIS2 comme le ReCyF de l’ANSSI relèvent du volontariat. Si la gestion des risques échoue et qu’un incident important survient, la chaîne de notification de la directive s’ajoute : alerte précoce sous 24 heures, notification d’incident sous 72 heures, rapport final sous un mois. Pour les sanctions, l’article 34 fixe des plafonds minimaux — au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour les entités essentielles, au moins 7 millions ou 1,4 % pour les entités importantes ; les États membres peuvent retenir des montants supérieurs.
Exemple, dans un centre hospitalier : la direction informatique tient un registre des risques où chaque actif — du système de données patients à l’alimentation de secours — est évalué avec sa probabilité, l’ampleur du dommage et la mesure associée. La revue a lieu une fois par an et après chaque incident important. On peut ainsi justifier à tout moment pourquoi un risque résiduel est assumé.
Que faire concrètement ?
- Recenser tous les actifs à protéger et désigner un responsable pour chacun.
- Bâtir un registre des risques indiquant, pour chaque risque, probabilité, ampleur du dommage et mesure.
- Documenter la décision de traitement (éviter, réduire, transférer, accepter) pour chaque risque et la faire approuver par la direction.
- Fixer des échéances de revue : chaque année, et après chaque incident important.
- Si ce n’est pas encore fait : regarder le simulateur et le préenregistrement volontaire de l’ANSSI sur MonEspaceNIS2, et définir à l’avance les circuits de notification à 24 et 72 heures.
Pour aller plus loin : EUR-Lex – directive (UE) 2022/2555 (NIS2)
Questions fréquentes
Qu’est-ce que la gestion des risques, en deux mots ?
La gestion des risques est le traitement systématique et continu des risques, en quatre étapes : les risques sont identifiés, évalués selon leur probabilité et l’ampleur du dommage, traités, puis surveillés en permanence. L’objectif est d’éviter ou de limiter les dommages pour l’entreprise et d’assumer sciemment, de façon traçable, le risque résiduel. C’est le deuxième pilier du GRC et le socle technique de tout SMSI.
Pourquoi la gestion des risques compte-t-elle dans NIS2 ?
L’article 21 de NIS2 en fait une obligation centrale explicite : les entreprises concernées doivent évaluer systématiquement leurs cyberrisques, prendre les mesures adaptées et les ancrer au niveau de la direction. La preuve doit pouvoir être produite à tout moment devant l’autorité compétente. Pour les sanctions, l’article 34 fixe des plafonds minimaux : au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour les entités essentielles. En France, la loi de transposition n’est pas promulguée et ces règles ne sont pas encore opposables.
Qu’est-ce que l’approche tous risques ?
Dans l’approche tous risques, la gestion des risques ne considère pas seulement les cyberattaques, mais tous les dangers pertinents pour la disponibilité des services : pannes techniques telles qu’une coupure de courant, erreurs humaines, défaillances de prestataires dans la chaîne d’approvisionnement, événements physiques comme un incendie ou un dégât des eaux. NIS2 exige expressément cette approche : la gestion des risques doit donc dépasser la seule informatique et intégrer les risques organisationnels et physiques.