Sentrix

Guide ISO 27001 · Clause 6

6.1 — Actions face aux risques et opportunités

La sous-clause 6.1 d’ISO 27001:2022 exige d’apprécier et de traiter les risques et opportunités de sécurité. Comment 6.1.1, 6.1.2 et 6.1.3 s’articulent.

Par Sentrix · Publié le 2026-07-16

L’exigence qui transforme votre SGSI d’un exercice documentaire en un système piloté par le risque : identifier ce qui pourrait mal aller, décider quoi en faire, et prouver que les deux ont été faits de manière cohérente.

En langage clair

La sous-clause 6.1 exige d’identifier les risques et opportunités pertinents pour votre SGSI, puis de répartir ce travail en deux disciplines : apprécier les risques (6.1.2) et les traiter (6.1.3), au-dessus des dispositions générales qui encadrent les deux (6.1.1).

Comment ces exigences s’articulent

Les trois sous-clauses forment une ligne directe. La 6.1.1 pose l’attente générale que les risques et opportunités soient traités de façon planifiée, cohérente avec le contexte défini à la clause 4 et les engagements pris à la clause 5. La 6.1.2 fait ensuite le travail d’identification et d’analyse : que pourrait-il arriver, avec quelle probabilité, quelle gravité. La 6.1.3 reprend ces résultats et décide quoi en faire — réduire, accepter, éviter ou transférer chaque risque — et cette prise de décision produit la Déclaration d’applicabilité, le document qui relie votre travail de risque aux 93 contrôles de l’Annexe A. Sauter directement à la 6.1.3 sans une vraie 6.1.2 derrière est la façon la plus courante de se retrouver avec une SoA à laquelle un auditeur ne fait pas confiance.

Accompagnement

Besoin d’un accompagnement pratique pour bâtir votre processus d’appréciation et de traitement des risques ? Voir le service de conformité ISO 27001 ou revenir à la clause 6 · Planification.

Sources

Questions fréquentes

Comment les trois sous-clauses de 6.1 s’enchaînent-elles ?
Elles forment une ligne directe. La 6.1.1 pose l’attente générale que les risques et opportunités soient traités de façon planifiée, cohérente avec le contexte de la clause 4 et les engagements de la clause 5. La 6.1.2 fait le travail d’identification et d’analyse : que pourrait-il arriver, avec quelle probabilité, quelle gravité. La 6.1.3 reprend ces résultats et décide quoi en faire.
Quelles sont les options pour traiter un risque ?
Pour chaque risque apprécié, la 6.1.3 demande de choisir : réduire (appliquer des contrôles), accepter (sciemment, dans les limites de vos critères), éviter (éliminer la source du risque) ou transférer (assurance, fournisseur, partenaire). Cette prise de décision produit la Déclaration d’applicabilité, le document qui relie votre travail de risque aux 93 contrôles de l’Annexe A.
Peut-on passer directement à la Déclaration d’applicabilité ?
Non. Sauter directement à la 6.1.3 sans une vraie 6.1.2 derrière est la façon la plus courante de se retrouver avec une SoA à laquelle un auditeur ne fait pas confiance. Chaque inclusion ou exclusion de contrôle doit remonter à un risque identifié, analysé et évalué selon une méthode définie ; sans cette traçabilité, la SoA n’est qu’une liste de cases cochées.

Parlons de votre programme de conformité.

Dernière mise à jour : 2026-09-17