Guide ISO 27001 · Clause 6
6.1 — Actions face aux risques et opportunités
La sous-clause 6.1 d’ISO 27001:2022 exige d’apprécier et de traiter les risques et opportunités de sécurité. Comment 6.1.1, 6.1.2 et 6.1.3 s’articulent.
Par Sentrix · Publié le 2026-07-16
L’exigence qui transforme votre SGSI d’un exercice documentaire en un système piloté par le risque : identifier ce qui pourrait mal aller, décider quoi en faire, et prouver que les deux ont été faits de manière cohérente.
En langage clair
La sous-clause 6.1 exige d’identifier les risques et opportunités pertinents pour votre SGSI, puis de répartir ce travail en deux disciplines : apprécier les risques (6.1.2) et les traiter (6.1.3), au-dessus des dispositions générales qui encadrent les deux (6.1.1).
Comment ces exigences s’articulent
Les trois sous-clauses forment une ligne directe. La 6.1.1 pose l’attente générale que les risques et opportunités soient traités de façon planifiée, cohérente avec le contexte défini à la clause 4 et les engagements pris à la clause 5. La 6.1.2 fait ensuite le travail d’identification et d’analyse : que pourrait-il arriver, avec quelle probabilité, quelle gravité. La 6.1.3 reprend ces résultats et décide quoi en faire — réduire, accepter, éviter ou transférer chaque risque — et cette prise de décision produit la Déclaration d’applicabilité, le document qui relie votre travail de risque aux 93 contrôles de l’Annexe A. Sauter directement à la 6.1.3 sans une vraie 6.1.2 derrière est la façon la plus courante de se retrouver avec une SoA à laquelle un auditeur ne fait pas confiance.
Accompagnement
Besoin d’un accompagnement pratique pour bâtir votre processus d’appréciation et de traitement des risques ? Voir le service de conformité ISO 27001 ou revenir à la clause 6 · Planification.
Sources
Questions fréquentes
- Comment les trois sous-clauses de 6.1 s’enchaînent-elles ?
- Elles forment une ligne directe. La 6.1.1 pose l’attente générale que les risques et opportunités soient traités de façon planifiée, cohérente avec le contexte de la clause 4 et les engagements de la clause 5. La 6.1.2 fait le travail d’identification et d’analyse : que pourrait-il arriver, avec quelle probabilité, quelle gravité. La 6.1.3 reprend ces résultats et décide quoi en faire.
- Quelles sont les options pour traiter un risque ?
- Pour chaque risque apprécié, la 6.1.3 demande de choisir : réduire (appliquer des contrôles), accepter (sciemment, dans les limites de vos critères), éviter (éliminer la source du risque) ou transférer (assurance, fournisseur, partenaire). Cette prise de décision produit la Déclaration d’applicabilité, le document qui relie votre travail de risque aux 93 contrôles de l’Annexe A.
- Peut-on passer directement à la Déclaration d’applicabilité ?
- Non. Sauter directement à la 6.1.3 sans une vraie 6.1.2 derrière est la façon la plus courante de se retrouver avec une SoA à laquelle un auditeur ne fait pas confiance. Chaque inclusion ou exclusion de contrôle doit remonter à un risque identifié, analysé et évalué selon une méthode définie ; sans cette traçabilité, la SoA n’est qu’une liste de cases cochées.
Pages liées
Guide ISO 27001 · Clause 6
6.1.1 — Généralités
La sous-clause 6.1.1 d’ISO 27001:2022 pose les dispositions générales sur la façon dont un SGSI traite les risques, avant l’appréciation et le traitement.
Guide ISO 27001 · Clause 6
6.1.2 — Appréciation des risques de sécurité
La sous-clause 6.1.2 d’ISO 27001:2022 exige un processus d’appréciation des risques cohérent et reproductible. Ce qu’elle attend et les preuves à l’audit.
Guide ISO 27001 · Clause 6
6.1.3 — Traitement des risques de sécurité
La sous-clause 6.1.3 d’ISO 27001:2022 exige un processus de traitement des risques, un plan de traitement et la Déclaration d’applicabilité (SoA).
Parlons de votre programme de conformité.
Dernière mise à jour : 2026-09-17
