Guide ISO 27001 · Clause 6
6.1.1 — Généralités
La sous-clause 6.1.1 d’ISO 27001:2022 pose les dispositions générales sur la façon dont un SGSI traite les risques, avant l’appréciation et le traitement.
Par Sentrix · Publié le 2026-07-16
Le cadre dans lequel s’insèrent les 6.1.2 et 6.1.3 : la planification face aux risques et opportunités doit être délibérée, cohérente avec votre contexte, et intégrée au reste du SGSI.
En langage clair
Lorsque vous planifiez votre SGSI, vous devez tenir compte des risques et opportunités identifiés à partir de votre contexte (clause 4) et des engagements de la direction (clause 5), et faire en sorte que cette planification se relie clairement au travail d’appréciation et de traitement des risques qui suit.
Pourquoi cette exigence existe
Sans ce cadrage général, les organisations ont tendance à traiter l’appréciation des risques comme un exercice isolé, déconnecté du reste du SGSI — un tableur construit une fois, classé, et jamais réconcilié avec le contexte ou les objectifs qui étaient censés le guider.
Scénario : une entreprise définit le périmètre de son SGSI (clause 4.3) autour de son produit infonuagique, puis réalise une appréciation des risques qui couvre aussi un outil interne hérité sans lien, jamais signalé comme étant dans le périmètre. L’appréciation est techniquement rigoureuse, mais elle ne correspond pas à la frontière du SGSI — un auditeur demandera pourquoi, et cet écart mine la confiance envers tout le dossier de risque.
Ce que la norme attend
Lors de la planification du SGSI, la norme attend que vous teniez compte des enjeux et exigences identifiés à la clause 4 et que vous planifiiez des actions traitant les risques et opportunités pertinents, la façon dont ces actions seront intégrées aux processus du SGSI, et la façon dont leur efficacité sera évaluée. En pratique, c’est l’exigence qui garde la 6.1.2 et la 6.1.3 ancrées au reste du système plutôt que flottantes.
En pratique
- Assurez-vous que le périmètre de votre appréciation des risques (6.1.2) correspond exactement au périmètre de votre SGSI (4.3) — mêmes systèmes, mêmes sites, mêmes services.
- Référencez explicitement les parties intéressées et enjeux de la clause 4 lorsque vous définissez les critères de risque, plutôt que de partir d’une liste générique.
- Décidez dès le départ comment vous mesurerez si vos actions de traitement des risques ont réellement fonctionné — cela alimente directement la clause 9.
Preuves que l’auditeur demandera
- Un lien documenté entre le périmètre du SGSI (4.3) et le périmètre de l’appréciation des risques (6.1.2).
- Une preuve que les critères de risque tiennent compte des parties intéressées et enjeux identifiés à la clause 4.
Pièges courants
- Traiter l’appréciation des risques comme un projet isolé, sans lien traçable avec la clause 4 ou la clause 5.
- Un périmètre d’appréciation des risques qui dérive silencieusement du périmètre déclaré du SGSI au fil du temps.
Exigences liées
- 6.1.2 Appréciation des risques — le travail d’identification et d’analyse que cette disposition générale encadre.
- 6.1.3 Traitement des risques — ce qui se passe une fois les risques appréciés.
- 4.3 Périmètre du SGSI — la frontière que le périmètre de votre appréciation des risques doit respecter exactement.
- Clause parente : 6.1 Actions face aux risques et opportunités
Sources
Questions fréquentes
- La 6.1.1 exige-t-elle un document distinct ?
- Non. C’est une exigence de cadrage généralement satisfaite au sein de vos documents de méthodologie de risque et de périmètre du SGSI, en montrant qu’ils sont cohérents avec les clauses 4 et 5. L’auditeur cherchera un lien documenté entre le périmètre du SGSI (4.3) et celui de l’appréciation des risques (6.1.2), et des critères de risque qui tiennent compte des parties intéressées.
- Que se passe-t-il si le périmètre de l’appréciation des risques diffère de celui du SGSI ?
- L’auditeur demandera pourquoi, et l’écart mine la confiance envers tout le dossier de risque — même si l’appréciation est techniquement rigoureuse. Le périmètre de l’appréciation des risques (6.1.2) doit correspondre exactement au périmètre du SGSI (4.3) : mêmes systèmes, mêmes sites, mêmes services. Un périmètre qui dérive silencieusement au fil du temps est un piège fréquent.
- Que demande la norme lors de la planification du SGSI ?
- De tenir compte des enjeux et exigences identifiés à la clause 4 et de planifier des actions traitant les risques et opportunités pertinents, la façon dont ces actions seront intégrées aux processus du SGSI, et la façon dont leur efficacité sera évaluée. Décider dès le départ comment mesurer si le traitement des risques a réellement fonctionné alimente directement la clause 9.
Pages liées
Guide ISO 27001 · Clause 6
6.1 — Actions face aux risques et opportunités
La sous-clause 6.1 d’ISO 27001:2022 exige d’apprécier et de traiter les risques et opportunités de sécurité. Comment 6.1.1, 6.1.2 et 6.1.3 s’articulent.
Guide ISO 27001 · Clause 6
6.1.2 — Appréciation des risques de sécurité
La sous-clause 6.1.2 d’ISO 27001:2022 exige un processus d’appréciation des risques cohérent et reproductible. Ce qu’elle attend et les preuves à l’audit.
Guide ISO 27001 · Clause 6
6.1.3 — Traitement des risques de sécurité
La sous-clause 6.1.3 d’ISO 27001:2022 exige un processus de traitement des risques, un plan de traitement et la Déclaration d’applicabilité (SoA).
Guide ISO 27001 · Clause 4
4.3 — Détermination du périmètre du SGSI
La sous-clause 4.3 d’ISO 27001:2022 exige de déterminer les frontières et l’applicabilité du SGSI. Ce qu’elle attend, et les preuves demandées à l’audit.
Parlons de votre programme de conformité.
Dernière mise à jour : 2026-09-17
