Sentrix

Guide ISO 27001 · Clause 6

6.1.1 — Généralités

La sous-clause 6.1.1 d’ISO 27001:2022 pose les dispositions générales sur la façon dont un SGSI traite les risques, avant l’appréciation et le traitement.

Par Sentrix · Publié le 2026-07-16

Le cadre dans lequel s’insèrent les 6.1.2 et 6.1.3 : la planification face aux risques et opportunités doit être délibérée, cohérente avec votre contexte, et intégrée au reste du SGSI.

En langage clair

Lorsque vous planifiez votre SGSI, vous devez tenir compte des risques et opportunités identifiés à partir de votre contexte (clause 4) et des engagements de la direction (clause 5), et faire en sorte que cette planification se relie clairement au travail d’appréciation et de traitement des risques qui suit.

Pourquoi cette exigence existe

Sans ce cadrage général, les organisations ont tendance à traiter l’appréciation des risques comme un exercice isolé, déconnecté du reste du SGSI — un tableur construit une fois, classé, et jamais réconcilié avec le contexte ou les objectifs qui étaient censés le guider.

Scénario : une entreprise définit le périmètre de son SGSI (clause 4.3) autour de son produit infonuagique, puis réalise une appréciation des risques qui couvre aussi un outil interne hérité sans lien, jamais signalé comme étant dans le périmètre. L’appréciation est techniquement rigoureuse, mais elle ne correspond pas à la frontière du SGSI — un auditeur demandera pourquoi, et cet écart mine la confiance envers tout le dossier de risque.

Ce que la norme attend

Lors de la planification du SGSI, la norme attend que vous teniez compte des enjeux et exigences identifiés à la clause 4 et que vous planifiiez des actions traitant les risques et opportunités pertinents, la façon dont ces actions seront intégrées aux processus du SGSI, et la façon dont leur efficacité sera évaluée. En pratique, c’est l’exigence qui garde la 6.1.2 et la 6.1.3 ancrées au reste du système plutôt que flottantes.

En pratique

  • Assurez-vous que le périmètre de votre appréciation des risques (6.1.2) correspond exactement au périmètre de votre SGSI (4.3) — mêmes systèmes, mêmes sites, mêmes services.
  • Référencez explicitement les parties intéressées et enjeux de la clause 4 lorsque vous définissez les critères de risque, plutôt que de partir d’une liste générique.
  • Décidez dès le départ comment vous mesurerez si vos actions de traitement des risques ont réellement fonctionné — cela alimente directement la clause 9.

Preuves que l’auditeur demandera

  • Un lien documenté entre le périmètre du SGSI (4.3) et le périmètre de l’appréciation des risques (6.1.2).
  • Une preuve que les critères de risque tiennent compte des parties intéressées et enjeux identifiés à la clause 4.

Pièges courants

  • Traiter l’appréciation des risques comme un projet isolé, sans lien traçable avec la clause 4 ou la clause 5.
  • Un périmètre d’appréciation des risques qui dérive silencieusement du périmètre déclaré du SGSI au fil du temps.

Exigences liées

Sources

Questions fréquentes

La 6.1.1 exige-t-elle un document distinct ?
Non. C’est une exigence de cadrage généralement satisfaite au sein de vos documents de méthodologie de risque et de périmètre du SGSI, en montrant qu’ils sont cohérents avec les clauses 4 et 5. L’auditeur cherchera un lien documenté entre le périmètre du SGSI (4.3) et celui de l’appréciation des risques (6.1.2), et des critères de risque qui tiennent compte des parties intéressées.
Que se passe-t-il si le périmètre de l’appréciation des risques diffère de celui du SGSI ?
L’auditeur demandera pourquoi, et l’écart mine la confiance envers tout le dossier de risque — même si l’appréciation est techniquement rigoureuse. Le périmètre de l’appréciation des risques (6.1.2) doit correspondre exactement au périmètre du SGSI (4.3) : mêmes systèmes, mêmes sites, mêmes services. Un périmètre qui dérive silencieusement au fil du temps est un piège fréquent.
Que demande la norme lors de la planification du SGSI ?
De tenir compte des enjeux et exigences identifiés à la clause 4 et de planifier des actions traitant les risques et opportunités pertinents, la façon dont ces actions seront intégrées aux processus du SGSI, et la façon dont leur efficacité sera évaluée. Décider dès le départ comment mesurer si le traitement des risques a réellement fonctionné alimente directement la clause 9.

Parlons de votre programme de conformité.

Dernière mise à jour : 2026-09-17