Guide ISO 27001 · Clause 8
8.2 — Appréciation des risques de sécurité de l’information
La clause 8.2 exige de refaire l’appréciation des risques à intervalles planifiés ou lors d’un changement significatif, selon les critères de la 6.1.2.
Par Sentrix · Publié le 2026-07-16
Une appréciation des risques faite une fois, à la certification, et jamais refaite n’est pas une appréciation des risques — c’est l’instantané d’un moment qui n’existe plus.
Exigence obligatoire · Information documentée requise : oui
En langage clair
La 8.2 exige que vous réalisiez réellement votre appréciation des risques à nouveau — à intervalles planifiés, ou chaque fois qu’un changement significatif est proposé ou survient — selon les critères établis à la clause 6.1.2, et que vous conserviez les résultats comme preuve à chaque fois.
Pourquoi cette exigence existe
Le risque n’est pas statique. De nouveaux systèmes sont adoptés, le personnel change, les acteurs malveillants modifient leurs tactiques, et les priorités d’affaires évoluent — une appréciation des risques datant de la certification décrit une organisation qui, dix-huit mois plus tard, n’existe peut-être plus sous la même forme. Cette exigence force l’appréciation à suivre le rythme de la réalité plutôt que de devenir un artefact historique.
Scénario : une entreprise se certifie avec une appréciation des risques conçue autour d’un environnement sur site, puis migre la plupart de ses charges de travail vers l’infonuagique au cours de l’année suivante sans jamais réévaluer les risques par rapport à la nouvelle architecture. À l’audit de surveillance, le registre des risques décrit toujours une infrastructure qui n’existe plus — un constat direct de la 8.2, indépendamment de la qualité de la migration infonuagique elle-même.
Ce que la norme attend
La norme attend que l’organisation réalise des appréciations des risques de sécurité de l’information à intervalles planifiés, ou lorsque des changements significatifs sont proposés ou surviennent, en tenant compte des critères établis en vertu de la 6.1.2 a). L’organisation doit conserver l’information documentée des résultats de chaque appréciation des risques de sécurité de l’information.
En pratique
- Fixer un intervalle planifié (annuel est courant) pour un renouvellement complet de l’appréciation des risques, indépendamment de tout changement.
- Définir ce qui constitue un « changement significatif » pour votre organisation (nouveau système, nouveau bureau, réorganisation majeure, nouvelle obligation réglementaire) pour que le déclencheur ne soit pas laissé au jugement du moment.
- Réutiliser exactement les mêmes critères et échelles de votre méthodologie 6.1.2 à chaque fois, pour que les résultats restent comparables d’une année à l’autre.
Preuves que l’auditeur demandera
- Un historique des résultats d’appréciation des risques montrant qu’ils ont été réalisés selon le calendrier planifié.
- Une preuve que des changements significatifs (migrations de systèmes, nouveaux bureaux, réorganisations majeures) ont déclenché une réévaluation hors cycle.
Pièges courants
- Une seule appréciation des risques réalisée à la certification, jamais répétée avant le premier audit de surveillance.
- Un changement majeur d’infrastructure ou d’organisation qui n’a jamais déclenché une nouvelle appréciation des risques.
Exigences liées
- 6.1.2 Appréciation des risques (méthodologie) — fixe les critères et la méthode que la 8.2 exige de réappliquer réellement.
- 8.3 Traitement des risques (opérationnel) — l’étape suivante : agir sur ce que chaque réévaluation révèle.
- 8.1 Planification et maîtrise opérationnelles — les changements non planifiés significatifs maîtrisés ici sont l’un des déclencheurs de réévaluation.
- Clause parente : Clause 8 Fonctionnement.
Sources
Questions fréquentes
- Que signifie « intervalles planifiés » en pratique ?
- La norme ne fixe pas de chiffre. Annuellement est la cadence la plus courante, alignée sur le cycle de certification, bien que les organisations à risque plus élevé se réévaluent parfois semestriellement. L’important est de fixer l’intervalle d’avance et de le respecter, indépendamment de tout changement, pour que l’auditeur voie un historique de résultats plutôt qu’une appréciation unique.
- La réévaluation peut-elle utiliser une méthode différente de l’originale ?
- Elle devrait utiliser les mêmes critères établis en vertu de la 6.1.2 pour que les résultats soient comparables dans le temps. Changer de méthodologie entre les cycles rend difficile de montrer des tendances ou de prouver la cohérence. Réutilisez exactement les mêmes critères et échelles à chaque fois, pour que les résultats restent comparables d’une année à l’autre.
- Qu’est-ce qu’un changement significatif ?
- La norme ne le définit pas pour vous : c’est à l’organisation de le fixer d’avance — nouveau système, nouveau bureau, réorganisation majeure, nouvelle obligation réglementaire — pour que le déclencheur ne soit pas laissé au jugement du moment. Une migration vers l’infonuagique qui n’a jamais déclenché de réévaluation est un constat direct de la 8.2.
Pages liées
Guide ISO 27001 · Clause 8
Clause 8 — Fonctionnement
La clause 8 met la clause 6 en pratique : processus exécutés selon des critères, changements maîtrisés, appréciation et traitement des risques répétés.
Guide ISO 27001 · Clause 6
6.1.2 — Appréciation des risques de sécurité
La sous-clause 6.1.2 d’ISO 27001:2022 exige un processus d’appréciation des risques cohérent et reproductible. Ce qu’elle attend et les preuves à l’audit.
Guide ISO 27001 · Clause 8
8.3 — Traitement des risques de sécurité de l’information
La clause 8.3 exige d’exécuter réellement le plan de traitement des risques produit en vertu de la 6.1.3 et de conserver la preuve que le traitement a eu lieu.
Guide ISO 27001 · Clause 8
8.1 — Planification et maîtrise opérationnelles
La clause 8.1 exige d’exécuter les processus du SGSI selon des critères définis, d’en garder la preuve et de maîtriser changements et prestataires externes.
Parlons de votre programme de conformité.
Dernière mise à jour : 2026-09-17
