Guide ISO 27001 · Clause 8
8.3 — Traitement des risques de sécurité de l’information
La clause 8.3 exige d’exécuter réellement le plan de traitement des risques produit en vertu de la 6.1.3 et de conserver la preuve que le traitement a eu lieu.
Par Sentrix · Publié le 2026-07-16
Un plan de traitement est une promesse. Cette exigence est là où la norme vérifie si vous l’avez tenue.
Exigence obligatoire · Information documentée requise : oui
En langage clair
La 8.3 exige de réellement exécuter le plan de traitement des risques produit en vertu de la 6.1.3 — mettre en œuvre les contrôles qu’il prévoit, donner suite aux décisions qu’il consigne — et de conserver des preuves montrant que le traitement a réellement eu lieu, pas seulement qu’il était planifié.
Pourquoi cette exigence existe
Un plan de traitement des risques magnifiquement documenté sans rien derrière est pire qu’inutile — il donne l’apparence du contrôle sans en avoir la substance. Cette exigence existe parce que les plans dérapent : un contrôle assigné à un responsable avec une échéance dans le plan de traitement est facile à consigner et facile à laisser silencieusement s’éteindre sans un mécanisme forçant le suivi.
Scénario : un plan de traitement des risques exige que l’authentification multifacteur soit déployée sur tous les comptes d’accès distant dans les 90 jours, avec un responsable nommé. Six mois plus tard, à l’audit interne, seulement 60 % des comptes l’ont activée, et personne n’a fait de suivi entre-temps. Le plan existait et était bien rédigé — mais la 8.3 n’a jamais été satisfaite, car le traitement lui-même n’a jamais été terminé.
Ce que la norme attend
La norme attend que l’organisation mette en œuvre le plan de traitement des risques de sécurité de l’information, et conserve l’information documentée des résultats du traitement des risques de sécurité de l’information. C’est une exigence courte et directe précisément parce que tout ce qui est difficile dans le traitement des risques — décider quoi faire, sélectionner les contrôles, produire la Déclaration d’applicabilité — a déjà eu lieu en vertu de la 6.1.3. Ce qui reste, c’est l’exécution et la preuve.
En pratique
- Suivre chaque action de traitement du plan jusqu’à sa fermeture, de la même façon que vous suivriez toute tâche de projet — statut, responsable, échéance, preuve.
- Lorsqu’une action de traitement dépasse son échéance, la traiter comme vous traiteriez une non-conformité — l’escalader, ne pas la laisser disparaître silencieusement.
- Conserver une preuve concrète par contrôle — une capture d’écran de configuration, un journal d’achèvement, une liste de vérification signée — pas seulement un champ de statut marqué « terminé ».
Preuves que l’auditeur demandera
- Le plan de traitement des risques accompagné de la preuve que chaque action a réellement été achevée — pas seulement marquée comme terminée.
- Un registre de la façon dont les actions de traitement en retard ou dérapées ont été gérées.
Pièges courants
- Un plan de traitement marqué « terminé » sans preuve justificative de ce qui a été réellement fait.
- Des actions de traitement qui stagnent silencieusement sans mécanisme d’escalade pour les rattraper.
Exigences liées
- 6.1.3 Traitement des risques (planification) — produit le plan que la 8.3 exige d’exécuter réellement.
- 8.2 Appréciation des risques (opérationnel) — chaque nouveau cycle d’appréciation produit les risques que ce cycle de traitement traite.
- Clause 9 Évaluation des performances — l’audit interne et la revue de direction sont là où les actions de traitement dérapées sont généralement rattrapées.
- Clause parente : Clause 8 Fonctionnement.
Sources
Questions fréquentes
- Que faire si une action de traitement ne peut pas être terminée à temps ?
- Documentez le retard, la raison et une échéance révisée. Un dérapage suivi honnêtement avec un plan pour le résoudre est bien plus défendable à l’audit qu’un manquement silencieux. Traitez une action qui dépasse son échéance comme vous traiteriez une non-conformité : escaladez-la plutôt que de la laisser disparaître, et gardez un registre de la façon dont elle a été gérée.
- Un statut « terminé » suffit-il comme preuve ?
- Non. L’auditeur demandera le plan de traitement accompagné de la preuve que chaque action a réellement été achevée, pas seulement marquée comme terminée. Conservez une preuve concrète par contrôle — une capture d’écran de configuration, un journal d’achèvement, une liste de vérification signée — plutôt qu’un simple champ de statut. Un plan « terminé » sans preuve justificative est un piège fréquent.
- En quoi la 8.3 diffère-t-elle de la 6.1.3 ?
- Tout ce qui est difficile — décider quoi faire, sélectionner les contrôles, produire la Déclaration d’applicabilité — a déjà eu lieu en vertu de la 6.1.3, qui produit le plan. La 8.3 est l’exigence opérationnelle d’exécuter ce plan et de conserver l’information documentée des résultats du traitement. Ce qui reste, c’est l’exécution et la preuve.
Pages liées
Guide ISO 27001 · Clause 8
Clause 8 — Fonctionnement
La clause 8 met la clause 6 en pratique : processus exécutés selon des critères, changements maîtrisés, appréciation et traitement des risques répétés.
Guide ISO 27001 · Clause 6
6.1.3 — Traitement des risques de sécurité
La sous-clause 6.1.3 d’ISO 27001:2022 exige un processus de traitement des risques, un plan de traitement et la Déclaration d’applicabilité (SoA).
Guide ISO 27001 · Clause 8
8.2 — Appréciation des risques de sécurité de l’information
La clause 8.2 exige de refaire l’appréciation des risques à intervalles planifiés ou lors d’un changement significatif, selon les critères de la 6.1.2.
Guide ISO 27001 · Clause 9
Clause 9 — Évaluation des performances
La clause 9 exige de prouver que le SGSI fonctionne : surveiller et mesurer les contrôles, l’auditer de façon indépendante et le faire revoir par la direction.
Parlons de votre programme de conformité.
Dernière mise à jour : 2026-09-17
