Sentrix

Guide ISO 27001 · Clause 8

8.3 — Traitement des risques de sécurité de l’information

La clause 8.3 exige d’exécuter réellement le plan de traitement des risques produit en vertu de la 6.1.3 et de conserver la preuve que le traitement a eu lieu.

Par Sentrix · Publié le 2026-07-16

Un plan de traitement est une promesse. Cette exigence est là où la norme vérifie si vous l’avez tenue.

Exigence obligatoire · Information documentée requise : oui

En langage clair

La 8.3 exige de réellement exécuter le plan de traitement des risques produit en vertu de la 6.1.3 — mettre en œuvre les contrôles qu’il prévoit, donner suite aux décisions qu’il consigne — et de conserver des preuves montrant que le traitement a réellement eu lieu, pas seulement qu’il était planifié.

Pourquoi cette exigence existe

Un plan de traitement des risques magnifiquement documenté sans rien derrière est pire qu’inutile — il donne l’apparence du contrôle sans en avoir la substance. Cette exigence existe parce que les plans dérapent : un contrôle assigné à un responsable avec une échéance dans le plan de traitement est facile à consigner et facile à laisser silencieusement s’éteindre sans un mécanisme forçant le suivi.

Scénario : un plan de traitement des risques exige que l’authentification multifacteur soit déployée sur tous les comptes d’accès distant dans les 90 jours, avec un responsable nommé. Six mois plus tard, à l’audit interne, seulement 60 % des comptes l’ont activée, et personne n’a fait de suivi entre-temps. Le plan existait et était bien rédigé — mais la 8.3 n’a jamais été satisfaite, car le traitement lui-même n’a jamais été terminé.

Ce que la norme attend

La norme attend que l’organisation mette en œuvre le plan de traitement des risques de sécurité de l’information, et conserve l’information documentée des résultats du traitement des risques de sécurité de l’information. C’est une exigence courte et directe précisément parce que tout ce qui est difficile dans le traitement des risques — décider quoi faire, sélectionner les contrôles, produire la Déclaration d’applicabilité — a déjà eu lieu en vertu de la 6.1.3. Ce qui reste, c’est l’exécution et la preuve.

En pratique

  • Suivre chaque action de traitement du plan jusqu’à sa fermeture, de la même façon que vous suivriez toute tâche de projet — statut, responsable, échéance, preuve.
  • Lorsqu’une action de traitement dépasse son échéance, la traiter comme vous traiteriez une non-conformité — l’escalader, ne pas la laisser disparaître silencieusement.
  • Conserver une preuve concrète par contrôle — une capture d’écran de configuration, un journal d’achèvement, une liste de vérification signée — pas seulement un champ de statut marqué « terminé ».

Preuves que l’auditeur demandera

  • Le plan de traitement des risques accompagné de la preuve que chaque action a réellement été achevée — pas seulement marquée comme terminée.
  • Un registre de la façon dont les actions de traitement en retard ou dérapées ont été gérées.

Pièges courants

  • Un plan de traitement marqué « terminé » sans preuve justificative de ce qui a été réellement fait.
  • Des actions de traitement qui stagnent silencieusement sans mécanisme d’escalade pour les rattraper.

Exigences liées

Sources

Questions fréquentes

Que faire si une action de traitement ne peut pas être terminée à temps ?
Documentez le retard, la raison et une échéance révisée. Un dérapage suivi honnêtement avec un plan pour le résoudre est bien plus défendable à l’audit qu’un manquement silencieux. Traitez une action qui dépasse son échéance comme vous traiteriez une non-conformité : escaladez-la plutôt que de la laisser disparaître, et gardez un registre de la façon dont elle a été gérée.
Un statut « terminé » suffit-il comme preuve ?
Non. L’auditeur demandera le plan de traitement accompagné de la preuve que chaque action a réellement été achevée, pas seulement marquée comme terminée. Conservez une preuve concrète par contrôle — une capture d’écran de configuration, un journal d’achèvement, une liste de vérification signée — plutôt qu’un simple champ de statut. Un plan « terminé » sans preuve justificative est un piège fréquent.
En quoi la 8.3 diffère-t-elle de la 6.1.3 ?
Tout ce qui est difficile — décider quoi faire, sélectionner les contrôles, produire la Déclaration d’applicabilité — a déjà eu lieu en vertu de la 6.1.3, qui produit le plan. La 8.3 est l’exigence opérationnelle d’exécuter ce plan et de conserver l’information documentée des résultats du traitement. Ce qui reste, c’est l’exécution et la preuve.

Parlons de votre programme de conformité.

Dernière mise à jour : 2026-09-17