Prendre rendez-vous
GRC · Gestion des risques

ISO 31000 Le risque comme discipline de direction

ISO 31000:2018 est la ligne directrice internationale pour la gestion des risques à l'échelle de l'entreprise (Enterprise Risk Management). Nous intégrons le risque cyber dans le cadre de risque global de votre organisation – auditable, orienté décision et efficace.

2018Édition actuelle (2e, confirmée en 2023)
GuidanceLigne directrice, pas une norme d'exigences
Non certifiablePas de certification – cadre & processus
Socle ERMBase d'ISO/IEC 27005, lien avec NIS2 & DORA

Pourquoi ISO 31000 chapeaute votre risque cyber

ISO 31000:2018 fournit des principes et des lignes directrices pour la gestion de tout type de risque – tous secteurs et toutes natures de risques confondus, du stratégique et opérationnel au cyber et à la conformité. La norme n'est délibérément pas une norme d'exigences et n'est donc pas certifiable ; elle décrit comment la gestion des risques est conçue, pilotée et améliorée en continu.

Pour les responsables sécurité, ISO 31000 comble l'écart entre l'analyse technique des risques et le pilotage de l'entreprise. ISO/IEC 27005 s'appuie méthodologiquement sur ce cadre-socle, et les obligations réglementaires de NIS2 et DORA exigent expressément une approche fondée sur les risques. Bien mise en œuvre, ISO 31000 vous fait parler à la fois le langage du conseil d'administration et celui du régulateur.

Les composants fondamentaux de la norme

ISO 31000 repose sur trois piliers : principes, cadre et processus.

01

8 principes

Création et protection de la valeur, intégration, approche structurée, adaptation au contexte, inclusion des parties prenantes, dynamisme, meilleure information disponible, ainsi que facteurs humains et culturels – la finalité est de créer et protéger la valeur.

02

Cadre (Framework)

Leadership et engagement (Leadership & Commitment) au centre, entourés du cycle d'intégration, de conception (Design), de mise en œuvre (Implementation), d'évaluation (Evaluation) et d'amélioration (Improvement).

03

Contexte & communication

Contexte externe et interne, critères de risque et communication et consultation (Communication & Consultation) continues constituent la base de chaque décision liée au risque.

04

Appréciation du risque (Risk Assessment)

Identification, analyse et évaluation des risques – le cœur méthodologique sur lequel ISO/IEC 27005 s'appuie pour la sécurité de l'information.

05

Traitement du risque (Risk Treatment)

Sélection et mise en œuvre d'options pour modifier le risque – éviter, réduire, partager ou accepter – y compris l'évaluation du risque résiduel (Residual Risk).

06

Surveillance & reporting

Surveillance et revue (Monitoring & Review) continues, ainsi qu'enregistrement et établissement de rapports (Recording & Reporting), garantissent la traçabilité et l'amélioration.

Le pont vers vos obligations

ISO 31000 est le dénominateur commun qui relie le risque cyber à la réglementation.

NIS2 & DORA

Les deux exigent une approche fondée sur les risques et une gestion des risques au niveau de l'organe de direction. ISO 31000 fournit la structure de gouvernance permettant de démontrer le respect de ces obligations de responsabilité.

ISO/IEC 27005 & ISO 27001

ISO/IEC 27005 adapte ISO 31000 au risque de sécurité de l'information et alimente le SMSI selon ISO/IEC 27001, transformant le cadre-socle en un processus de sécurité auditable.

CRA & risque produit

Le Cyber Resilience Act exige des évaluations de risque sur tout le cycle de vie du produit. ISO 31000 offre la méthodologie unifiée pour évaluer de manière cohérente le risque produit, chaîne d'approvisionnement et entreprise.

Enterprise Risk Management

ISO 31000 intègre le risque cyber dans le registre des risques de l'entreprise et le pilotage stratégique – condition de décisions solides au niveau du conseil.

Notre démarche avec vous

De l'état de maturité à un cadre de risque vivant en quatre étapes.

01

1 · Contexte & maturité

Nous relevons le contexte interne et externe, les processus de risque existants et les critères de risque, et évaluons votre maturité au regard des principes d'ISO 31000.

02

2 · Concevoir le cadre

Nous définissons la gouvernance, les rôles, l'appétence au risque (Risk Appetite) et les critères, et ancrons le leadership et l'engagement au niveau de l'organe de direction.

03

3 · Mettre en œuvre le processus

Nous rendons opérationnels l'appréciation et le traitement du risque, les relions à ISO/IEC 27005 et à vos obligations réglementaires, et construisons le registre des risques.

04

4 · Surveiller & améliorer

Nous mettons en place la surveillance, les voies de reporting vers l'organe de direction et un cycle d'amélioration continue – prêt pour les audits et le régulateur.

Questions fréquentes sur ISO 31000

Ce que les responsables sécurité et risques demandent le plus souvent.

Peut-on se faire certifier ISO 31000 ?

Non. ISO 31000 est une ligne directrice (guidance), pas une norme d'exigences ; il n'existe donc pas de certification accréditée d'une organisation au regard d'ISO 31000. Ce qui est certifiable, c'est votre système de management de la sécurité de l'information selon ISO/IEC 27001, qui peut s'appuyer méthodologiquement sur ISO 31000.

En quoi ISO 31000 diffère-t-elle d'ISO/IEC 27005 ?

ISO 31000 est le cadre général de gestion des risques de toute nature. ISO/IEC 27005 précise cette méthodologie spécifiquement pour le risque de sécurité de l'information et la relie au SMSI selon ISO/IEC 27001.

ISO 31000 aide-t-elle pour NIS2 et DORA ?

Oui. Les deux cadres exigent une approche fondée sur les risques et une responsabilité au niveau de l'organe de direction. ISO 31000 fournit la structure de gouvernance et un processus de risque cohérent pour répondre à ces exigences de manière démontrable.

Quelle édition est en vigueur ?

ISO 31000:2018 est l'édition actuelle, la deuxième ; elle a été revue et confirmée par l'ISO et reste valide. Une révision est en préparation au sein des comités techniques mais n'est pas encore publiée en tant que nouvelle édition.

À quelles organisations ISO 31000 convient-elle ?

À toute organisation, quels que soient sa taille, son secteur ou son activité. Les lignes directrices s'adaptent au contexte et au profil de risque et s'appliquent aussi bien aux risques stratégiques, opérationnels et financiers qu'aux risques cyber.

Faites du risque la base de vos décisions

Nous ancrons ISO 31000 comme un cadre vivant – du conseil d'administration à l'analyse technique des risques.