{"id":99020,"date":"2026-09-01T09:00:00","date_gmt":"2026-09-01T07:00:00","guid":{"rendered":"http:\/\/locaterisk.com\/de\/?post_type=wissen&#038;p=99020"},"modified":"2026-08-06T16:22:12","modified_gmt":"2026-08-06T14:22:12","slug":"realiser-une-analyse-des-risques-informatiques","status":"publish","type":"wissen","link":"https:\/\/locaterisk.com\/fr\/savoir\/realiser-une-analyse-des-risques-informatiques\/","title":{"rendered":"R\u00e9aliser une analyse des risques informatiques : d\u00e9roulement, sources de donn\u00e9es et r\u00e9sultats"},"content":{"rendered":"<h1 class=\"wp-block-heading\">R\u00e9aliser une analyse des risques informatiques : d\u00e9roulement, sources de donn\u00e9es et r\u00e9sultats<\/h1>\n\n<span class=\"lr-ai-disclosure\" style=\"display:block;max-width:843px;margin:8px auto 28px;font-size:14px;line-height:1.4;color:#8b93a7;font-family:inherit;font-style:italic;\">Ce texte a \u00e9t\u00e9 g\u00e9n\u00e9r\u00e9 par l'intelligence artificielle (IA).<\/span>\n\n<h2 class=\"wp-block-heading\">L'essentiel en bref<\/h2>\n<ul class=\"wp-block-list\"><li>Une analyse des risques informatiques commence par une question d\u00e9cisive clairement formul\u00e9e, un p\u00e9rim\u00e8tre bien d\u00e9fini et des responsables d\u00e9sign\u00e9s.<\/li><li>Les donn\u00e9es internes relatives \u00e0 l'inventaire, aux processus et aux contr\u00f4les apportent des r\u00e9ponses diff\u00e9rentes de celles d'une analyse externe \u00ab outside-in \u00bb. Ces deux perspectives sont compl\u00e9mentaires.<\/li><li>Ce n'est qu'apr\u00e8s avoir associ\u00e9 un constat technique \u00e0 un actif, \u00e0 une menace, \u00e0 un impact et aux contr\u00f4les existants qu'il devient un risque pouvant \u00eatre \u00e9valu\u00e9.<\/li><li>La hi\u00e9rarchisation doit permettre de mettre en \u00e9vidence les donn\u00e9es factuelles, les incertitudes, l'impact sur l'activit\u00e9 et la possibilit\u00e9 de r\u00e9solution.<\/li><li>Le r\u00e9sultat n'est pas un rapport statique, mais une d\u00e9cision document\u00e9e pr\u00e9cisant la mesure \u00e0 prendre, le responsable, la date limite et le suivi.<\/li><\/ul>\n<h2 class=\"wp-block-heading\">Ce qu'une analyse des risques informatiques doit permettre de r\u00e9aliser<\/h2>\n<p class=\"wp-block-paragraph\">Une analyse des risques informatiques permet de prendre une d\u00e9cision concr\u00e8te concernant les risques num\u00e9riques. Elle met en relation les activit\u00e9s de l'entreprise \u00e0 prot\u00e9ger, les menaces potentielles, les faiblesses techniques ou organisationnelles, les contr\u00f4les existants et les cons\u00e9quences envisageables. Le r\u00e9sultat doit indiquer quels risques doivent \u00eatre trait\u00e9s en priorit\u00e9, accept\u00e9s, \u00e9vit\u00e9s ou transf\u00e9r\u00e9s, et qui est responsable de cette d\u00e9cision.<\/p>\n<p class=\"wp-block-paragraph\">Dans la pratique, ce terme est utilis\u00e9 avec des port\u00e9es diff\u00e9rentes. Une analyse peut porter sur un syst\u00e8me isol\u00e9, un processus m\u00e9tier, la surface d'attaque externe ou un portefeuille de fournisseurs. La norme NIST SP 800-30 Rev. 1 d\u00e9crit un processus flexible comprenant la pr\u00e9paration, la r\u00e9alisation et le suivi de l'\u00e9valuation. La norme BSI 200-3 int\u00e8gre l'analyse des risques dans la m\u00e9thodologie de protection de base des syst\u00e8mes d'information et \u00e9tablit un lien entre les menaces, la fr\u00e9quence de survenue, l'ampleur des dommages et les options de gestion des risques.<\/p>\n<p class=\"wp-block-paragraph\">Aucun de ces mod\u00e8les n'exige un logiciel particulier. La m\u00e9thodologie et les sources de donn\u00e9es doivent \u00eatre adapt\u00e9es \u00e0 la question pos\u00e9e. Pour \u00e9valuer l\u2019exposition publique d\u2019une organisation, il faut disposer d\u2019autres \u00e9l\u00e9ments probants que ceux dont dispose une \u00e9quipe charg\u00e9e d\u2019examiner les autorisations dans une application m\u00e9tier. Une analyse externe peut rapidement fournir une vision \u00ab outside-in \u00bb. Elle ne permet toutefois pas de prendre en compte les r\u00f4les internes, les processus ou les syst\u00e8mes inaccessibles.<\/p>\n<p class=\"wp-block-paragraph\">Cet article d\u00e9crit le d\u00e9roulement pratique et compl\u00e8te ainsi la pr\u00e9sentation des prestations relatives \u00e0 la <a href=\"https:\/\/locaterisk.com\/fr\/atterrissage\/analyse-des-risques-informatiques\/\">Analyse des risques informatiques par LocateRisk<\/a>. L'accent est mis sur les d\u00e9cisions, la qualit\u00e9 des donn\u00e9es et les limites de chaque point de vue.<\/p>\n<h2 class=\"wp-block-heading\">\u00c9tape 1 : D\u00e9finir la mission, le p\u00e9rim\u00e8tre et les crit\u00e8res d'\u00e9valuation<\/h2>\n<p class=\"wp-block-paragraph\">Commencez par formuler la d\u00e9cision qui devra \u00eatre prise \u00e0 la fin. Il peut s'agir, par exemple, du lancement d'un nouveau service Internet, de la hi\u00e9rarchisation des expositions externes ou de l'\u00e9valuation de la performance d'un fournisseur critique. Une question g\u00e9n\u00e9rale telle que \u201e Quel est notre niveau de s\u00e9curit\u00e9 ? \u201c est trop vague. Il vaut mieux poser la question suivante : \u201e Quels sont les syst\u00e8mes accessibles au public qui prennent en charge le portail client, quelles faiblesses pertinentes peut-on identifier et quelles mesures n\u00e9cessitent qu\u2019un responsable leur soit attribu\u00e9 au cours du prochain cycle de planification ? \u201c<\/p>\n<p class=\"wp-block-paragraph\">Le p\u00e9rim\u00e8tre d\u00e9finit les activit\u00e9s de l'entreprise, les entit\u00e9s organisationnelles, les actifs techniques, les sites, les fournisseurs et la p\u00e9riode concern\u00e9e. Pour une analyse externe, les domaines connus, les plages d\u2019adresses IP et les affectations organisationnelles peuvent servir de points de d\u00e9part. L\u2019\u00e9quipe interne ajoute les applications, les flux de donn\u00e9es, les identit\u00e9s et les responsables. Les \u00e9l\u00e9ments identifi\u00e9s lors d\u2019une d\u00e9couverte automatique doivent \u00eatre v\u00e9rifi\u00e9s avant d\u2019\u00eatre consid\u00e9r\u00e9s comme des actifs \u00e0 part enti\u00e8re.<\/p>\n<p class=\"wp-block-paragraph\">D\u00e9finissez \u00e9galement des \u00e9chelles d'\u00e9valuation et un seuil de tol\u00e9rance au risque. Quelles sont les diff\u00e9rences entre les niveaux d'impact \u00ab faible \u00bb, \u00ab moyen \u00bb et \u00ab \u00e9lev\u00e9 \u00bb ? Quels types de preuves sont consid\u00e9r\u00e9s comme confirm\u00e9s, probables ou incertains ? Dans quels cas une exception doit-elle \u00eatre valid\u00e9e par la direction ? Des r\u00e8gles d\u00e9finies au pr\u00e9alable permettent d'\u00e9viter que le m\u00eame signal ne soit trait\u00e9 diff\u00e9remment selon la personne qui le traite.<\/p>\n<p class=\"wp-block-paragraph\">La mission est soumise \u00e0 des contraintes juridiques et op\u00e9rationnelles. Les tests actifs n\u00e9cessitent une autorisation claire, une dur\u00e9e d\u2019ex\u00e9cution et des crit\u00e8res d\u2019arr\u00eat. Une analyse \u00ab outside-in \u00bb non invasive a un niveau d\u2019intervention diff\u00e9rent, mais exige \u00e9galement une attribution claire et une gestion responsable des r\u00e9sultats. Le p\u00e9rim\u00e8tre doit indiquer explicitement ce qui n\u2019est pas examin\u00e9.<\/p>\n<h2 class=\"wp-block-heading\">\u00c9tape 2 : Connecter les sources de donn\u00e9es internes et externes<\/h2>\n<p class=\"wp-block-paragraph\">Les donn\u00e9es internes fournissent le contexte m\u00e9tier. Elles comprennent notamment l'inventaire des actifs, le catalogue de services, l'architecture, l'\u00e9valuation des besoins en mati\u00e8re de s\u00e9curit\u00e9, les donn\u00e9es d'identit\u00e9 et d'autorisation, les scanners de vuln\u00e9rabilit\u00e9s, les configurations cloud, les incidents et les mesures en cours. Leur qualit\u00e9 d\u00e9pend de leur mise \u00e0 jour, de leur actualit\u00e9 et de leur exhaustivit\u00e9. Une entr\u00e9e dans une CMDB ne prouve pas que l'actif est encore actif ; l'absence d'entr\u00e9e ne prouve pas qu'il n'existe pas.<\/p>\n<p class=\"wp-block-paragraph\">Une analyse externe examine les infrastructures accessibles depuis l'ext\u00e9rieur du r\u00e9seau de l'entreprise. <a href=\"https:\/\/locaterisk.com\/fr\/savoir\/quest-ce-que-leasm\/\">Gestion de la surface d'attaque externe<\/a> Il permet de relier des points de d\u00e9part connus aux relations observ\u00e9es et de fournir des indications sur d'autres domaines, h\u00f4tes, r\u00e9seaux IP ou infrastructures Web. Cette approche \u00ab outside-in \u00bb s'av\u00e8re particuli\u00e8rement utile pour les ressources cloud d\u00e9centralis\u00e9es, les syst\u00e8mes h\u00e9rit\u00e9s et les d\u00e9pendances visibles publiquement.<\/p>\n<p class=\"wp-block-paragraph\">Les caract\u00e9ristiques observables publiquement peuvent inclure des informations relatives \u00e0 l'ADN et aux certificats, les services accessibles, les configurations TLS, les fonctionnalit\u00e9s de protection des e-mails et les indications techniques. Elles mettent en \u00e9vidence les expositions et les besoins potentiels en mati\u00e8re de v\u00e9rification. Elles ne prouvent pas automatiquement l'existence d'une version vuln\u00e9rable sp\u00e9cifique. Pour obtenir une confirmation fiable, des donn\u00e9es internes relatives \u00e0 la version, des informations du fabricant, des analyses authentifi\u00e9es ou un test autoris\u00e9 peuvent \u00eatre n\u00e9cessaires.<\/p>\n<figure class=\"wp-block-table\"><table><thead><tr><th>Source des donn\u00e9es<\/th><th>Contribution \u00e0 l'analyse des risques<\/th><th>Limite typique<\/th><th>Contr\u00f4le qualit\u00e9<\/th><\/tr><\/thead><tbody><tr><td>Inventaire des services et des actifs<\/td><td>Propri\u00e9taire, objet et affectation interne<\/td><td>Ces informations peuvent \u00eatre obsol\u00e8tes ou incompl\u00e8tes<\/td><td>Synchronisation avec le fonctionnement et Discovery<\/td><\/tr><tr><td>Analyse des vuln\u00e9rabilit\u00e9s externes<\/td><td>\u00c9l\u00e9ments accessibles et caract\u00e9ristiques de s\u00e9curit\u00e9 visibles<\/td><td>Aucun aper\u00e7u des contr\u00f4les internes ni de chaque version<\/td><td>Mappage, horodatage et reproductibilit\u00e9<\/td><\/tr><tr><td>Analyse des vuln\u00e9rabilit\u00e9s<\/td><td>Remarques techniques concernant la plage de contr\u00f4le d\u00e9finie<\/td><td>Risque de faux positifs et de contexte limit\u00e9<\/td><td>Validation et \u00e9tat des donn\u00e9es<\/td><\/tr><tr><td>Architecture et flux de donn\u00e9es<\/td><td>D\u00e9pendances, \u00e9l\u00e9ments \u00e0 prot\u00e9ger et cons\u00e9quences possibles<\/td><td>La documentation peut diff\u00e9rer du mod\u00e8le commercial<\/td><td>R\u00e9union avec les responsables du syst\u00e8me<\/td><\/tr><tr><td>Incidents et tickets<\/td><td>\u00c9v\u00e9nements r\u00e9els, rediffusions et horaires de diffusion<\/td><td>La qualit\u00e9 des d\u00e9clarations et de la classification varie<\/td><td>Cat\u00e9gories uniformes et examen final<\/td><\/tr><\/tbody><\/table><\/figure>\n<h2 class=\"wp-block-heading\">\u00c9tape 3 : Valider les r\u00e9sultats et formuler les risques<\/h2>\n<p class=\"wp-block-paragraph\">Les donn\u00e9es brutes ne constituent pas encore des risques. Commencez par d\u00e9terminer \u00e0 quel actif elles se rapportent : le syst\u00e8me observ\u00e9 appartient-il \u00e0 l'organisation, \u00e0 un prestataire de services ou \u00e0 une plateforme partag\u00e9e ? Contribue-t-il \u00e0 la performance commerciale consid\u00e9r\u00e9e ? Le r\u00e9sultat est-il \u00e0 jour et reproductible ? Une attribution erron\u00e9e doit \u00eatre corrig\u00e9e avant d\u2019\u00eatre prise en compte dans un score ou une escalade.<\/p>\n<p class=\"wp-block-paragraph\">Formulez ensuite un sc\u00e9nario de risque compr\u00e9hensible. Celui-ci \u00e9tablit un lien entre la cause, l\u2019\u00e9v\u00e9nement, le bien \u00e0 prot\u00e9ger concern\u00e9 et l\u2019impact potentiel. \u201e TLS suspect \u201c n\u2019est qu\u2019un constat. Un sc\u00e9nario d\u00e9crit quel service accessible au public est concern\u00e9, quelle relation de communication doit \u00eatre prot\u00e9g\u00e9e et quelles seraient les cons\u00e9quences d\u2019une atteinte plausible \u00e0 la confidentialit\u00e9, \u00e0 l\u2019int\u00e9grit\u00e9 ou \u00e0 la disponibilit\u00e9.<\/p>\n<p class=\"wp-block-paragraph\">V\u00e9rifiez les contr\u00f4les et les mesures correctives en place. Une observation externe ne permet par exemple pas de d\u00e9tecter une segmentation du r\u00e9seau derri\u00e8re une passerelle ni l\u2019existence de r\u00e8gles de surveillance internes. \u00c0 l\u2019inverse, une documentation interne peut passer \u00e0 c\u00f4t\u00e9 d\u2019un service d\u00e9sormais accessible au public. La mise en parall\u00e8le de ces deux perspectives permet d\u2019\u00e9viter les conclusions h\u00e2tives.<\/p>\n<p class=\"wp-block-paragraph\">Consignez clairement les incertitudes. Les niveaux possibles sont : \u00ab confirm\u00e9 \u00bb, \u00ab plausible \u00bb, \u00ab incertain \u00bb et \u00ab r\u00e9fut\u00e9 \u00bb. Une attribution de version incertaine ne doit pas appara\u00eetre comme une vuln\u00e9rabilit\u00e9 confirm\u00e9e. Elle peut n\u00e9anmoins justifier une v\u00e9rification rapide si l\u2019actif est critique et accessible au public. Preemptive Intelligence permet de recouper les premiers indices provenant de plusieurs sources avec la surface d'attaque, m\u00eame en l'absence d'une \u00e9valuation NVD d\u00e9finitive. Une validation ult\u00e9rieure reste n\u00e9cessaire.<\/p>\n<h2 class=\"wp-block-heading\">\u00c9tape 4 : \u00c9tablir des priorit\u00e9s et choisir les mesures \u00e0 prendre<\/h2>\n<p class=\"wp-block-paragraph\">Une hi\u00e9rarchisation pertinente tient compte \u00e0 la fois de la gravit\u00e9 technique, de l'exposition r\u00e9elle, de l'impact sur l'activit\u00e9, du contexte de la menace, de la qualit\u00e9 des preuves et de la possibilit\u00e9 de correction. Une valeur technique \u00e9lev\u00e9e ne d\u00e9termine pas \u00e0 elle seule l'ordre de priorit\u00e9. Un service accessible au public dans un processus critique peut \u00eatre plus urgent qu'une vuln\u00e9rabilit\u00e9 plus grave, mais isol\u00e9e, dans un environnement de test.<\/p>\n<p class=\"wp-block-paragraph\">Un <a href=\"https:\/\/locaterisk.com\/fr\/savoir\/quest-ce-quune-notation-de-securite\/\">Note de s\u00e9curit\u00e9<\/a> Il permet de synth\u00e9tiser plusieurs caract\u00e9ristiques externes et de comparer les \u00e9volutions. La valeur sert d'indicateur et de filtre. Le mod\u00e8le d'\u00e9valuation, l'anciennet\u00e9 des donn\u00e9es et la couverture influencent le r\u00e9sultat. Pour une mesure donn\u00e9e, les r\u00e9sultats individuels et le contexte m\u00e9tier doivent rester compr\u00e9hensibles.<\/p>\n<p class=\"wp-block-paragraph\">Les options d'action typiques sont la r\u00e9duction des risques, la pr\u00e9vention, le transfert ou l'acceptation. La mesure concr\u00e8te peut prendre la forme d'une modification de configuration, d'une mise hors service, d'une restriction d'acc\u00e8s, d'une surveillance suppl\u00e9mentaire, d'un correctif, d'une modification de l'architecture ou d'un contr\u00f4le organisationnel. Une recommandation doit pr\u00e9ciser l'effet escompt\u00e9, l'effort requis, les effets secondaires et un moyen d'en v\u00e9rifier l'efficacit\u00e9.<\/p>\n<p class=\"wp-block-paragraph\">Attribuez \u00e0 chaque traitement d\u00e9cid\u00e9 un responsable et une date butoir. Une acceptation \u00e0 dur\u00e9e limit\u00e9e n\u00e9cessite une justification, une autorisation et un r\u00e9examen. En cas d\u2019informations manquantes, la premi\u00e8re mesure \u00e0 prendre peut \u00eatre une validation cibl\u00e9e. Ainsi, l\u2019incertitude reste visible et n\u2019est pas masqu\u00e9e par un chiffre apparemment pr\u00e9cis.<\/p>\n<h2 class=\"wp-block-heading\">\u00c9tape 5 : Consigner les r\u00e9sultats et les tenir \u00e0 jour<\/h2>\n<p class=\"wp-block-paragraph\">Un bon rapport de r\u00e9sultats commence par la port\u00e9e, la date de r\u00e9f\u00e9rence, les m\u00e9thodes et les exclusions. Viennent ensuite une analyse des risques prioritaires du point de vue de la direction et un niveau de preuve technique. Chaque entr\u00e9e doit comporter les \u00e9l\u00e9ments suivants : actif, observation, sc\u00e9nario de risque, \u00e9valuation, niveau de preuve, contr\u00f4les existants, d\u00e9cision, responsable et date. Les sources et les dates permettent de retracer les modifications ult\u00e9rieures.<\/p>\n<p class=\"wp-block-paragraph\">Distinguez les constatations, les risques et les mesures \u00e0 prendre. Cette structure facilite le dialogue entre les services informatiques, la s\u00e9curit\u00e9 de l'information et la direction. Elle \u00e9vite \u00e9galement qu'une remarque technique soit imm\u00e9diatement consid\u00e9r\u00e9e comme un pr\u00e9judice pour l'entreprise. Les \u00e9quipes op\u00e9rationnelles doivent disposer d'informations d\u00e9taill\u00e9es et reproductibles ; la direction a besoin de conna\u00eetre la priorit\u00e9, l'impact, la d\u00e9cision prise et les d\u00e9pendances en suspens.<\/p>\n<p class=\"wp-block-paragraph\">La mise en \u0153uvre est suivie d'une v\u00e9rification. Un contr\u00f4le externe peut permettre de d\u00e9terminer si un service auparavant accessible n'est plus visible ou si un param\u00e8tre de configuration a \u00e9t\u00e9 modifi\u00e9. Il ne permet toutefois pas de valider toutes les mises en \u0153uvre internes. Selon la mesure concern\u00e9e, il peut \u00eatre plus appropri\u00e9 de recourir \u00e0 des justificatifs de configuration, \u00e0 un nouveau scan, \u00e0 un test d'intrusion ou \u00e0 un audit.<\/p>\n<p class=\"wp-block-paragraph\">Mettez \u00e0 jour l'analyse des risques en cas de changements significatifs. L'introduction de nouveaux syst\u00e8mes, la modification des flux de donn\u00e9es, les incidents, les acquisitions et les nouvelles informations sur les vuln\u00e9rabilit\u00e9s peuvent n\u00e9cessiter une r\u00e9\u00e9valuation. Un regard r\u00e9gulier port\u00e9 de l'ext\u00e9rieur vient compl\u00e9ter ce mod\u00e8le d'\u00e9v\u00e9nements. Pour obtenir une premi\u00e8re valeur de r\u00e9f\u00e9rence, on peut utiliser un <a href=\"https:\/\/locaterisk.com\/fr\/atterrissage\/evaluation-gratuite\/\">\u00e9valuation gratuite<\/a> Fournir des informations que vous validerez et classerez par ordre de priorit\u00e9 dans le cadre du processus d\u00e9crit.<\/p>\n<h2 class=\"wp-block-heading\">Un d\u00e9marrage pratique pour les PME<\/h2>\n<p class=\"wp-block-paragraph\">Commencez par d\u00e9finir un p\u00e9rim\u00e8tre pertinent pour l\u2019activit\u00e9 et suffisamment restreint. D\u00e9signez le responsable du service et recensez les domaines, applications, types de donn\u00e9es et fournisseurs connus. Ajoutez-y une \u00e9valuation initiale externe. V\u00e9rifiez ensemble quels actifs identifi\u00e9s rel\u00e8vent effectivement du p\u00e9rim\u00e8tre et quelles informations internes manquent pour la classification des risques.<\/p>\n<p class=\"wp-block-paragraph\">\u00c9valuez ensuite quelques sc\u00e9narios prioritaires \u00e0 l'aide d'une \u00e9chelle simple et document\u00e9e. \u00c9vitez les catalogues exhaustifs tant que les responsables et le processus en aval ne sont pas encore d\u00e9finis. Le premier cycle doit montrer comment un constat passe de l\u2019observation au traitement v\u00e9rifi\u00e9. Mesurez le temps de traitement, les affectations en attente et les causes r\u00e9currentes.<\/p>\n<p class=\"wp-block-paragraph\">N'\u00e9largissez la port\u00e9e de l'analyse que lorsque les r\u00f4les, la qualit\u00e9 des donn\u00e9es et la proc\u00e9dure d'escalade fonctionnent correctement. Cela permet de garder l'analyse g\u00e9rable et de prendre des d\u00e9cisions v\u00e9rifiables \u00e0 un stade pr\u00e9coce. Un processus reproductible est plus important qu'un rapport ponctuel particuli\u00e8rement exhaustif.<\/p>\n\n<div class=\"wp-block-lr-faq-module\"><div class=\"content\"><h3>Questions fr\u00e9quentes<\/h3><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Quelles sont les \u00e9tapes d'une analyse des risques informatiques ?<\/a><img class=\"collapse-toggle\" srcset=\"http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">D\u00e9finissez la mission, le p\u00e9rim\u00e8tre et les crit\u00e8res d'\u00e9valuation. Recueillez des donn\u00e9es internes et externes, validez les r\u00e9sultats, \u00e9laborez des sc\u00e9narios de risque et hi\u00e9rarchisez les mesures \u00e0 prendre. Consignez la d\u00e9cision, le responsable, la date et le suivi.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Quelles sont les sources de donn\u00e9es n\u00e9cessaires \u00e0 une analyse des risques informatiques ?<\/a><img class=\"collapse-toggle\" srcset=\"http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Les sources typiques sont les inventaires des actifs et des services, l'architecture et les flux de donn\u00e9es, les autorisations, les analyses de vuln\u00e9rabilit\u00e9s, les incidents, la documentation relative aux contr\u00f4les et les donn\u00e9es externes sur la surface d'attaque. La s\u00e9lection d\u00e9pend de la port\u00e9e de l'analyse et de la question \u00e0 trancher.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Une analyse externe permet-elle d'identifier les risques internes ?<\/a><img class=\"collapse-toggle\" srcset=\"http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">De mani\u00e8re limit\u00e9e. Elle pr\u00e9sente les syst\u00e8mes identifi\u00e9s ou accessibles ainsi que les caract\u00e9ristiques observables publiquement. Les identit\u00e9s internes, les processus, les contr\u00f4les et les syst\u00e8mes inaccessibles n\u00e9cessitent d'autres sources de donn\u00e9es.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Un constat technique constitue-t-il d\u00e9j\u00e0 un risque ?<\/a><img class=\"collapse-toggle\" srcset=\"http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Non. Pour proc\u00e9der \u00e0 une classification des risques, il faut prendre en compte l'affectation des actifs, l'\u00e9v\u00e9nement plausible, le bien \u00e0 prot\u00e9ger concern\u00e9, l'impact potentiel et les contr\u00f4les en place. L'incertitude et l'absence de preuves doivent rester visibles.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">\u00c0 quelle fr\u00e9quence faut-il mettre \u00e0 jour une analyse des risques informatiques ?<\/a><img class=\"collapse-toggle\" srcset=\"http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">D\u00e9finissez une fr\u00e9quence de r\u00e9\u00e9valuation r\u00e9guli\u00e8re et des d\u00e9clencheurs li\u00e9s \u00e0 des \u00e9v\u00e9nements. L'introduction de nouveaux syst\u00e8mes, la modification des flux de donn\u00e9es, les incidents, le changement de fournisseur ou la d\u00e9couverte de nouvelles vuln\u00e9rabilit\u00e9s peuvent n\u00e9cessiter une r\u00e9\u00e9valuation anticip\u00e9e.<\/p><\/div><\/div><\/div><\/div>\n\n<p class=\"wp-block-paragraph\">Vous souhaitez int\u00e9grer un point de vue externe fiable dans votre analyse des risques informatiques ? <a href=\"https:\/\/locaterisk.com\/fr\/atterrissage\/analyse-des-risques-informatiques\/\">Prenez rendez-vous avec LocateRisk pour une analyse des risques informatiques<\/a> et d\u00e9finissez avec nous le p\u00e9rim\u00e8tre et les crit\u00e8res d'\u00e9valuation.<\/p>","protected":false},"excerpt":{"rendered":"<p>Voici comment r\u00e9aliser une analyse des risques informatiques, depuis la d\u00e9finition du p\u00e9rim\u00e8tre jusqu'\u00e0 la hi\u00e9rarchisation et la gestion document\u00e9e des risques, en passant par les sources de donn\u00e9es et le contexte.<\/p>","protected":false},"author":6,"featured_media":0,"template":"","wissen_thema":[818],"class_list":["post-99020","wissen","type-wissen","status-publish","hentry","wissen_thema-easm-angriffsflaeche"],"yoast_head":"<title>IT-Risikoanalyse durchf\u00fchren \u2013 LocateRisk<\/title>\n<meta name=\"description\" content=\"IT-Risikoanalyse durchf\u00fchren: Scope festlegen, interne und externe Daten verbinden, Risiken priorisieren und wirksame Ma\u00dfnahmen dokumentieren.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/locaterisk.com\/fr\/savoir\/realiser-une-analyse-des-risques-informatiques\/\" \/>\n<meta property=\"og:locale\" content=\"fr_FR\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"IT-Risikoanalyse durchf\u00fchren \u2013 LocateRisk\" \/>\n<meta property=\"og:description\" content=\"IT-Risikoanalyse durchf\u00fchren: Scope festlegen, interne und externe Daten verbinden, Risiken priorisieren und wirksame Ma\u00dfnahmen dokumentieren.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/locaterisk.com\/fr\/savoir\/realiser-une-analyse-des-risques-informatiques\/\" \/>\n<meta property=\"og:site_name\" content=\"LocateRisk\" \/>\n<meta property=\"og:image\" content=\"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_Generisch_03-1.jpg\" \/>\n\t<meta property=\"og:image:width\" content=\"1080\" \/>\n\t<meta property=\"og:image:height\" content=\"1080\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/jpeg\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Dur\u00e9e de lecture estim\u00e9e\" \/>\n\t<meta name=\"twitter:data1\" content=\"10 minutes\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/wissen\\\/it-risikoanalyse-durchfuehren\\\/\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/wissen\\\/it-risikoanalyse-durchfuehren\\\/\",\"name\":\"IT-Risikoanalyse durchf\u00fchren \u2013 LocateRisk\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#website\"},\"datePublished\":\"2026-09-01T07:00:00+00:00\",\"description\":\"IT-Risikoanalyse durchf\u00fchren: Scope festlegen, interne und externe Daten verbinden, Risiken priorisieren und wirksame Ma\u00dfnahmen dokumentieren.\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/wissen\\\/it-risikoanalyse-durchfuehren\\\/#breadcrumb\"},\"inLanguage\":\"fr-FR\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/locaterisk.com\\\/wissen\\\/it-risikoanalyse-durchfuehren\\\/\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/wissen\\\/it-risikoanalyse-durchfuehren\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\\\/\\\/locaterisk.com\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Wissen\",\"item\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/wissen\\\/\"},{\"@type\":\"ListItem\",\"position\":3,\"name\":\"IT-Risikoanalyse durchf\u00fchren: Ablauf, Datenquellen und Ergebnis\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#website\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/\",\"name\":\"LocateRisk\",\"description\":\"IT-Sicherheit messen und vergleichen\",\"publisher\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"fr-FR\"},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#organization\",\"name\":\"LocateRisk\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"fr-FR\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#\\\/schema\\\/logo\\\/image\\\/\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/wp-content\\\/uploads\\\/2020\\\/11\\\/Kettenglieder_V0216-9.jpg\",\"contentUrl\":\"https:\\\/\\\/locaterisk.com\\\/wp-content\\\/uploads\\\/2020\\\/11\\\/Kettenglieder_V0216-9.jpg\",\"width\":1920,\"height\":1080,\"caption\":\"LocateRisk\"},\"image\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#\\\/schema\\\/logo\\\/image\\\/\"},\"sameAs\":[\"https:\\\/\\\/www.linkedin.com\\\/company\\\/locaterisk\\\/\"]}]}<\/script>","yoast_head_json":{"title":"R\u00e9aliser une analyse des risques informatiques \u2013 LocateRisk","description":"R\u00e9aliser une analyse des risques informatiques : d\u00e9finir le p\u00e9rim\u00e8tre, relier les donn\u00e9es internes et externes, hi\u00e9rarchiser les risques et consigner les mesures efficaces.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/locaterisk.com\/fr\/savoir\/realiser-une-analyse-des-risques-informatiques\/","og_locale":"fr_FR","og_type":"article","og_title":"IT-Risikoanalyse durchf\u00fchren \u2013 LocateRisk","og_description":"IT-Risikoanalyse durchf\u00fchren: Scope festlegen, interne und externe Daten verbinden, Risiken priorisieren und wirksame Ma\u00dfnahmen dokumentieren.","og_url":"https:\/\/locaterisk.com\/fr\/savoir\/realiser-une-analyse-des-risques-informatiques\/","og_site_name":"LocateRisk","og_image":[{"width":1080,"height":1080,"url":"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_Generisch_03-1.jpg","type":"image\/jpeg"}],"twitter_card":"summary_large_image","twitter_misc":{"Dur\u00e9e de lecture estim\u00e9e":"10 minutes"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"WebPage","@id":"https:\/\/locaterisk.com\/wissen\/it-risikoanalyse-durchfuehren\/","url":"https:\/\/locaterisk.com\/wissen\/it-risikoanalyse-durchfuehren\/","name":"R\u00e9aliser une analyse des risques informatiques \u2013 LocateRisk","isPartOf":{"@id":"https:\/\/locaterisk.com\/de\/#website"},"datePublished":"2026-09-01T07:00:00+00:00","description":"R\u00e9aliser une analyse des risques informatiques : d\u00e9finir le p\u00e9rim\u00e8tre, relier les donn\u00e9es internes et externes, hi\u00e9rarchiser les risques et consigner les mesures efficaces.","breadcrumb":{"@id":"https:\/\/locaterisk.com\/wissen\/it-risikoanalyse-durchfuehren\/#breadcrumb"},"inLanguage":"fr-FR","potentialAction":[{"@type":"ReadAction","target":["https:\/\/locaterisk.com\/wissen\/it-risikoanalyse-durchfuehren\/"]}]},{"@type":"BreadcrumbList","@id":"https:\/\/locaterisk.com\/wissen\/it-risikoanalyse-durchfuehren\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/locaterisk.com\/"},{"@type":"ListItem","position":2,"name":"Wissen","item":"https:\/\/locaterisk.com\/de\/wissen\/"},{"@type":"ListItem","position":3,"name":"IT-Risikoanalyse durchf\u00fchren: Ablauf, Datenquellen und Ergebnis"}]},{"@type":"WebSite","@id":"https:\/\/locaterisk.com\/de\/#website","url":"https:\/\/locaterisk.com\/de\/","name":"LocateRisk","description":"Mesurer et comparer la s\u00e9curit\u00e9 informatique","publisher":{"@id":"https:\/\/locaterisk.com\/de\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/locaterisk.com\/de\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"fr-FR"},{"@type":"Organization","@id":"https:\/\/locaterisk.com\/de\/#organization","name":"LocateRisk","url":"https:\/\/locaterisk.com\/de\/","logo":{"@type":"ImageObject","inLanguage":"fr-FR","@id":"https:\/\/locaterisk.com\/de\/#\/schema\/logo\/image\/","url":"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_V0216-9.jpg","contentUrl":"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_V0216-9.jpg","width":1920,"height":1080,"caption":"LocateRisk"},"image":{"@id":"https:\/\/locaterisk.com\/de\/#\/schema\/logo\/image\/"},"sameAs":["https:\/\/www.linkedin.com\/company\/locaterisk\/"]}]}},"_links":{"self":[{"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/wissen\/99020","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/wissen"}],"about":[{"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/types\/wissen"}],"author":[{"embeddable":true,"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/users\/6"}],"version-history":[{"count":1,"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/wissen\/99020\/revisions"}],"predecessor-version":[{"id":99028,"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/wissen\/99020\/revisions\/99028"}],"wp:attachment":[{"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/media?parent=99020"}],"wp:term":[{"taxonomy":"wissen_thema","embeddable":true,"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/wissen_thema?post=99020"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}