# Qu'est-ce qu'une évaluation des risques ?

> Une évaluation des risques (risk assessment) est le processus structuré qui consiste à identifier ce qui pourrait mal tourner — les menaces, vulnérabilités, probabilités et impacts pertinents pour un actif, un système ou une organisation — afin de prioriser et de justifier les décisions de traitement.

- URL canonique: https://yellowcube.eu/fr/glossary/risk-assessment/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

Une évaluation relie les actifs et leurs dépendances aux menaces susceptibles de les affecter, aux faiblesses susceptibles de rendre ces menaces possibles, à la probabilité de chaque scénario et aux conséquences s'il se produit. Les résultats peuvent être qualitatifs, quantitatifs ou mixtes, mais doivent être explicites sur le périmètre, les hypothèses, les preuves et le niveau de confiance.

L'évaluation alimente la décision, elle ne s'y substitue pas. Elle éclaire quels risques sont traités, transférés, évités ou acceptés, qui les accepte, et quand l'analyse doit être refaite à mesure que les systèmes, les menaces et les obligations évoluent.

### Points clés

- **Périmètre et contexte:** Définir les actifs, les frontières, le paysage de menaces, les hypothèses, les critères applicables et la décision que l'évaluation doit éclairer avant de collecter les preuves.
- **Analyse:** Identifier les menaces pertinentes, les vulnérabilités, les mesures existantes, les facteurs de probabilité et les dimensions d'impact telles que la confidentialité, l'intégrité, la disponibilité, la sûreté, le juridique et le financier.
- **Évaluation et usage:** Comparer les résultats aux critères de risque, documenter les choix de traitement et l'acceptation du risque résiduel, désigner des responsables et alimenter la conception des mesures ainsi que des programmes comme l'analyse d'impact sur l'activité.
- **Limite importante:** Une évaluation des risques est une estimation produite sous des hypothèses déclarées, pas une mesure du risque réel. Des actifs non identifiés, des jugements de probabilité optimistes, une information sur les menaces périmée ou des trous de périmètre peuvent rendre les résultats trompeurs même lorsque la méthode est saine.

### Termes associés

[Risque cyber](<https://yellowcube.eu/fr/glossary/cyber-risk/>) · [Analyse d'impact sur l'activité (BIA)](<https://yellowcube.eu/fr/glossary/business-impact-analysis/>) · [Évaluation des vulnérabilités](<https://yellowcube.eu/fr/glossary/vulnerability-assessment/>) · [Modélisation des menaces](<https://yellowcube.eu/fr/glossary/threat-modeling/>) · [Audit de sécurité](<https://yellowcube.eu/fr/glossary/security-audit/>)

### Sources

[NIST SP 800-30 Rev. 1, Guide for Conducting Risk Assessments](https://csrc.nist.gov/pubs/sp/800/30/r1/final) · [NIST IR 8286r1, Integrating Cybersecurity and Enterprise Risk Management](https://csrc.nist.gov/pubs/ir/8286/r1/final)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

