Aller au contenu

Cartographie des risques

Logiciel de cartographie des risques : votre registre, hors du tableur.

Un tableur de risques est juste au moment où on le ferme, faux une semaine après. Normetis en fait une cartographie vivante : chaque risque coté sur vos échelles, positionné sur la matrice probabilité × impact, et relié à vos contrôles, vos exigences et vos actions.

app.normetis.net · Risques · Matrice

Probabilité × impact

Fuite de données clients

Critique

Critique · Plan de traitement en cours

Indisponibilité du prestataire cloud

Élevé

Élevé · 2 contrôles rattachés

Accès non révoqués après départ

Maîtrisé

Maîtrisé · Contrôle mensuel

Ce que l'outil contient déjà

Vous ne partez pas d'une page blanche.

Échelles d'évaluation

Probabilité et impact configurables selon votre contexte, sur les échelles que votre organisation utilise déjà.

Typologies de risques

Un cadre de classement prêt à l'emploi (opérationnel, conformité, sécurité, financier), ajustable à votre activité.

Liens natifs

Risque, contrôle, exigence et action corrective sont reliés dans le modèle de données, pas juxtaposés dans des onglets séparés.

La méthode

Cartographier, ce n'est pas lister une fois.

Une cartographie des risques ne vaut que si elle vit : elle s'identifie, se cote, se traite et se revoit. Chaque étape laisse une trace dans l'outil, pas dans la mémoire d'une personne.

Identifier et classer

Chaque risque est décrit, rattaché à un périmètre et rangé dans une typologie. Une cartographie utile part d'un inventaire tenu, pas d'une liste figée un jour d'atelier.

Coter probabilité et impact

Vous cotez la vraisemblance et la gravité sur vos échelles, et l'application calcule la criticité. La matrice probabilité × impact se dessine seule, et se recolore à chaque réévaluation.

Traiter et surveiller

Chaque risque porte une décision de traitement (réduire, accepter, transférer, éviter) assignée avec une échéance, puis une revue périodique. Un risque sans propriétaire ni date revient identique à la revue suivante.

Les organisations qui s'appuient sur une méthode formelle retrouvent cette logique dans le référentiel ISO 27005, pré-chargé et relié à la cartographie, en appui d'ISO 27001.

Ce que vous y faites

Du risque identifié au risque suivi.

  1. Identifier

    Vous créez le risque et le rattachez à son périmètre et à sa typologie.

  2. Évaluer

    Vous cotez probabilité et impact, l'application calcule la criticité et positionne le risque sur la matrice.

  3. Traiter

    Vous décidez du traitement et l'assignez avec une échéance, relié aux actions correctives.

  4. Suivre

    La matrice et l'historique se mettent à jour à chaque réévaluation, sans reconstruire le fichier.

Ce que vous en sortez

La carte, le plan, la trace.

Cartographie visuelle

La matrice probabilité × impact, à jour en permanence, exportable.

Plan de traitement

Daté et assigné, prêt pour la direction, l'auditeur ou le régulateur.

Historique des évaluations

Qui a coté quoi, quand : la trace existe et se démontre.

Venu d'Excel ? Vos documents existants se déposent dans la GED (import multi-format) et votre registre se reconstruit dans l'outil, relié cette fois à vos contrôles et vos preuves.

Questions fréquentes

La cartographie des risques dans l'outil, en pratique.

Qu'est-ce qu'une cartographie des risques ?

C'est l'inventaire structuré des risques d'une organisation, chacun coté selon sa probabilité et son impact, puis positionné sur une matrice qui hiérarchise ce qui compte. Elle sert à décider où porter l'effort de traitement et à le démontrer. Dans Normetis, cette cartographie est vivante : reliée à vos contrôles, vos exigences et vos actions correctives.

Faut-il abandonner Excel pour cartographier ses risques ?

Excel fonctionne le jour où on le remplit, puis se périme sans prévenir : personne ne sait plus quelle version fait foi, ni si une cotation est encore d'actualité. Un registre relié aux contrôles et aux preuves reste à jour au fil de l'eau. Vos fichiers existants se déposent dans la GED et le registre se reconstruit dans l'outil, cette fois relié au reste du dispositif.

Comment est calculée la criticité d'un risque ?

Vous cotez la probabilité et l'impact sur vos propres échelles, et l'application en déduit la criticité, qui positionne le risque sur la matrice. Les échelles sont configurables : Normetis n'impose pas une méthode de cotation, il applique la vôtre et en garde la trace à chaque réévaluation.

La cartographie est-elle reliée à mes référentiels de conformité ?

Oui. Un risque se rattache aux exigences qu'il concerne et aux contrôles qui le maîtrisent. C'est ce qui permet de montrer, référentiel par référentiel, quels risques sont couverts et par quelle preuve, plutôt que de tenir la cartographie d'un côté et la conformité de l'autre.

Normetis suit-il la méthode ISO 27005 ?

L'appréciation des risques dans Normetis suit la logique commune aux méthodes reconnues, identification, analyse, évaluation puis traitement, sans imposer un formalisme unique. Pour les organisations qui s'appuient sur ISO 27005, le référentiel est pré-chargé et se relie à la cartographie.

La cartographie s'inscrit dans le dispositif complet : voir contrôles et preuves et le fonctionnement général sur la page logiciel GRC.

Remplacez le tableur, gardez la maîtrise.