Cartographie des risques
Logiciel de cartographie des risques : votre registre, hors du tableur.
Un tableur de risques est juste au moment où on le ferme, faux une semaine après. Normetis en fait une cartographie vivante : chaque risque coté sur vos échelles, positionné sur la matrice probabilité × impact, et relié à vos contrôles, vos exigences et vos actions.
Probabilité × impact
Fuite de données clients
CritiqueCritique · Plan de traitement en cours
Indisponibilité du prestataire cloud
ÉlevéÉlevé · 2 contrôles rattachés
Accès non révoqués après départ
MaîtriséMaîtrisé · Contrôle mensuel
Ce que l'outil contient déjà
Vous ne partez pas d'une page blanche.
Typologies de risques
Liens natifs
La méthode
Cartographier, ce n'est pas lister une fois.
Une cartographie des risques ne vaut que si elle vit : elle s'identifie, se cote, se traite et se revoit. Chaque étape laisse une trace dans l'outil, pas dans la mémoire d'une personne.
Identifier et classer
Coter probabilité et impact
Traiter et surveiller
Les organisations qui s'appuient sur une méthode formelle retrouvent cette logique dans le référentiel ISO 27005, pré-chargé et relié à la cartographie, en appui d'ISO 27001.
Ce que vous y faites
Du risque identifié au risque suivi.
Identifier
Vous créez le risque et le rattachez à son périmètre et à sa typologie.
Évaluer
Vous cotez probabilité et impact, l'application calcule la criticité et positionne le risque sur la matrice.
Traiter
Vous décidez du traitement et l'assignez avec une échéance, relié aux actions correctives.
Suivre
La matrice et l'historique se mettent à jour à chaque réévaluation, sans reconstruire le fichier.
Ce que vous en sortez
La carte, le plan, la trace.
Cartographie visuelle
Plan de traitement
Historique des évaluations
Venu d'Excel ? Vos documents existants se déposent dans la GED (import multi-format) et votre registre se reconstruit dans l'outil, relié cette fois à vos contrôles et vos preuves.
Questions fréquentes
La cartographie des risques dans l'outil, en pratique.
Qu'est-ce qu'une cartographie des risques ?
C'est l'inventaire structuré des risques d'une organisation, chacun coté selon sa probabilité et son impact, puis positionné sur une matrice qui hiérarchise ce qui compte. Elle sert à décider où porter l'effort de traitement et à le démontrer. Dans Normetis, cette cartographie est vivante : reliée à vos contrôles, vos exigences et vos actions correctives.
Faut-il abandonner Excel pour cartographier ses risques ?
Excel fonctionne le jour où on le remplit, puis se périme sans prévenir : personne ne sait plus quelle version fait foi, ni si une cotation est encore d'actualité. Un registre relié aux contrôles et aux preuves reste à jour au fil de l'eau. Vos fichiers existants se déposent dans la GED et le registre se reconstruit dans l'outil, cette fois relié au reste du dispositif.
Comment est calculée la criticité d'un risque ?
Vous cotez la probabilité et l'impact sur vos propres échelles, et l'application en déduit la criticité, qui positionne le risque sur la matrice. Les échelles sont configurables : Normetis n'impose pas une méthode de cotation, il applique la vôtre et en garde la trace à chaque réévaluation.
La cartographie est-elle reliée à mes référentiels de conformité ?
Oui. Un risque se rattache aux exigences qu'il concerne et aux contrôles qui le maîtrisent. C'est ce qui permet de montrer, référentiel par référentiel, quels risques sont couverts et par quelle preuve, plutôt que de tenir la cartographie d'un côté et la conformité de l'autre.
Normetis suit-il la méthode ISO 27005 ?
L'appréciation des risques dans Normetis suit la logique commune aux méthodes reconnues, identification, analyse, évaluation puis traitement, sans imposer un formalisme unique. Pour les organisations qui s'appuient sur ISO 27005, le référentiel est pré-chargé et se relie à la cartographie.
La cartographie s'inscrit dans le dispositif complet : voir contrôles et preuves et le fonctionnement général sur la page logiciel GRC.