Cartographie des risques : la construire pas à pas

Méthode en six étapes, cartographie du système d'information selon l'ANSSI, exemple cyber commenté et obligations NIS 2, DORA et Sapin II.

· 11 min de lecture
Illustration : un réseau de points reliés dont certains brillent en orange
Activités métier 4
Biens supports 5
Risque critique 1

Une cartographie des risques est une démarche qui recense les risques auxquels une organisation est exposée, les évalue selon leur gravité et leur vraisemblance, puis les hiérarchise pour décider lesquels traiter en priorité. En cybersécurité, elle part des activités métier et des actifs du système d'information, et aboutit à une représentation visuelle, à un plan de traitement et à un suivi dans le temps.

01

Qu'est-ce qu'une cartographie des risques ?

Le mot « cartographie » peut tromper : il ne s'agit pas seulement de dessiner une carte, mais de conduire un raisonnement. Une cartographie des risques répond à trois questions dans l'ordre. Qu'est-ce qui compte pour nous ? Qu'est-ce qui pourrait l'atteindre ? Que décidons-nous d'en faire ? La représentation graphique, souvent une matrice des risques colorée, n'est que la dernière étape, celle qui rend le résultat lisible.

Ce vocabulaire est partagé par toutes les disciplines du risque. La norme ISO 31000 décrit un processus commun (identifier, analyser, évaluer, traiter, surveiller) que l'on retrouve dans la gestion des risques d'entreprise, la conformité anticorruption ou la sécurité au travail. En cybersécurité, ISO/IEC 27005 l'applique à la sécurité de l'information, et la méthode EBIOS Risk Manager de l'ANSSI appelle « cartographie du risque » la représentation des scénarios selon leur gravité et leur vraisemblance, avant et après traitement.

À quoi sert une cartographie des risques cyber ?

  • Prioriser le budget sécurité sur les risques qui menacent vraiment les activités, plutôt que sur les sujets les plus visibles.
  • Donner à la direction une vue d'ensemble de l'exposition de l'organisation, dans son vocabulaire et non dans celui des équipes techniques.
  • Justifier les décisions devant un auditeur, un régulateur ou un assureur : pourquoi telle mesure, pourquoi tel risque accepté.
  • Préparer les obligations réglementaires (NIS 2, DORA, homologation) qui demandent toutes une gestion des risques documentée.

Cartographie des risques d'entreprise ou cartographie des risques cyber ?

Dans une grande organisation, la direction des risques tient souvent une cartographie globale : risques stratégiques, financiers, juridiques, opérationnels. Le risque cyber y figure généralement sur une seule ligne, du type « cyberattaque majeure ». La cartographie des risques cyber en est la vue détaillée : elle détaille cette ligne en scénarios concrets, rattachés à des activités et à des actifs précis. Les deux doivent parler la même langue. Utiliser les mêmes échelles de gravité, ou au moins une table de correspondance, permet de faire remonter les risques cyber critiques dans la cartographie globale sans les traduire à chaque comité.

02

Cartographie, matrice, registre : trois outils à ne pas confondre

Les trois termes sont souvent employés l'un pour l'autre. Ils désignent pourtant des objets différents, complémentaires, qui s'enchaînent.

Cartographie, matrice et registre des risques
Cartographie des risquesMatrice des risquesRegistre des risques
NatureUne démarche complèteUne grille de cotationUn tableau de suivi
QuestionQuels risques, à quel niveau, et que faisons-nous ?Où se situe ce risque ?Qui fait quoi, pour quand ?
ContenuPérimètre, actifs, risques, évaluation, traitement, suiviGravité x vraisemblance, niveaux en couleursUne ligne par risque : description, cotation, mesures, responsable, échéance
PublicDirection, RSSI, responsable des risquesDirection, comitésRSSI et propriétaires des risques

En résumé, la cartographie produit à la fois la matrice (la photographie) et le registre (le carnet de route). Pour le détail des échelles et du calcul de criticité, consultez notre guide de la matrice des risques avec son modèle Excel.

03

Comment faire une cartographie des risques en 6 étapes

Les méthodes varient dans leur vocabulaire, mais toutes suivent la même progression. Voici les six étapes, avec pour chacune le livrable attendu, les acteurs à mobiliser et le piège le plus fréquent.

Les 6 étapes · Cliquez sur une étape
01

Cadrer le périmètre et les critères

Ce que vous faites : Choisir ce que couvre la cartographie (organisation entière, filiale, système, projet), lister les activités essentielles et fixer les échelles de gravité, de vraisemblance et les seuils d'acceptation.

Livrable
Note de cadrage validée par la direction, échelles écrites.
Qui
Direction, RSSI, responsable des risques.
Piège à éviter
Un périmètre trop large dès le départ : mieux vaut un périmètre restreint, bien traité, puis étendu.
02

Identifier les actifs et les risques

Ce que vous faites : Recenser les valeurs métier (processus, informations) et les biens supports qui les portent, puis les événements redoutés et les sources de risque : attaquants, erreurs, pannes, prestataires.

Livrable
Inventaire des actifs et liste brute des risques.
Qui
Métiers, DSI, RSSI, achats pour les tiers.
Piège à éviter
Partir d'un catalogue de menaces générique sans le relier aux activités réelles de l'organisation.
03

Évaluer gravité et vraisemblance

Ce que vous faites : Coter chaque risque sur les deux échelles en tenant compte des mesures déjà en place, et noter en une phrase la justification de chaque cotation.

Livrable
Risques cotés, risque initial.
Qui
Atelier pluridisciplinaire.
Piège à éviter
Coter seul, depuis son bureau : les écarts entre évaluateurs sont précisément ce qui fait progresser l'analyse.
04

Hiérarchiser et représenter

Ce que vous faites : Placer les risques sur une matrice gravité x vraisemblance, les classer par niveau et comparer chaque niveau aux seuils d'acceptation.

Livrable
Cartographie visuelle et risques classés.
Qui
RSSI, responsable des risques.
Piège à éviter
Laisser un risque de gravité maximale en vert au motif qu'il est peu vraisemblable.
05

Décider du traitement

Ce que vous faites : Pour chaque risque au-dessus du seuil : réduire, transférer, éviter ou accepter. Définir les mesures, leurs responsables et leurs échéances, puis estimer le risque résiduel.

Livrable
Plan de traitement et acceptation formelle des risques résiduels.
Qui
Direction, propriétaires des risques.
Piège à éviter
Accepter un risque sans trace écrite ni date de revue.
06

Suivre et mettre à jour

Ce que vous faites : Suivre l'avancement des mesures, réviser les cotations quand le contexte change (nouveau projet, incident, nouvelle menace, nouveau prestataire) et refaire une revue complète à intervalle fixe.

Livrable
Tableau de bord, historique des versions.
Qui
RSSI, comité des risques.
Piège à éviter
Une cartographie figée qui ne ressort qu'à l'audit suivant.

Étape 1 : cadrer avant d'évaluer

Le cadrage est l'étape la plus souvent bâclée, et celle qui conditionne toutes les autres. Il fixe le périmètre, les activités essentielles et surtout les critères : échelles de gravité et de vraisemblance écrites, seuils d'acceptation validés par la direction. Sans eux, l'évaluation dérive vers des débats d'opinion.

Étapes 2 et 3 : identifier et évaluer avec les métiers

L'identification part des activités, pas des menaces. Pour chaque activité, on recense les informations et les systèmes qui la portent, puis ce qui pourrait leur arriver : attaque, erreur humaine, panne, défaillance d'un prestataire. L'évaluation se fait en atelier, avec les métiers, qui sont les seuls à pouvoir dire ce que coûte une journée d'arrêt. Une analyse de risques bien menée se distingue d'une simple liste de vulnérabilités par cet ancrage dans l'activité.

Étapes 4 à 6 : hiérarchiser, traiter, suivre

Une fois les risques cotés et placés dans la matrice, chaque niveau déclenche une décision : réduire, transférer, éviter ou accepter. Les mesures retenues rejoignent un plan d'action avec responsables et échéances, et le risque résiduel est formellement accepté par la direction. Le suivi, enfin, transforme un exercice ponctuel en outil de pilotage.

04

Commencer par la cartographie du système d'information

On ne protège bien que ce que l'on connaît. Avant de cartographier les risques informatiques, il faut savoir de quoi se compose le système d'information. L'ANSSI y consacre un guide dédié, « Cartographie du système d'information, guide d'élaboration en 5 étapes », publié en novembre 2018. Écrit d'abord pour les opérateurs d'importance vitale, il se présente comme utile à toute organisation, quelle que soit sa taille. En le présentant, l'ANSSI rappelle que la cartographie est une étape nécessaire de l'homologation de sécurité.

Le guide organise sa démarche en cinq questions : comment initier la démarche, quel modèle adopter, quels outils utiliser, comment construire la cartographie pas à pas et comment la pérenniser. Il propose surtout six vues, regroupées en trois visions, qui permettent de passer progressivement du métier à la technique.

Vision métier
  1. Écosystème : Les entités externes avec lesquelles vous échangez : clients, prestataires, partenaires, autorités.
  2. Métier du SI : Les processus et activités métier, et les informations qu'ils manipulent.
Vision applicative
  1. Applications : Les applications et services qui soutiennent les activités, et leurs flux.
  2. Administration : Les zones et moyens d'administration : comptes à privilèges, annuaires, postes d'administration.
Vision infrastructure
  1. Infrastructures logiques : Les réseaux, zones de sécurité, adressage et passerelles.
  2. Infrastructures physiques : Les équipements, serveurs, sites et salles qui hébergent l'ensemble.
Source : ANSSI, « Cartographie du système d'information, guide d'élaboration en 5 étapes » (ANSSI-PA-046, 2018). Le guide prévoit trois niveaux de maturité, de la cartographie des éléments essentiels à une cartographie exhaustive et détaillée.

Le guide prévoit aussi trois niveaux de maturité : un premier niveau limité aux éléments essentiels, un deuxième où toutes les vues sont représentées sous l'angle de la cybersécurité, et un troisième exhaustif et détaillé. Inutile donc d'attendre une cartographie parfaite pour commencer l'analyse des risques. Les vues « écosystème » et « métier » suffisent pour identifier les activités critiques et les prestataires dont vous dépendez ; la gestion des risques tiers prendra ensuite le relais pour ces derniers. Pour construire la cartographie du SI elle-même, vue par vue, voir notre article Cartographie du SI : la construire pas à pas.

05

Exemple de cartographie des risques cyber

Prenons une communauté d'agglomération qui délivre des actes d'état civil, verse la paie de ses agents, exploite un service d'eau potable et propose des démarches en ligne. L'atelier réunit le RSSI, le DSI, le directeur général des services et les responsables des services concernés. La construction suit les étapes vues plus haut : activités, biens supports et dépendances, risques, puis niveaux.

Exemple · Communauté d'agglomération
ACTIVITÉS MÉTIERBIENS SUPPORTSRISQUES État civil Paie des agents Eau potable Démarches en ligne Logiciel état civil SIRH et messagerie Annuaire Active Directory Supervision de l'eau Portail usagers Fuite chez l'éditeur ● Modéré Fraude au RIB ● Élevé Rançongiciel (compte admin) ● Critique Prise de contrôle à distance ● Élevé Déni de service ● Modéré
Extrait du registre issu de la cartographie
RisqueGVNiveauTraitement retenu
Rançongiciel diffusé via un compte administrateur de l'annuaire43CritiqueComptes d'administration dédiés, authentification multifacteur, sauvegardes hors ligne testées
Prise de contrôle à distance de la supervision de l'eau42ÉlevéCloisonnement du réseau industriel, accès distants maîtrisés
Fraude au changement de RIB d'un agent33ÉlevéProcédure de contre-appel, double validation dans le SIRH
Fuite des données d'état civil chez l'éditeur32ModéréClauses de sécurité au contrat, évaluation annuelle du prestataire
Déni de service sur le portail usagers23ModéréProtection de l'hébergeur contre les dénis de service, page d'information de secours

Deux enseignements ressortent. D'abord, l'annuaire Active Directory est relié à trois activités sur quatre : c'est un point de concentration du risque que seule une vue des dépendances fait apparaître. Ensuite, deux des cinq risques passent par un tiers (l'éditeur du logiciel, l'hébergeur du portail), ce qui confirme l'intérêt d'intégrer les prestataires dans la cartographie. Pour les collectivités et établissements publics, cette démarche alimente directement le dossier d'homologation, comme le détaille notre page sur la cybersécurité du secteur public.

06

Cartographie des risques : ce qu'imposent NIS 2, DORA et Sapin II

NIS 2 : des politiques d'analyse des risques

L'article 21 de la directive NIS 2 demande aux entités essentielles et importantes de prendre des mesures « appropriées et proportionnées » pour gérer les risques qui pèsent sur leurs réseaux et systèmes d'information. Ces mesures reposent sur une approche « tous risques » et comprennent en premier lieu des politiques relatives à l'analyse des risques et à la sécurité des systèmes d'information. Une cartographie des risques tenue à jour en est la traduction concrète. Pour savoir si vous êtes concerné, voyez notre article de NIS à NIS 2 et notre page conformité NIS 2.

DORA : cartographier les actifs et leurs interdépendances

Pour les entités financières, le règlement DORA, applicable depuis le 17 janvier 2025, est plus explicite encore. Son article 8 leur demande d'identifier et de documenter leurs fonctions métier, leurs actifs informationnels et TIC, de cartographier leur configuration ainsi que les liens et interdépendances entre eux, et de revoir au moins une fois par an la classification de ces actifs et les scénarios de risque qui les concernent. C'est très exactement ce que recouvre une cartographie des risques informatiques. Voir notre page conformité DORA.

Sapin II : la référence historique en France

Hors cybersécurité, la loi Sapin II du 9 décembre 2016 a popularisé l'expression. Son article 17 impose aux sociétés d'au moins 500 salariés dont le chiffre d'affaires dépasse 100 millions d'euros une cartographie des risques de corruption, sous la forme d'une « documentation régulièrement actualisée », contrôlée par l'Agence française anticorruption. Le principe est le même : identifier, analyser, hiérarchiser, et tenir à jour.

Homologation de sécurité

Dans le secteur public, l'homologation de sécurité d'un système d'information repose elle aussi sur une analyse des risques, que l'autorité d'homologation accepte en connaissance de cause. Notre page homologation de sécurité détaille la démarche.

07

Mettre à jour et faire vivre la cartographie des risques

Une cartographie des risques perd sa valeur dès qu'elle cesse d'être à jour. Une revue complète annuelle est un minimum, et c'est ce qu'exige DORA pour plusieurs de ses éléments. Entre deux revues, certains événements doivent déclencher une mise à jour ciblée :

  • un nouveau projet ou une nouvelle application exposée sur internet ;
  • un nouveau prestataire critique, ou un changement chez un prestataire existant ;
  • un incident de sécurité, chez vous ou chez des organisations comparables ;
  • une évolution réglementaire ou une réorganisation ;
  • l'achèvement d'une mesure de sécurité, qui fait baisser le risque résiduel.

Quelques indicateurs simples permettent de savoir si la cartographie vit vraiment : la date de dernière revue de chaque périmètre, la part des risques élevés et critiques couverts par un plan de traitement, le taux de mesures réalisées dans les délais, et le nombre de risques acceptés dont la date de revue est dépassée. Présentés au comité de direction deux à quatre fois par an, ils suffisent à maintenir l'attention sans transformer la cartographie en exercice bureaucratique.

C'est souvent là que le tableur montre ses limites : versions multiples, plans d'action suivis à part, aucun historique des cotations. Le logiciel d'analyse de risques Phinasoft permet de conduire vos analyses à l'échelle de toute l'organisation, d'un métier ou d'un projet, avec la méthode EBIOS RM labellisée par l'ANSSI, ISO 27005 ou votre propre méthode. Chaque périmètre se réévalue à partir de la version précédente, le niveau des risques évolue avec l'avancement des plans d'action, et le module d'évaluation des tiers aide à cartographier vos prestataires critiques. Pour voir ce que cela donne sur votre périmètre, vous pouvez demander une démonstration.

Synthèse

01

Une démarche, pas un dessin

La cartographie des risques identifie, évalue et hiérarchise les risques d'un périmètre pour décider de leur traitement. La matrice n'en est que la représentation.

02

Partir des activités

En cybersécurité, une cartographie solide part des activités métier et des actifs qui les portent, d'où l'intérêt de la cartographie du SI décrite par l'ANSSI.

03

Un document vivant

NIS 2, DORA et Sapin II attendent une gestion des risques documentée et régulièrement actualisée. La cartographie doit suivre les projets, les incidents et les menaces.

Questions fréquentes

Qu'est-ce qu'une cartographie des risques ?

C'est une démarche qui recense les risques auxquels une organisation est exposée, les évalue selon leur gravité et leur vraisemblance, puis les hiérarchise pour décider de leur traitement. Le résultat combine une représentation visuelle, souvent une matrice, et un registre détaillé. En cybersécurité, elle part des activités métier et des actifs du système d'information.

Comment faire une cartographie des risques ?

Procédez en six étapes : cadrer le périmètre et les critères d'évaluation, identifier les actifs et les risques, évaluer chaque risque en gravité et en vraisemblance, hiérarchiser et représenter les résultats, décider du traitement avec des responsables et des échéances, puis suivre et mettre à jour. Associez les métiers dès l'identification pour éviter une vision purement technique.

Quelle est la différence entre une cartographie des risques et une matrice des risques ?

La matrice des risques est une grille qui croise gravité et vraisemblance pour coter un risque. La cartographie des risques est la démarche complète, de l'identification au suivi, dont la matrice n'est qu'un livrable. On peut dire que la matrice est la photographie et la cartographie, l'ensemble du processus qui la produit et la tient à jour.

Quelle est la différence entre cartographie des risques et cartographie du SI ?

La cartographie du système d'information décrit l'existant : activités, applications, réseaux, équipements et leurs liens, selon les six vues proposées par l'ANSSI. La cartographie des risques évalue ce qui peut mal tourner sur ce périmètre. La première est le socle de la seconde : sans inventaire fiable des actifs, l'identification des risques reste incomplète.

La cartographie des risques est-elle obligatoire ?

Elle l'est explicitement pour les entreprises soumises à la loi Sapin II, au titre des risques de corruption. En cybersécurité, NIS 2 impose des politiques d'analyse des risques et DORA exige des entités financières qu'elles identifient et cartographient leurs actifs et leurs risques liés aux TIC. Sans être toujours nommée, une cartographie des risques est donc attendue.

À quelle fréquence mettre à jour une cartographie des risques ?

Une revue complète au moins une fois par an est une bonne pratique, et DORA l'impose pour plusieurs éléments de la gestion du risque TIC. Il faut aussi la mettre à jour à chaque changement significatif : nouveau projet, nouveau prestataire critique, incident de sécurité, évolution de la menace ou de la réglementation.

Qui doit réaliser la cartographie des risques ?

Elle est pilotée par le RSSI, le responsable des risques ou le responsable du contrôle interne, mais elle ne se fait pas seule. Les métiers apportent la connaissance des activités et des conséquences d'un arrêt, la DSI celle des systèmes, les achats celle des prestataires. La direction valide les critères, les seuils d'acceptation et les risques résiduels.

Une plateforme et un service qui s'adaptent à vous

Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.