Matrice des risques : définition, exemple et méthode
Échelles, calcul de la criticité, seuils d'acceptation et exemple cyber complet, avec un modèle Excel gratuit.
Une matrice des risques est un tableau à double entrée qui croise la vraisemblance d'un risque et sa gravité pour en déduire un niveau de criticité, généralement représenté par des couleurs. Elle sert à hiérarchiser les risques et à décider lesquels traiter en priorité. Voici comment construire ses échelles, calculer la criticité, fixer les seuils d'acceptation et l'appliquer à un exemple de cybersécurité complet, avec un modèle à télécharger.
Qu'est-ce qu'une matrice des risques ?
La matrice des risques est l'outil de visualisation le plus utilisé en gestion des risques. On la rencontre sous plusieurs noms : matrice de criticité, matrice probabilité impact, matrice gravité vraisemblance ou encore heat map (carte de chaleur). Le principe est toujours le même : un axe mesure la probabilité qu'un événement redouté se produise, l'autre mesure la gravité de ses conséquences, et chaque case de la grille correspond à un niveau de risque.
Cette logique découle directement de la définition du risque retenue par les normes. Dans la famille ISO 31000 comme dans ISO/IEC 27005, le niveau d'un risque s'exprime par la combinaison de ses conséquences et de leur vraisemblance. La matrice ne fait que rendre cette combinaison lisible en un coup d'œil, pour un comité de direction comme pour une équipe technique.
À quoi sert une matrice des risques ?
- Hiérarchiser : comparer des risques de natures très différentes (rançongiciel, panne, fuite de données) sur une même grille.
- Décider : relier chaque zone de couleur à une décision (accepter, surveiller, traiter, traiter en urgence).
- Communiquer : présenter l'exposition de l'organisation à la direction sans entrer dans le détail technique.
- Suivre : montrer le déplacement d'un risque dans la grille une fois les mesures de sécurité en place (risque initial, puis risque résiduel).
Attention à ne pas confondre la matrice avec la démarche qui l'alimente. La matrice est un instrument de cotation et de restitution ; la cartographie des risques est le processus complet qui identifie, évalue et hiérarchise les risques d'un périmètre ; le registre des risques est la liste détaillée qui les documente. Les trois vont ensemble, et la matrice arrive en bout de chaîne, après une analyse de risques sérieuse.
Construire les échelles de vraisemblance et de gravité
Une matrice des risques ne vaut que par ses échelles. Si « grave » ne veut pas dire la même chose pour le DSI et pour le directeur financier, deux personnes placeront le même risque dans deux cases différentes. Chaque niveau doit donc être décrit par un critère observable : durée d'interruption, nombre de personnes concernées, perte financière, conséquences juridiques ou atteinte à l'image.
L'échelle de gravité
La gravité mesure l'ampleur des conséquences si le risque se réalise. Le guide EBIOS Risk Manager de l'ANSSI propose quatre niveaux, de G1 « Mineure » à G4 « Critique », allant d'une absence d'impact opérationnel durable à une situation où la survie de l'organisation est menacée. Voici une déclinaison adaptée à une PME ou une ETI ; elle se lit avec les critères de disponibilité, intégrité, confidentialité et preuve (DICP) des actifs concernés.
| Niveau | Libellé | Critère indicatif |
|---|---|---|
| 1 | Mineure | Gêne ponctuelle, contournement facile, aucune conséquence notable pour les clients ni sur les finances. |
| 2 | Significative | Activité dégradée quelques heures, coûts limités, incident interne sans exposition publique. |
| 3 | Grave | Arrêt partiel de plusieurs jours, fuite de données personnelles à notifier, perte financière importante. |
| 4 | Critique | Arrêt prolongé de l'activité, mise en danger de personnes ou survie de l'organisation en jeu. |
L'échelle de vraisemblance
La vraisemblance (ou probabilité) estime la chance que le scénario se produise sur une période donnée, souvent un an. En cybersécurité, les fréquences historiques sont rarement fiables : on raisonne plutôt sur la motivation et les moyens de l'attaquant, sur l'exposition de l'actif et sur les mesures déjà en place. C'est l'approche de la fiche méthode de l'ANSSI sur l'évaluation de la vraisemblance, qui utilise l'échelle V1 « Peu vraisemblable » à V4 « Quasi certain ».
| Niveau | Libellé | Critère indicatif |
|---|---|---|
| 1 | Peu vraisemblable | Scénario exigeant des moyens importants, jamais observé dans le secteur. |
| 2 | Vraisemblable | Scénario déjà observé dans le secteur, actif peu exposé ou bien protégé. |
| 3 | Très vraisemblable | Scénario courant chez des organisations comparables, protections partielles. |
| 4 | Quasi certain | Scénario déjà survenu chez vous ou attendu à court terme, actif exposé sur internet. |
Matrice 3x3, 4x4 ou 5x5 : quelle taille choisir ?
Le nombre de niveaux détermine la finesse de la matrice. Plus il est élevé, plus on peut distinguer des risques voisins, mais plus on demande aux évaluateurs une précision qu'ils n'ont pas toujours. Comparez les trois formats les plus courants :
3 x 3 : la matrice de départ
+Rapide à expliquer et à remplir en atelier, idéale pour une première cartographie ou une petite structure.
−Peu discriminante : beaucoup de risques finissent dans la même case, et la case centrale devient un fourre-tout.
4 x 4 : le choix des méthodes cyber
+Nombre pair de niveaux, donc pas de case « moyenne » refuge. C'est le format des échelles proposées par EBIOS RM.
−Demande des critères écrits pour chaque niveau, sinon deux évaluateurs ne placent pas le même risque au même endroit.
5 x 5 : la matrice fine
+Plus de nuances, utile pour un portefeuille important de risques ou une gestion des risques d'entreprise consolidée.
−Fausse précision : l'écart entre deux niveaux voisins est rarement justifiable, et le niveau 3 attire les réponses prudentes.
En cybersécurité, la 4 x 4 s'est imposée. Son nombre pair de niveaux oblige à trancher entre « plutôt faible » et « plutôt fort », et elle reprend les échelles d'EBIOS RM, ce qui facilite la consolidation avec une analyse EBIOS Risk Manager. La 5 x 5 reste pertinente pour une gestion des risques d'entreprise qui agrège des risques financiers, opérationnels et cyber.
Calculer la criticité et fixer les seuils d'acceptation
La criticité est le score qui résume la position d'un risque dans la matrice. La règle la plus répandue est un simple produit :
Criticité = Vraisemblance x Gravité
Sur une matrice 4 x 4, le score va donc de 1 à 16. Un rançongiciel jugé très vraisemblable (3) et critique (4) obtient 12 ; une défiguration du site vitrine, vraisemblable (2) et mineure (1), obtient 2. Certaines organisations préfèrent une table de correspondance au produit, pour que la gravité pèse davantage : un risque de gravité maximale ne doit jamais se retrouver en vert, même s'il est peu vraisemblable.
Des seuils qui déclenchent des décisions
Le score n'a d'intérêt que s'il conduit à une décision. Les seuils d'acceptation traduisent l'appétence au risque de l'organisation : ils sont fixés et validés par la direction avant l'évaluation, pas ajustés après coup pour faire passer un risque au vert. ISO/IEC 27005 demande d'ailleurs d'établir ces critères d'acceptation des risques en amont, au même titre que les critères d'évaluation.
| Criticité | Niveau | Décision attendue |
|---|---|---|
| 1 à 3 | Faible | Risque accepté, revu lors de la prochaine analyse. |
| 4 à 6 | Modéré | Accepté sous surveillance, ou traité si le coût des mesures est raisonnable. |
| 8 à 9 | Élevé | Plan de traitement obligatoire, avec responsable et échéance. |
| 12 à 16 | Critique | Traitement prioritaire, arbitrage et suivi par la direction. |
Nous ajoutons une règle d'ajustement simple : tout risque de gravité 4 est classé au moins « Élevé ». Sans elle, un scénario capable d'arrêter l'entreprise mais jugé peu vraisemblable (4 x 1 = 4) tomberait dans la même catégorie qu'une gêne quotidienne. Une fois le niveau connu, il reste à choisir l'option de traitement : réduire le risque par des mesures, le transférer (assurance, contrat), l'éviter en renonçant à l'activité, ou l'accepter en le documentant.
Exemple de matrice des risques en cybersécurité
Prenons une ETI industrielle de 400 salariés, avec un ERP hébergé chez un prestataire, une messagerie dans le cloud, un CRM en SaaS et une flotte d'ordinateurs portables. L'atelier d'évaluation, qui réunit le RSSI, le DSI, la direction financière et un représentant des métiers, retient six risques. Les voici placés dans la matrice : sélectionnez un risque, puis cliquez sur une autre case pour voir sa criticité et son niveau changer.
Placez les risques, la matrice calcule la criticité
Choisissez un risque dans la liste, puis cliquez sur une case de la matrice pour le déplacer.
Règle d'ajustement : toute gravité 4 est classée au moins « Élevé ».
Le classement obtenu est le suivant. Le rançongiciel (R1, 12) est critique : il vise les serveurs de fichiers et les sauvegardes accessibles en ligne, dont la perte bloquerait la production. L'indisponibilité de l'ERP (R4, 8) et la fraude au virement après hameçonnage (R2, 9) sont élevées et exigent un plan de traitement. La fuite de données chez le prestataire SaaS (R3, 6) et le vol d'un portable non chiffré (R5, 6) sont modérés. La défiguration du site vitrine (R6, 2) est acceptée, avec une procédure de restauration.
Chaque ligne du registre précise ensuite le traitement, son responsable et son échéance. Pour R1 : sauvegardes hors ligne testées chaque trimestre, détection sur les serveurs et segmentation du réseau, sous la responsabilité du DSI. Pour R3, le traitement passe par le contrat et l'évaluation des risques tiers ; pour R4, par un plan de continuité d'activité testé.
Le fichier s'ouvre directement dans Excel, LibreOffice ou Google Sheets (séparateur point-virgule, encodage UTF-8). Pour aller plus loin, remplacez la colonne criticité par une formule (vraisemblance multipliée par gravité) et ajoutez une mise en forme conditionnelle à quatre couleurs.
Les limites de la matrice des risques
La matrice est simple, et c'est à la fois sa force et sa faiblesse. Le chercheur Louis Anthony Cox a montré dans un article de référence, « What's Wrong with Risk Matrices? » (revue Risk Analysis, 2008), qu'une matrice peut attribuer la même note à des risques quantitativement très différents, voire classer un risque plus faible au-dessus d'un risque plus fort. Il conclut qu'elle doit être utilisée avec prudence, en explicitant les jugements qui la sous-tendent. La norme IEC 31010, qui recense les techniques d'appréciation des risques, présente d'ailleurs la matrice conséquence-vraisemblance comme une technique parmi d'autres, à choisir selon le besoin.
- 01
Même score, risques opposés
Une destruction totale du SI peu probable et une gêne quotidienne sans conséquence pèsent 4 tous les deux. La multiplication efface la différence.
- 02
L'effet de seuil
Passer de 6 à 8 change la couleur, donc la décision, alors que l'écart d'estimation est souvent inférieur à la marge d'erreur de l'atelier.
- 03
La case refuge
Faute de critères écrits, les évaluateurs hésitants choisissent le milieu. Les risques s'entassent au centre et la matrice ne hiérarchise plus rien.
Comment limiter les biais
- Écrire les critères de chaque niveau et les relire en début d'atelier.
- Évaluer à plusieurs, chacun d'abord seul, puis confronter les écarts : ce sont eux qui révèlent les hypothèses implicites.
- Garder la gravité visible à côté du score, et ne jamais laisser un risque de gravité maximale en vert.
- Justifier chaque cotation en une phrase dans le registre, pour que la prochaine revue parte d'un raisonnement et non d'un chiffre.
- Compléter par des scénarios : pour les risques élevés, décrire le chemin d'attaque aide à choisir les bonnes mesures, ce que la matrice seule ne dit pas.
Matrice des risques, ISO 27005 et EBIOS RM
La matrice n'est pas une méthode en soi : c'est un outil que les méthodes d'analyse de risques utilisent à l'étape d'évaluation. ISO/IEC 27005, dont la quatrième édition date d'octobre 2022, encadre la gestion des risques de sécurité de l'information : elle demande de définir les critères d'évaluation et d'acceptation, d'identifier les risques, de les analyser, de les évaluer puis de les traiter, sans imposer de format de matrice particulier.
La méthode EBIOS Risk Manager de l'ANSSI, mise à jour en version 1.5 en 2024 et désormais alignée sur ISO/IEC 27005:2022, va plus loin dans la démarche. Ses scénarios de risque sont positionnés selon leur gravité et leur vraisemblance « sur une grille, un radar ou un diagramme de Farmer », ce que le guide appelle la cartographie du risque, avant puis après traitement. La matrice y est donc le point d'arrivée d'un raisonnement par scénarios, pas un point de départ. Pour la méthode elle-même, consultez notre page sur le logiciel EBIOS RM.
On retrouve la même logique dans la protection des données : la méthode PIA de la CNIL prévoit une cartographie visuelle des risques en fonction de leur gravité et de leur vraisemblance, dans le cadre d'une analyse d'impact relative à la protection des données (AIPD).
De la matrice des risques Excel à un outil de gestion des risques
Un tableur suffit pour une première matrice des risques : quelques dizaines de lignes, une formule, une mise en forme conditionnelle. Les difficultés apparaissent avec le temps. Plusieurs versions du fichier circulent, les métiers n'y contribuent pas directement, les plans d'action sont suivis ailleurs et personne ne sait plus pourquoi tel risque est passé d'orange à jaune l'an dernier.
Quelques signes indiquent qu'il est temps de changer d'outil :
- vous menez plusieurs analyses (projets, filiales, sites) qu'il faut consolider ;
- vos risques doivent être reliés à des exigences de conformité (ISO 27001, NIS 2, DORA) ;
- les mesures décidées doivent être suivies avec leurs responsables et leurs échéances ;
- un auditeur ou un régulateur vous demande l'historique des évaluations.
C'est ce que propose le logiciel d'analyse de risques Phinasoft : conduire vos analyses selon la méthode EBIOS RM, avec un module labellisé par l'ANSSI, selon ISO 27005 ou selon votre propre démarche, en intégrant vos échelles et vos bases de risques et de mesures. Le niveau de risque évolue au fil de la mise en œuvre des mesures, les plans d'action sont suivis avec relances, et chaque périmètre se réévalue à partir de la version précédente. Le détail des fonctionnalités se trouve sur la page du module Risques & Conformité, et vous pouvez demander une démonstration avec vos propres échelles.
Synthèse
Un outil de hiérarchisation
La matrice des risques croise vraisemblance et gravité pour classer les risques et décider lesquels traiter en priorité. Elle ne remplace pas l'analyse, elle en résume le résultat.
Des échelles écrites d'abord
Une matrice ne vaut que par ses critères : chaque niveau de gravité et de vraisemblance doit être décrit, et les seuils d'acceptation validés par la direction avant l'évaluation.
Un format à faire vivre
Le tableur suffit pour démarrer. Quand les risques se comptent par dizaines et que les plans d'action doivent être suivis, un outil évite les versions concurrentes et garde l'historique.
Questions fréquentes
Comment faire une matrice des risques ?
Définissez d'abord une échelle de gravité et une échelle de vraisemblance, avec un critère écrit pour chaque niveau. Listez ensuite les risques, évaluez chacun sur les deux échelles, placez-le dans la grille, calculez sa criticité et comparez-la aux seuils d'acceptation fixés par la direction. Terminez par une décision de traitement, un responsable et une échéance pour chaque risque.
Comment calculer la criticité d'un risque ?
La méthode la plus courante multiplie le niveau de vraisemblance par le niveau de gravité : sur une matrice 4 x 4, la criticité va de 1 à 16. Certaines organisations utilisent une table de correspondance plutôt qu'un produit, pour donner plus de poids à la gravité. Dans tous les cas, la règle doit être écrite et appliquée de la même façon à tous les risques.
Quelle est la différence entre une matrice des risques et une cartographie des risques ?
La matrice des risques est l'outil de cotation : une grille qui croise vraisemblance et gravité. La cartographie des risques est la démarche plus large qui identifie, évalue et hiérarchise l'ensemble des risques d'un périmètre, puis les représente, souvent sur une matrice. La matrice est donc l'un des livrables de la cartographie.
Faut-il une matrice 3x3, 4x4 ou 5x5 ?
La 3 x 3 convient à une première approche ou à une petite structure. La 4 x 4 est le format le plus répandu en cybersécurité : son nombre pair de niveaux évite la case centrale refuge, et c'est celui des échelles proposées par EBIOS RM. La 5 x 5 apporte des nuances utiles pour un grand portefeuille de risques, au prix d'une précision parfois illusoire.
Comment faire une matrice des risques sur Excel ?
Créez un tableau avec une ligne par risque et des colonnes pour l'actif concerné, la vraisemblance, la gravité, la criticité calculée par formule, le traitement, le responsable et l'échéance. Ajoutez une mise en forme conditionnelle sur la criticité pour colorer les niveaux. Le modèle CSV proposé dans cet article contient déjà ces colonnes, six exemples et la légende des échelles.
Qu'est-ce qu'un risque acceptable ?
Un risque acceptable est un risque dont le niveau se situe sous le seuil d'acceptation fixé par l'organisation. Ce seuil est une décision de la direction, prise avant l'évaluation, et non un résultat de calcul. Un risque accepté doit rester visible : il est documenté, assorti d'une justification et revu à intervalles réguliers, car le contexte et la menace évoluent.
Quelles sont les options de traitement d'un risque ?
On distingue habituellement quatre options : réduire le risque en mettant en place des mesures de sécurité, le transférer ou le partager, par exemple via une assurance ou un contrat, l'éviter en renonçant à l'activité qui le crée, ou l'accepter en connaissance de cause. ISO/IEC 27005 décrit ces options et demande de justifier le choix retenu.
Sources (8)
- ANSSI — Guide EBIOS Risk Manager, version 1.5 (2024)
- ANSSI — L'ANSSI met à jour la méthode EBIOS Risk Manager (26 mars 2024)
- ANSSI — Fiche méthode : évaluer la vraisemblance des scénarios opérationnels (atelier 4)
- ISO — ISO/IEC 27005:2022, Guidance on managing information security risks
- ISO — ISO 31000:2018, Risk management — Guidelines
- ISO — IEC 31010:2019, Risk management — Risk assessment techniques
- L. A. Cox Jr. — What's Wrong with Risk Matrices?, Risk Analysis, vol. 28, n° 2, 2008
- CNIL — Analyse d'impact relative à la protection des données : la méthode
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.