Risque inhérent et risque résiduel : définitions et calcul
Ce que valent vos risques avant et après les mesures de sécurité, comment le calculer, et qui doit accepter ce qui reste.
Le risque résiduel est le risque qui subsiste une fois les mesures de sécurité appliquées ; le risque inhérent est celui que l'on court sans aucune mesure. Comparer les deux montre ce que vos mesures apportent réellement, et c'est le risque résiduel, pas le risque inhérent, que la direction doit accepter en connaissance de cause.
Le risque inhérent : le risque sans aucune mesure
Le risque inhérent, que l'on appelle aussi risque brut, est le niveau de risque d'un scénario avant toute action de l'organisation pour le réduire. Le glossaire du NIST, l'institut américain des normes et de la technologie, reprend la définition du référentiel COSO de gestion des risques d'entreprise : le risque auquel une entité est exposée en l'absence de toute action directe ou ciblée de la direction pour en modifier la gravité.
Concrètement, on se demande : « si nous n'avions rien mis en place, que se passerait-il et avec quelle probabilité ? ». Pour un cabinet comptable qui conserve les dossiers de ses clients sur un serveur de fichiers, le scénario « un rançongiciel chiffre le serveur et ses sauvegardes en pleine période fiscale » a une gravité maximale et, sans protection particulière, une vraisemblance très forte. Sur des échelles de 1 à 4, il vaut 4 x 4 = 16.
Coter le risque inhérent peut sembler théorique, puisque aucune organisation ne part de zéro. C'est pourtant utile pour deux raisons : il fait apparaître les scénarios qui seraient catastrophiques si une mesure venait à tomber, et il permet de mesurer l'apport de chaque mesure. Un risque inhérent élevé ramené à un risque résiduel faible signale une mesure critique, à surveiller de près.
Le risque résiduel : ce qui reste après traitement
Le risque résiduel est défini par le Guide ISO 73:2009, longtemps la référence du vocabulaire du management du risque (remplacé depuis par ISO 31073:2022), et par l'édition 2018 d'ISO/IEC 27000, le vocabulaire de la sécurité de l'information, comme le risque qui subsiste après le traitement du risque. Les deux textes ajoutent deux précisions : le risque résiduel peut contenir des risques non identifiés, et on peut aussi le désigner comme le risque « conservé ». Le NIST parle de la part du risque qui demeure une fois les mesures de sécurité appliquées.
Trois idées en découlent. D'abord, le risque résiduel n'est jamais nul : aucune mesure ne supprime totalement la menace, sauf à renoncer à l'activité. Ensuite, il dépend des mesures réellement en place et efficaces, pas de celles prévues au budget. Enfin, il inclut une part d'inconnu, ce qui justifie de réviser l'analyse régulièrement.
Risque inhérent et risque résiduel : les différences
| Critère | Risque inhérent | Risque résiduel |
|---|---|---|
| Moment | Avant toute mesure | Après application des mesures |
| Question posée | Que risquons-nous si rien n'est fait ? | Que risquons-nous encore aujourd'hui ? |
| Usage | Repérer les scénarios les plus graves et les mesures critiques | Décider : accepter, ou poursuivre le traitement |
| Autre nom | Risque brut | Risque net, risque conservé |
| Qui le valide | L'équipe d'analyse, avec les métiers | Le propriétaire du risque, par une acceptation formelle |
Entre les deux se trouve le traitement du risque. ISO 27005 en décrit quatre options : réduire le risque par des mesures, l'éviter en renonçant à l'activité qui expose, le partager (assurance, sous-traitance) ou le conserver en connaissance de cause. Notre article sur la norme ISO 27005 détaille ce processus.
Comment calculer le risque résiduel
Il n'existe pas de formule officielle : ni ISO 27005 ni EBIOS Risk Manager n'imposent d'échelle. La démarche la plus répandue, et la plus facile à défendre devant un auditeur, consiste à recoter le scénario en tenant compte des mesures. Elle tient en quatre étapes.
- Coter le risque inhérent. Estimez la gravité des conséquences et la vraisemblance du scénario sans mesure, puis combinez-les, souvent par un produit sur une matrice des risques.
- Recenser les mesures existantes. Pour chaque scénario, listez les mesures qui agissent dessus. Une mesure joue soit sur la vraisemblance (elle rend l'attaque plus difficile), soit sur la gravité (elle limite les dégâts), parfois sur les deux.
- Vérifier leur efficacité. Une mesure déclarée n'est pas une mesure appliquée. Une sauvegarde jamais restaurée ou une double authentification qui exclut les comptes d'administration ne doivent pas faire baisser la cote.
- Recoter et justifier. Le nouveau couple gravité-vraisemblance donne le risque résiduel. Notez, pour chaque cran gagné, la mesure qui le justifie.
Le schéma ci-dessous reprend l'exemple du cabinet comptable. Cochez les mesures et observez le point descendre dans la matrice : les mesures préventives le font glisser vers la gauche (vraisemblance), les mesures de protection et de reprise le font descendre (gravité).
Appliquez des mesures, regardez le risque descendre
Scénario : un rançongiciel chiffre le serveur de fichiers et ses sauvegardes connectées.
Cochez les mesures une à une, ou lancez la démonstration.
Mesures de sécurité
Point de départ : aucune mesure n'est prise en compte.
L'assurance ne réduit ni la gravité ni la vraisemblance : elle transfère une partie du coût financier. Notez-la à part.
Criticité, mesure après mesure
- 16Risque inhérent
Et les formules avec un pourcentage d'efficacité ?
Certaines organisations calculent le risque résiduel en multipliant le risque inhérent par un taux de couverture des mesures, par exemple « 16 x (1 − 60 %) = 6,4 ». La méthode est rapide, mais elle donne une précision trompeuse : qui sait dire si une mesure est efficace à 60 % ou à 70 % ? Elle masque aussi la nature des mesures. Si vous l'utilisez, gardez des paliers simples (aucune, partielle, complète) et décrivez ce qu'ils signifient. Et rappelez-vous qu'une mesure de partage comme l'assurance ne change pas la probabilité d'une attaque : elle déplace une partie de son coût.
Accepter le risque résiduel : qui décide, et sur quels critères
Calculer le risque résiduel ne suffit pas : il faut que quelqu'un décide de le garder. La norme ISO/IEC 27001:2022 l'exige explicitement. Sa clause 6.1.2 demande de fixer à l'avance des critères d'acceptation des risques, et sa clause 6.1.3 demande d'obtenir des propriétaires de risques l'approbation du plan de traitement et l'acceptation des risques résiduels. Depuis l'édition 2022, ISO 27005 présente d'ailleurs l'acceptation comme une décision prise à l'issue du traitement, et non plus comme une étape séparée.
La méthode EBIOS Risk Manager va dans le même sens. Son atelier 5, consacré au traitement du risque, a pour objectifs d'identifier les risques résiduels et de définir le cadre de leur suivi ; il produit une synthèse des risques résiduels, d'après le guide de l'ANSSI. Dans le secteur public, cette synthèse nourrit le dossier d'homologation, et c'est l'autorité d'homologation qui accepte les risques résiduels en signant la décision.
Une acceptation utile contient quatre éléments
- Un niveau : la cote résiduelle et le critère auquel on la compare.
- Un décideur identifié : le propriétaire du risque, qui a l'autorité pour engager des moyens.
- Une justification : pourquoi aller plus loin n'est pas raisonnable aujourd'hui (coût, délai, contrainte métier).
- Une échéance : la date de la prochaine revue, ou l'événement qui la déclenchera.
Le risque résiduel dans l'analyse de risques
Risque inhérent et risque résiduel sont les deux bornes de toute analyse de risques. On les retrouve à trois endroits.
- Dans la matrice. Une même matrice des risques peut montrer chaque scénario deux fois, avant et après traitement, avec une flèche entre les deux. C'est souvent la vue la plus parlante pour un comité de direction.
- Dans la cartographie. Une cartographie des risques présentée à la direction devrait toujours préciser si elle montre des risques bruts ou nets : les deux ne racontent pas la même histoire.
- Dans le suivi. Le risque résiduel n'est pas figé. Une mesure qui se dégrade (un correctif non appliqué, un prestataire qui change de sous-traitant, voir notre article sur la gestion des risques tiers) le fait remonter. C'est pourquoi la surveillance fait partie du processus ISO 27005.
Enfin, la cotation de la gravité repose sur les besoins de sécurité de ce que l'on protège. Les exprimer d'abord, par exemple avec les critères DICP, rend les cotations inhérente et résiduelle plus cohérentes d'un scénario à l'autre.
Les erreurs fréquentes
- Compter des mesures prévues comme acquises. Tant qu'elle n'est pas déployée, une mesure n'abaisse pas le risque résiduel. Elle figure au plan d'action avec un risque résiduel « cible ».
- Tout faire baisser d'un cran. Une mesure agit sur un scénario précis. Le filtrage de la messagerie réduit l'hameçonnage, pas la panne d'un hébergeur.
- Oublier le risque inhérent. Sans lui, impossible de repérer les mesures dont la défaillance serait catastrophique.
- Accepter sans décideur. Un risque résiduel élevé noté « accepté » dans un tableur, sans nom ni date, n'est pas une acceptation.
- Ne jamais revoir la cote. Les menaces évoluent : un risque accepté il y a trois ans peut ne plus l'être.
Comment Phinasoft vous aide
Dans un tableur, le risque résiduel devient vite une colonne que l'on oublie de mettre à jour. Le logiciel d'analyse de risques Phinasoft relie chaque analyse, menée selon EBIOS RM avec un module labellisé par l'ANSSI, selon ISO 27005 ou selon votre méthode, à votre plan d'action : le niveau de risque évolue au fur et à mesure que les mesures sont mises en œuvre. Les circuits de revue et de validation formalisent les décisions, les relances automatiques font avancer les plans d'action, et chaque périmètre se réévalue à partir de la version précédente, ce qui garde l'historique des cotations. Pour le voir sur vos propres scénarios, vous pouvez demander une démonstration.
Synthèse
Deux photos du même risque
Le risque inhérent est le niveau d'un scénario sans aucune mesure ; le risque résiduel, celui qui subsiste une fois les mesures appliquées. L'écart entre les deux mesure l'utilité de vos mesures.
Un calcul simple, des hypothèses explicites
On cote d'abord le scénario brut, puis on le recote en tenant compte de mesures réellement en place et efficaces. Mieux vaut une recotation argumentée qu'un pourcentage d'efficacité qui donne une fausse précision.
Une décision, pas un résultat
ISO 27001 demande que les propriétaires de risques acceptent formellement le risque résiduel, au regard de critères fixés à l'avance. EBIOS RM consacre son atelier 5 à son évaluation et à son suivi.
Questions fréquentes
Qu'est-ce que le risque résiduel ?
C'est le risque qui subsiste après le traitement du risque, c'est-à-dire une fois les mesures de sécurité appliquées. Le Guide ISO 73 et la norme ISO/IEC 27000 (édition 2018) le définissent ainsi, en précisant qu'il peut contenir des risques non identifiés. Il n'est jamais nul : l'objectif est de le ramener sous le seuil que l'organisation est prête à accepter.
Qu'est-ce que le risque inhérent ?
C'est le niveau de risque d'un scénario en l'absence de toute mesure prise par l'organisation pour le réduire. La définition reprise par le NIST, issue du référentiel COSO de gestion des risques d'entreprise, parle d'un risque auquel la direction n'a apporté aucune action ciblée. On l'appelle aussi risque brut.
Comment calculer le risque résiduel ?
On cote d'abord le risque inhérent, par exemple gravité x vraisemblance. On recense ensuite les mesures en place et on vérifie qu'elles fonctionnent. On recote enfin la gravité et la vraisemblance en tenant compte de ces mesures : le produit donne le risque résiduel. Chaque baisse doit être justifiée par une mesure précise.
Qui accepte le risque résiduel ?
Le propriétaire du risque, c'est-à-dire la personne qui a l'autorité et la responsabilité de le gérer, généralement un dirigeant ou un responsable métier. ISO 27001 exige que les propriétaires de risques approuvent le plan de traitement et acceptent les risques résiduels. Dans le secteur public, c'est l'autorité d'homologation qui le fait au moment de l'homologation.
Le risque résiduel peut-il être supérieur au seuil d'acceptation ?
Oui, à condition que ce soit une décision consciente, motivée et tracée. Une mesure peut coûter trop cher ou prendre du temps. La direction peut alors accepter temporairement un risque élevé, avec un plan d'action daté et une revue programmée. Ce qui n'est pas acceptable, c'est un risque élevé que personne n'a décidé de garder.
Quelle différence entre risque résiduel et risque accepté ?
Le risque résiduel est un niveau : ce qui reste après les mesures. Le risque accepté est une décision : le propriétaire du risque s'engage à vivre avec ce niveau. Un risque résiduel peut être accepté, ou au contraire déclencher un nouveau cycle de traitement s'il dépasse les critères.
Sources (9)
- ISO — ISO Guide 73:2009, Risk management — Vocabulary (retiré, remplacé par ISO 31073:2022)
- ISO — ISO 31073:2022, Risk management — Vocabulary
- ISO — ISO/IEC 27000:2018, Overview and vocabulary (édition remplacée en 2026)
- NIST CSRC Glossary — Residual risk
- NIST CSRC Glossary — Inherent risk (NISTIR 8286, d'après COSO)
- NIST — IR 8286, Integrating Cybersecurity and Enterprise Risk Management (remplacé par la révision 1 en décembre 2025)
- ISO — ISO/IEC 27001:2022, Information security management systems — Requirements
- ISO — ISO/IEC 27005:2022, Guidance on managing information security risks
- ANSSI — Guide EBIOS Risk Manager, version 1.5 (2024)
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.