Le modèle de cotation

Chaque risque est coté sur deux échelles à cinq niveaux. Le score est la vraisemblance multipliée par l'impact ; il va donc de 1 à 25. Les mêmes niveaux déterminent les couleurs de la matrice, le score dans le registre et le contrôle de préparation pour les risques critiques.

Échelle12345
VraisemblanceRarePeu probablePossibleProbableQuasi certain
ImpactNégligeableMineurModéréMajeurSévère
NiveauScoreAffichage
Faible1-6Case et score verts
Moyen7-11Ambre
Élevé12-16Orange
Critique17-25Rouge ; Prepare for Audit vérifie que chaque risque critique a un plan de réduction

Risque inhérent et résiduel

Chaque fiche de risque conserve deux évaluations avec leurs propres champs : le risque inhérent avant traitement (inherentLikelihood, inherentImpact, inherentScore) et le risque résiduel après traitement (residualLikelihood, residualImpact, residualScore). Le score résiduel reste vide tant que vous ne l'avez pas évalué, et le formulaire n'enregistre les deux valeurs résiduelles qu'ensemble, de sorte qu'une évaluation à moitié remplie ne peut pas se glisser dans le registre.

Dans le registre, chaque ligne affiche le score inhérent suivi du score résiduel (par exemple 20 → 6), le responsable, le statut et le traitement choisi.

Une matrice de chaleur 5×5 interactive

  • Basculez la matrice entre inhérent et résiduel d'un seul interrupteur.
  • Chaque case compte les risques actifs à cette vraisemblance et cet impact. Actif signifie tous les statuts sauf Réduit, de sorte que les risques acceptés et transférés restent visibles.
  • Cliquez sur une case pour filtrer le registre sur ces risques exactement ; cliquez à nouveau pour effacer le filtre.
  • En mode résiduel, la légende indique combien de risques actifs n'ont pas encore de score résiduel, pour que les lacunes de votre évaluation soient visibles au lieu de manquer silencieusement.
  • À côté de la matrice, une répartition par statut (ouvert, en cours de réduction, réduit, accepté, transféré) sert aussi de filtre.

Traitement, statut et échéances

Les options de traitement suivent l'ISO 27005 : réduire (diminuer la vraisemblance ou l'impact), accepter (vivre avec, de façon documentée), transférer (assurance ou tiers) ou éviter (arrêter l'activité). Le statut est suivi séparément : ouvert, en cours de réduction, réduit, accepté ou transféré.

  • Un plan de réduction de 4 000 caractères maximum et une échéance de réduction par risque.
  • Les échéances apparaissent comme proches ou en retard dans le registre tant que le risque n'est pas réduit, accepté ou transféré.
  • Triez par score, par échéance ou par responsable, et recherchez dans le titre, la description, le responsable, la réduction et la justification d'acceptation.

Acceptation des risques avec approbateur et justification

Accepter un risque, soit en passant le statut à Accepté, soit en choisissant le traitement Accepter, exige une justification écrite. Le serveur refuse la modification sans elle. Dazr enregistre ensuite lui-même acceptedBy et acceptedAt, à partir de l'administrateur connecté qui a enregistré : le navigateur ne peut ni définir ni antidater ces champs. Si le risque quitte ensuite le statut Accepté, le tampon d'acceptation est effacé, de sorte qu'une ancienne signature ne couvre jamais une nouvelle décision.

La fenêtre du risque affiche le résultat en toutes lettres : Accepté par name@company.eu le 12 septembre 2026.

Responsables, rôles et historique

  • Le responsable du risque (ownerEmail) est distinct de la personne qui a saisi le risque (createdBy), comme l'attend la clause 6.1.3 de l'ISO 27001.
  • Les propriétaires et administrateurs modifient le registre ; les membres et les auditeurs externes peuvent ouvrir chaque risque en lecture seule.
  • Historique : chaque modification ajoute une entrée avec qui et quand, jusqu'à 200 révisions par risque, de sorte que les recotations au fil des ans restent traçables.
  • Le journal d'activité de l'espace de travail consigne chaque événement risk.created, risk.updated (y compris le changement de statut, de et vers) et risk.deleted.
  • AIPD : un risque d'une AIPD peut pointer vers un risque du registre. Le risque indique quelles AIPD y font référence, et sa suppression vous avertit d'abord. Le PDF de l'AIPD imprime le risque lié avec son score, son score résiduel et son statut.
  • Déclaration d'applicabilité : « Exigé par l'appréciation des risques » est l'un des motifs d'inclusion par mesure.
  • Prepare for Audit vérifie que le registre est renseigné et que chaque risque critique a un plan de réduction.
  • Export : le registre des risques fait partie des exports Excel et CSV, à partir de Basic.
  • Les auditeurs consultent le registre dans leur propre portail en lecture seule (Pro et Enterprise).
  • API REST et webhooks (Enterprise) : listez et lisez les risques, filtrez par statut ou score minimal, et recevez les événements risk.created et risk.updated dans vos propres outils.