Aller au contenu principal
Les Assises 2026 · Monaco

Retrouvez-nous à l’Espace Startups, et à notre atelier mercredi 7 octobre à 16h30.

Réserver l’atelier

GLOSSAIRE · Gouvernance

Appétence au risque cyber

L’appétence au risque cyber est la quantité et le type de risque de cybersécurité que la direction d’une organisation accepte de porter pour atteindre ses objectifs, exprimés en seuils contre lesquels chaque risque et chaque indicateur peuvent être mesurés. Un risque dans l’appétence est surveillé ; un risque au-dessus doit être traité, transféré ou explicitement accepté au bon niveau d’autorité. La tolérance est la marge opérationnelle autour de l’appétence, le point où un indicateur déclenche une alerte.

Une phrase n’est pas une appétence

Beaucoup de déclarations d’appétence se résument à « notre appétence au risque cyber est faible », ce qui ne se mesure pas et n’engage donc personne. Une appétence utilisable est fixée par catégorie de risque (confidentialité des données, disponibilité des services, exposition aux tiers, non-conformité réglementaire) avec l’échelle que le registre utilise déjà, pour que chaque risque résiduel puisse lui être comparé. Elle est approuvée par le conseil ou le comité des risques : c’est ce qui fait d’une acceptation au-dessus de l’appétence une décision gouvernée, et non un défaut silencieux.

Alertes de dépassement et échelle d’acceptation

Une fois les seuils posés, deux mécanismes suivent. D’abord l’alerte de dépassement : quand un score résiduel ou un indicateur clé de risque franchit son seuil, le responsable est notifié et l’élément entre dans la file de traitement. Ensuite l’échelle d’acceptation : qui peut accepter un risque au-dessus de l’appétence, pour combien de temps, avec quels contrôles compensatoires, l’acceptation étant enregistrée, datée et revue à l’échéance. Sans l’échelle, l’appétence est dépassée par celui qui répond en dernier.

Ce que l’on demande désormais aux conseils

NIS2 rend les organes de direction responsables de l’approbation des mesures de gestion des risques cyber et de la supervision de leur mise en œuvre ; DORA demande aux entités financières de fixer et de revoir périodiquement une stratégie de résilience opérationnelle numérique avec une tolérance au risque TIC. Dans les deux cas, le superviseur peut demander à voir l’appétence, les mesures contre elle et les décisions prises quand elle a été dépassée. Un dossier de conseil qui montre les trois répond à la question avant qu’elle soit posée.

SUR MINDLAPSE

Où ce terme vit dans la plateforme.

Les pages qui mettent la définition au travail.

VOIR LA VÉRIFICATION

Définir est la partie facile. Prouver, c’est le produit.

Trente minutes sur votre périmètre : risque, conformité, tiers, et comment chaque terme ci-dessus devient un contrôle vérifié.

Refuser est exactement aussi simple qu’accepter, et rien n’est pré-coché. Votre choix est conservé 6 mois et modifiable à tout moment depuis le pied de page.

Strictement nécessaire

Toujours actif

Conserve votre choix de cookies dans ce navigateur afin de le respecter lors de vos prochaines visites. Aucun identifiant de suivi, aucun tiers. Ne peut pas être désactivé.