Entités essentielles seulement Gouvernance Approche par les risques

16.1

Objectif 16 — Mise en œuvre d'une approche par les risques

Texte officiel
L’entité définit, met en œuvre et maintient à jour une gouvernance par les risques. Cette gouvernance vise à s’assurer que le risque numérique est pris en compte par le dirigeant exécutif de l’entité et les responsables d’activité ou de service de l’entité au regard des rôles et responsabilités définis et que les moyens financiers, humains ou techniques adéquats sont alloués pour maîtriser ce risque. Cette gouvernance intègre les éléments issus de l’approche par la conformité et la complète par une approche par les risques, réalisée dans les conditions définies ci-après. Ces approches sont complémentaires et peuvent être mutualisées, notamment en termes de livrables attendus.
Version anglaise officielle
The entity shall define, implement and maintain risk-based governance. This governance aims to ensure that digital risk is considered by the entity’s executive officer and the entity’s business or service managers identified with regard to the defined roles and responsibilities and that adequate financial, human or technical resources are allocated to control that risk. This governance incorporates the elements stemming from the compliance approach and complements it with a risk-based approach, carried out under the conditions defined below. These approaches are complementary and can be shared, particularly in terms of expected deliverables.

Le geste métier qui couvre cette exigence

Bientôt : la traduction de cette exigence en geste métier

Tout le monde publie le référentiel. Nous publions ce qu'il faut faire. À la place de « êtes-vous conforme à l'exigence 16.1 ? », la question devient un geste du métier : quelque chose que quelqu'un fait, à un moment, pour une raison, et qui laisse une trace.

Le ReCyF le permet explicitement : l'atteinte de l'objectif est obligatoire, les mesures sont des moyens acceptables. Obligation de résultat, liberté de moyens.

Comprendre la méthode

Autres mesures de cet objectif

  • 16.2-EE — Approche par les risques
  • 16.3-EE — Approche par les risques
  • 16.4-EE — Approche par les risques

Voir l'objectif complet

ReCyF version 2.5 du 17/03/2026 — document de travail

Contenu officiel publié par l'ANSSI sur messervices.cyber.gouv.fr, réutilisé sous Licence Ouverte / Etalab 2.0. Reproduction fidèle, sans modification du texte des exigences.

Au 13/09/2026, la loi française de transposition de la directive (UE) 2022/2555 n'est pas promulguée et aucun décret d'application n'existe. Ce contenu est fourni à titre documentaire et ne constitue pas un conseil juridique.