Entités essentielles seulement Gouvernance Approche par les risques

16.4

Objectif 16 — Mise en œuvre d'une approche par les risques

Texte officiel
L’entité réexamine l’analyse de risques au minimum tous les trois ans et en tant que de besoin, notamment en cas d’incident de sécurité ou d’évolutions majeures du contexte métier, technique ou organisationnel.
Version anglaise officielle
The entity shall review the risk analysis at least every three years and as necessary, in particular in the event of a security incident or major changes in the business, technical or organisational context.

Le geste métier qui couvre cette exigence

Bientôt : la traduction de cette exigence en geste métier

Tout le monde publie le référentiel. Nous publions ce qu'il faut faire. À la place de « êtes-vous conforme à l'exigence 16.4 ? », la question devient un geste du métier : quelque chose que quelqu'un fait, à un moment, pour une raison, et qui laisse une trace.

Le ReCyF le permet explicitement : l'atteinte de l'objectif est obligatoire, les mesures sont des moyens acceptables. Obligation de résultat, liberté de moyens.

Comprendre la méthode

Autres mesures de cet objectif

  • 16.1-EE — Approche par les risques
  • 16.2-EE — Approche par les risques
  • 16.3-EE — Approche par les risques

Voir l'objectif complet

ReCyF version 2.5 du 17/03/2026 — document de travail

Contenu officiel publié par l'ANSSI sur messervices.cyber.gouv.fr, réutilisé sous Licence Ouverte / Etalab 2.0. Reproduction fidèle, sans modification du texte des exigences.

Au 13/09/2026, la loi française de transposition de la directive (UE) 2022/2555 n'est pas promulguée et aucun décret d'application n'existe. Ce contenu est fourni à titre documentaire et ne constitue pas un conseil juridique.