Ce que disent les praticiens
En août 2026, nous avons posé la question sur LinkedIn : « Combien de temps pour une analyse de risque cyber ? ». Sur 63 votes :
| Durée | Part des réponses |
|---|---|
| Moins d'un jour | 6 % |
| 1 à 7 jours | 34 % |
| 1 à 2 semaines | 30 % |
| 2 à 4 semaines | 28 % |
Les arrondis expliquent que le total fasse 98 %. Avec 63 votes, ce sondage n'est pas une étude : c'est un ordre de grandeur. Il dit tout de même deux choses nettes. Une analyse de risque en moins d'une journée est l'exception (6 %), et plus de la moitié des répondants (58 %) y passent plus d'une semaine.
Ce qui fait varier la durée
Le périmètre
Analyser une application n'est pas analyser un système d'information. Le nombre d'actifs, de dépendances et d'équipes concernées fait plus pour la durée que le choix de la méthode.
L'état de l'inventaire
C'est le facteur le plus sous-estimé. Si l'inventaire des actifs est à jour, avec leurs propriétaires et les mesures réellement en place, l'analyse commence le premier jour. S'il faut le reconstituer, l'analyse attend. Beaucoup d'analyses passent leur première semaine à retrouver qui est responsable de quoi.
La disponibilité des personnes
Une analyse de risque a besoin de ceux qui connaissent le métier et de ceux qui connaissent la technique. Une méthode à ateliers, comme EBIOS Risk Manager et ses cinq ateliers, rythme le calendrier sur l'agenda des participants : la durée totale dépasse alors largement le temps réellement passé ensemble.
La méthode et le niveau de détail attendu
Une étude destinée à une homologation ou à un régulateur demande plus de formalisme, de justifications et de relectures qu'une analyse interne de projet. Le niveau de détail attendu se décide au cadrage, et il pèse sur toute la suite (voir la méthode en six étapes).
La révision
Une analyse n'est jamais faite une seule fois. Les textes comme NIS2, DORA ou ISO 27001 demandent de la revoir régulièrement et à chaque changement significatif. Si chaque révision repart d'un tableur, son coût est payé encore et encore.
Comment estimer le coût
Le coût d'une analyse de risque se calcule mieux qu'il ne se devine. Il tient en une somme :
- le temps de l'analyste ou du consultant qui la conduit, multiplié par son coût journalier ;
- le temps de chaque participant (propriétaires d'actifs, équipes techniques, métier), multiplié par le nombre de séances ;
- le temps de relecture et de validation, jusqu'à la décision de la direction ;
- et ce même total à chaque révision, pour la part qui est refaite.
Le deuxième poste est souvent le plus lourd, et le moins visible : il est dispersé dans les agendas. Le dernier est celui qui fait la différence sur plusieurs années.
Comment la raccourcir sans rien retirer au jugement
- Tenir l'inventaire à jour entre deux analyses, avec les propriétaires et l'état réel des mesures : c'est le temps de collecte qui disparaît.
- Fixer les critères une fois pour toutes : une matrice de cotation commune évite de rediscuter l'échelle à chaque étude (voir la cotation des risques).
- Repartir de l'analyse précédente plutôt que d'une page blanche : seuls les changements demandent un nouveau travail.
- Préparer avant de réunir : des scénarios et une cotation proposés à l'avance transforment un atelier de production en atelier de validation.
- Écrire la décision au même endroit que l'analyse : une lettre de risque signée évite les allers-retours de fichiers (voir le registre et la lettre de risque).
C'est ce qu'AIRA automatise : la collecte du contexte, les scénarios et la cotation proposés, la décision tracée. Le gain dépend d'abord de votre inventaire et de votre périmètre ; c'est pourquoi nous n'annonçons pas de durée. Voir comment AIRA automatise l'analyse de risque.