DURÉE ET COÛT

Combien de temps dure une analyse de risque cyber ?

Quelques jours pour certains, plusieurs semaines pour la majorité. La durée d'une analyse de risque dépend moins de la méthode que de ce qu'il faut rassembler avant de pouvoir réfléchir. Voici ce qui la fait varier, et comment l'estimer.

Voir le produit

Ce que disent les praticiens

En août 2026, nous avons posé la question sur LinkedIn : « Combien de temps pour une analyse de risque cyber ? ». Sur 63 votes :

DuréePart des réponses
Moins d'un jour6 %
1 à 7 jours34 %
1 à 2 semaines30 %
2 à 4 semaines28 %

Les arrondis expliquent que le total fasse 98 %. Avec 63 votes, ce sondage n'est pas une étude : c'est un ordre de grandeur. Il dit tout de même deux choses nettes. Une analyse de risque en moins d'une journée est l'exception (6 %), et plus de la moitié des répondants (58 %) y passent plus d'une semaine.

Ce qui fait varier la durée

Le périmètre

Analyser une application n'est pas analyser un système d'information. Le nombre d'actifs, de dépendances et d'équipes concernées fait plus pour la durée que le choix de la méthode.

L'état de l'inventaire

C'est le facteur le plus sous-estimé. Si l'inventaire des actifs est à jour, avec leurs propriétaires et les mesures réellement en place, l'analyse commence le premier jour. S'il faut le reconstituer, l'analyse attend. Beaucoup d'analyses passent leur première semaine à retrouver qui est responsable de quoi.

La disponibilité des personnes

Une analyse de risque a besoin de ceux qui connaissent le métier et de ceux qui connaissent la technique. Une méthode à ateliers, comme EBIOS Risk Manager et ses cinq ateliers, rythme le calendrier sur l'agenda des participants : la durée totale dépasse alors largement le temps réellement passé ensemble.

La méthode et le niveau de détail attendu

Une étude destinée à une homologation ou à un régulateur demande plus de formalisme, de justifications et de relectures qu'une analyse interne de projet. Le niveau de détail attendu se décide au cadrage, et il pèse sur toute la suite (voir la méthode en six étapes).

La révision

Une analyse n'est jamais faite une seule fois. Les textes comme NIS2, DORA ou ISO 27001 demandent de la revoir régulièrement et à chaque changement significatif. Si chaque révision repart d'un tableur, son coût est payé encore et encore.

Comment estimer le coût

Le coût d'une analyse de risque se calcule mieux qu'il ne se devine. Il tient en une somme :

  • le temps de l'analyste ou du consultant qui la conduit, multiplié par son coût journalier ;
  • le temps de chaque participant (propriétaires d'actifs, équipes techniques, métier), multiplié par le nombre de séances ;
  • le temps de relecture et de validation, jusqu'à la décision de la direction ;
  • et ce même total à chaque révision, pour la part qui est refaite.

Le deuxième poste est souvent le plus lourd, et le moins visible : il est dispersé dans les agendas. Le dernier est celui qui fait la différence sur plusieurs années.

Comment la raccourcir sans rien retirer au jugement

  • Tenir l'inventaire à jour entre deux analyses, avec les propriétaires et l'état réel des mesures : c'est le temps de collecte qui disparaît.
  • Fixer les critères une fois pour toutes : une matrice de cotation commune évite de rediscuter l'échelle à chaque étude (voir la cotation des risques).
  • Repartir de l'analyse précédente plutôt que d'une page blanche : seuls les changements demandent un nouveau travail.
  • Préparer avant de réunir : des scénarios et une cotation proposés à l'avance transforment un atelier de production en atelier de validation.
  • Écrire la décision au même endroit que l'analyse : une lettre de risque signée évite les allers-retours de fichiers (voir le registre et la lettre de risque).

C'est ce qu'AIRA automatise : la collecte du contexte, les scénarios et la cotation proposés, la décision tracée. Le gain dépend d'abord de votre inventaire et de votre périmètre ; c'est pourquoi nous n'annonçons pas de durée. Voir comment AIRA automatise l'analyse de risque.

Reprenez le contrôle de
votre cyber-risque.

Une démonstration sur votre contexte réel, pas un parcours générique. Contrat lisible avant signature.

Voir les tarifs