Retour aux mises à jour
New releaseSep 3, 2026

Risk-Analysis-Editor v3.0.0

Éditeur d'analyse de risques basé sur navigateur pour construire des matrices de risques, des registres de risques et des plans d'action. Prend en charge EBIOS RM, ISO 27005 et CNIL DPIA avec des fichiers .rae.json hors ligne.

Partager

Risk Analysis Editor (RAE)

English · Français

Outil autonome de construction et de visualisation de matrices de risque — risque initial (brut) et risque résiduel (net) — avec un format de fichier ouvert et documenté, le .rae.json.

▶️ Ouvrir l'application · 📖 Guide utilisateur · 🎬 Tutoriels vidéo · ⬇️ Télécharger

Aucune installation : l'outil s'exécute entièrement dans votre navigateur. Deux démos prêtes à ouvrir : 📊 une analyse de risques inspirée d'EBIOS RM (12 risques, 11 mesures) et 🛡️ un exemple du volet d'analyse des risques d'une AIPD, inspiré de la méthode PIA de la CNIL, centré sur les événements redoutés, les mesures et le risque résiduel (12 risques, 12 mesures) — toutes deux illustrant descriptions, notes, tags colorés, barres de progression, responsables et justifications de liens. Le téléchargement fournit l'unique fichier HTML de la dernière version : double-cliquez-le pour travailler hors-ligne.

Vue Matrices › Trajectoire de l'analyse « Système d'information » (thème clair)

Vue Matrices › Trajectoire : chaque flèche relie la position initiale (contour pointillé) à la position résiduelle (contour plein) d'un risque.

Onglet Statistiques — tableau de bord chiffré

Onglet Statistiques : compteurs clés et répartitions — par criticité (initial → résiduel), catégorie, type et statut de mesure, champ personnalisé, et couverture — en tableaux et/ou graphiques (anneau ou camembert). La grille est personnalisable et réorganisable au glisser-déposer, et suit le filtre actif.

Plan d'action — échéancier

Plan d'action — échéancier : mesures triées par échéance, avec responsable, statut et risques couverts. Aussi disponible en kanban par statut et par responsable, avec suivi d'avancement et des retards.


Présentation

Risk Analysis Editor est une application web autonome : un unique fichier HTML, sans dépendance réseau ni service externe à l'exécution, qui fonctionne hors-ligne (un simple double-clic suffit, sans installation ni serveur).

Elle permet de mener une analyse de risque générique et structurée : paramétrage de la cotation, saisie des risques et mesures, évaluation initiale et résiduelle, plan d'action, visualisations et rapports.

L'outil repose sur un modèle générique et configurable, adaptable à un référentiel interne et utilisable pour structurer et restituer des analyses conduites dans le cadre d'approches telles qu'ISO 27005, EBIOS RM ou l'AIPD. La grille est largement paramétrable : dimensions, axes, niveaux, libellés, seuils, couleurs et méthode de calcul ; elle est enregistrée dans le fichier.

Toute l'analyse tient dans un fichier .rae.json autoportant : grille, risques, mesures, liens et cotations initiale/résiduelle. Le format est spécifié (documentation technique) et accompagné d'un schéma JSON de validation (schema-analyse-risque.json). Les noms de propriétés sont en anglais ; les valeurs (libellés, descriptions) restent dans la langue de l'analyse.

Site web officiel : www.risk-analysis-editor.com — présentation, captures d'écran et liens.

Chaîne YouTube : @RiskAnalysisEditor — tutoriels vidéo.

Pour démarrer : le guide utilisateur illustré détaille chaque écran et chaque fonction.

Point d'entrée : ouvrir l'application en ligne — ou, pour un usage hors-ligne, télécharger le dépôt et ouvrir app/risk-analysis-editor.html par un simple double-clic.

Positionnement méthodologique

RAE est centré sur la structuration, l'évaluation et la restitution des registres de risques et de mesures : définition de la grille de cotation, évaluation initiale et résiduelle, association des mesures aux risques, suivi du plan d'action, visualisation des matrices et génération de rapports.

Son modèle générique et configurable permet de travailler avec différentes approches — notamment ISO 27005, EBIOS RM, AIPD/PIA CNIL ou un référentiel interne — sans imposer une méthodologie unique. Les modèles et exemples fournis sont inspirés de ces approches et constituent des points de départ prêts à adapter. RAE ne cherche cependant pas à reproduire l'intégralité des étapes, objets et contrôles propres à chaque méthode : leur mise en œuvre complète reste guidée par les référentiels applicables et par le contexte de l'analyse.

RAE offre ainsi un cadre plus structuré et cohérent qu'un ensemble de feuilles de calcul, tout en restant plus léger, portable et simple à déployer qu'une plateforme GRC. Il est particulièrement adapté aux analyses autonomes, aux ateliers, aux missions de conseil et aux organisations qui souhaitent conserver la maîtrise locale de leurs données dans un format ouvert et documenté.


Fonctionnalités

Visualisation

  • Deux matrices côte à côte : risque initial (brut) et risque résiduel (net).
  • Vue Trajectoire : une flèche relie la position initiale à la position résiduelle de chaque risque ; les risques non réduits sont mis en évidence.
  • Algorithmes de disposition des trajectoires visant à réduire les croisements et les chevauchements : flèches droites, grille carrée centrée.
  • Stratégies de disposition des pastilles lorsqu'une case contient plusieurs risques : grille, rangée, colonne, amas/spirale, débordement « +N »…
  • Placement manuel des pastilles en glisser-déposer, avec grille d'accroche (snap N×N paramétrable) et positions enregistrées dans le fichier.
  • Pastilles interactives : cliquer une pastille ouvre la fiche du risque pour l'éditer ; la glisser vers une autre case recote le risque (au clavier : Entrée/Espace pour éditer, Ctrl+flèches pour recoter).
  • Onglet Statistiques : tableau de bord chiffré — compteurs clés, répartition par criticité (initial → résiduel), par catégorie de risque, par type et statut de mesure, par champ personnalisé, et couverture (risques sans mesure, mesures orphelines). Chaque bloc en tableau et/ou graphique (anneau ou camembert). Grille personnalisable (blocs activables, taille, forme) et réorganisable au glisser-déposer ; suit le filtrage propagé ; réglages enregistrés dans le fichier.
  • Radars : onglet dédié au profil de risque en graphique radar (toile d'araignée) — un axe par valeur d'une dimension (catégorie ou champ personnalisé), plusieurs métriques (criticité moyenne, max, cumulée, pondérée, nombre de risques) et évaluations (initial, résiduel, accolés ou superposés pour visualiser la réduction). Rendu paramétrable (Paramètres › Radars), tableau des valeurs, export PNG/SVG et intégration au rapport ; suit le filtrage propagé.

Grille de cotation

  • Axes paramétrables (vertical / horizontal) : nombre de niveaux libre, libellés et descriptions en infobulle.
  • Méthodes de calcul du score : produit (P × G), somme (P + G) ou matrice (niveau défini case par case, avec éditeur dédié).
  • Niveaux de criticité : zones colorées, seuils, couleur, décision d'acceptation et description, avec contrôle de couverture des scores atteignables.
  • Transposition des axes (vertical ↔ horizontal) en un clic, cotations et placements inclus.

Saisie

  • Présentation : onglet dédié aux métadonnées documentaires de l'analyse (titre, statut, auteur, organisation, périmètre, référence méthodologique, description) et aux valeurs des champs personnalisés de niveau analyse.
  • Registre des risques : catégorie, propriétaire, description, évaluation initiale et résiduelle, indicateur d'évolution.
  • Mesures de maîtrise : nature (technique / organisationnelle…), statut (avec code couleur), responsable, échéance, coût.
  • Liens risques ↔ mesures, en deux sous-onglets : Associations (tableau croisé à cocher, plusieurs-à-plusieurs) et Détails (registre éditable où chaque lien porte une note et ses propres champs personnalisés) ; les liens enrichis sont signalés dans le tableau croisé.
  • Plan d'action : suivi des mesures via trois présentations (échéancier, kanban par statut, groupé par responsable), mesures en retard mises en évidence (échéance passée et non finalisée), et avancement global (barre + compteurs par statut). Chaque mesure est éditable au clic (échéance, statut, responsable, notes, champs personnalisés) et, dans le kanban, se glisse-dépose d'une colonne de statut à l'autre.
  • Champs personnalisés : définissez dans Paramètres des champs supplémentaires rattachés à l'analyse, aux risques, aux mesures ou aux liens — 10 types (oui/non, entier, décimal, date, texte, liste déroulante, liste à cocher, tags colorés en choix unique/multiple, barre de progression en %), libellés multilingues (le libellé et l'aide se saisissent dans la langue de l'interface active ; à défaut de traduction, le code est affiché), caractère obligatoire et bornes (min/max, longueur, nombre d'items), et — pour les listes (déroulante, à cocher, tags) — une description par valeur réunie dans une section « Référentiels » du rapport ; les valeurs se saisissent dans les fiches (risques, mesures) et dans l'onglet Présentation (champs de l'analyse), avec validation, et sont reprises dans le rapport et dans l'import/export CSV.
  • Import CSV des risques, des mesures et des liens : colonnes nommées d'après les clés anglaises du format, séparateur auto-détecté ; fusion par identifiant (risques/mesures) ; contrôle d'intégrité et déduplication (liens).
  • Export CSV des risques, des mesures et des liens : en-têtes = noms de clés anglais (identiques quelle que soit la langue de l'interface), délimiteur ; et BOM UTF-8 (Excel), avec colonnes dérivées en lecture seule (score/criticité pour les risques ; risques couverts pour les mesures ; libellés pour les liens) ; ré-importable.
  • Tri et filtrage des listes Risques, Mesures et Plan d'action : recherche texte, tri par clic sur les colonnes (croissant → décroissant → ordre d'origine), et filtres déroulants (catégorie, type, statut, responsable, « en retard uniquement »). Sans tri actif, les lignes se réordonnent par glisser-déposer (poignée ⠿ au survol, Ctrl+↑/↓ au clavier) : le nouvel ordre est enregistré dans le fichier et gouverne l'affichage par défaut, le rapport et les exports.
  • Filtrage propagé : les filtres déroulants catégorie (risque), type et statut (mesure), ainsi que tout champ personnalisé déclaré utilisable comme filtre (valeurs fermées : liste déroulante, liste à cocher, tags, oui/non), se propagent le long des liens — restreignant tous les onglets, les matrices et le rapport : filtrer sur un risque ne conserve que les mesures et les liens qui s'y rapportent, et réciproquement pour un filtre de mesure. Les critères se combinent (ET), et lorsqu'un filtre propagé est actif, sa valeur reste visible et modifiable dans la barre de chaque onglet où il agit. La recherche texte et les filtres propres au Plan d'action (responsable, « en retard ») restent locaux à leur vue. Le filtrage propagé (catégorie, type, statut et champs personnalisés) est enregistré dans le fichier et retrouvé à la réouverture.
  • Aides à la saisie & filets de sécurité : duplication en un clic (⧉) d'un risque ou d'une mesure, « Enregistrer et nouveau » pour la saisie en série, toast « Annuler » après chaque suppression, pastilles Rx/Mx cliquables ouvrant la fiche référencée, option « ne plus demander » sur les confirmations de liens, avertissement à la modification d'une grille déjà cotée, et panneau Aide & raccourcis (menu Fichier, ou touche ?).
  • Colonnes personnalisables dans les registres Risques, Mesures et Détail des liens : afficher/masquer des colonnes et les réordonner (glisser les en-têtes, ou flèches ▲/▼ du menu ⚙), faire apparaître des champs sinon masqués (propriétaire, échéance, coût…) et ajouter des colonnes de champ personnalisé. Les colonnes ID et Actions restent épinglées ; la disposition est enregistrée dans le fichier (extensions.display.columns).

Fichier & export

  • Nouveau / Charger / Enregistrer au format .rae.json.
  • Chargement par URL : ouvrir l'outil avec ?file=<url> (alias ?url=) charge automatiquement l'analyse pointée au démarrage — par ex. risk-analysis-editor.html?file=../examples/demo-ebios-rm-systeme-d-information.rae.json. Nécessite que l'outil soit servi via HTTP(S) (le protocole file:// bloque cette lecture).
  • Paramètres d'URL au démarrage (combinables) : ?lang=fr|en|it force la langue de l'interface (prioritaire sur la langue enregistrée dans le fichier et sur celle du navigateur) ; ?tab=<onglet>[.<sous-onglet>] ouvre un onglet donné, et éventuellement son sous-onglet — par ex. ?tab=matrices.traj (Matrices › Trajectoire), ?tab=settings.grid, ?tab=plan ; ?filter=code:valeur;… applique un filtre par champ personnalisé (il écrase la partie « champs perso » du filtre enregistré, puis est retiré de l'adresse). Les valeurs inconnues sont ignorées.
  • Export des matrices en PNG (×1 / ×2 / ×3) et SVG, avec titre, sous-titre, libellés d'axes et légende ; copie dans le presse-papiers lorsque cette fonction est prise en charge et autorisée par le navigateur et le contexte d'exécution.
  • Export Word (.docx) du rapport et export Excel (.xlsx) de l'analyse : menu Fichier (et bouton dans l'onglet Rapport pour Word). Le fichier Word reprend la sélection des sections, leur ordre, les colonnes et le périmètre configurés pour le rapport, et y ajoute une page de garde, une table des matières native dans Word, actualisable à l'ouverture si nécessaire, et un en-tête/pied de page natifs (avec numéros de page) — métadonnées, présentation, synthèse, grille, matrices en images intégrées, registres et fiches détaillées — utilisable comme base pour une intégration dans un gabarit d'entreprise ; le classeur Excel comporte quatre feuilles stylées (Synthèse / Risques / Mesures / Liens) avec cellules typées (vraies dates et nombres), couleurs de criticité et de statut, en-têtes figés et filtres automatiques. Le tout est généré localement, hors-ligne : OOXML écrit maison plus la bibliothèque MIT fflate incorporée pour le conteneur ZIP — toujours distribué sous la forme d'un seul fichier HTML, sans ressource externe nécessaire à l'exécution.
  • Rapport imprimable : onglet Rapport générant un rapport configurable à partir des informations gérées dans RAE (métadonnées, bloc Présentation avec la description et les champs personnalisés de l'analyse, synthèse, grille et niveaux de criticité avec descriptions, référentiels et légendes des champs (valeurs des listes/tags documentées), matrices Initial/Résiduel et Trajectoire en vectoriel, registre des risques, listes détaillées des risques et des mesures avec leurs descriptions et valeurs de champs personnalisés, liens), rendu en style clair et imprimable (→ PDF via le navigateur).
  • Rapport personnalisable (Paramètres › Rapport) : choisir les sections et leur ordre (glisser-déposer), la page de garde (logo, titre, sous-titre, mentions, confidentialité, texte libre), la table des matières, un en-tête/pied à trois zones avec variables ({title}, {date}, {page}/{pages}…), les colonnes de chaque tableau, les lignes du cartouche de métadonnées, la disposition des matrices Initial/Résiduel (côte à côte ou empilées) et la vue du plan d'action, ainsi que le périmètre (analyse complète ou sous-ensemble filtré). La même configuration détermine les sections, leur ordre, les colonnes et le périmètre des rendus écran/PDF et Word (avec table des matières et en-tête/pied natifs) ; elle est enregistrée dans le fichier (extensions.display.report).
  • Générateur de rapport à modèle Word : Fichier › Exporter avec un modèle Word… remplit votre propre gabarit .docx — des balises {{ … }} (valeurs, boucles, conditions, blocs matrix / radar / stat / table, logo…) sont remplacées par les données de l'analyse, le document conservant entièrement votre mise en page. Un rapport d'avertissements signale les balises non reconnues. Des modèles prêts à l'emploi (classique, éclaté, référentiels, tableau de bord, reproductions du rapport natif) sont fournis dans word-templates/, accompagnés d'un guide de rédaction et d'un catalogue des mots-clés.

Personnalisation

  • Thèmes : sombre, clair.
  • Sélecteur de langue : français / anglais / italien (interface et données par défaut d'une nouvelle analyse), architecture extensible à d'autres langues.

Structure du projet

DossierContenu
app/L'application (risk-analysis-editor.html).
docs/Documentation utilisateur : le guide utilisateur illustré et les images partagées.
specs/Spécifications : spécification du format de fichier, schéma JSON, stratégies de disposition et spécification du générateur de rapports Word (SPEC-rapport-modele-word.md).
examples/Analyses d'exemple au format .rae.json (français et anglais), dont deux démonstrations renseignées et représentatives des fonctions de RAE : une analyse de risques inspirée d'EBIOS RM (demo-ebios-rm-*.rae.json) et un exemple du volet d'analyse des risques d'une AIPD, inspiré de la méthode PIA de la CNIL, pour un service de santé au travail (demo-aipd-sst.rae.json / demo-dpia-ohs.rae.json) — avec tags colorés, barres de progression, responsables et liens justifiés.
templates/Modèles de démarrage (xxx.template.<lang>.rae.json, un fichier par langue) pour des analyses inspirées de méthodes et référentiels courants : squelettes vierges — grille, niveaux de criticité et champs personnalisés préconfigurés, sans risque ni mesure. EBIOS RM, AIPD/PIA CNIL, ISO/IEC 27005 et un modèle générique 5×5, chacun en français, anglais et italien. Listés sous Démarrer d'un modèle dans le bloc d'amorçage (le fichier correspondant à la langue de l'interface est chargé) ; l'ouverture (depuis là ou via Charger…) démarre une nouvelle analyse non reliée. On peut aussi transformer l'analyse courante en modèle via Fichier › Enregistrer comme modèle…, et revenir au bloc d'amorçage via Fichier › Écran d'accueil.
word-templates/Modèles de rapport Word (.docx) pour le générateur à modèle : des balises {{ … }} sont remplacées par les valeurs, tableaux, matrices, radars et graphiques de l'analyse. Modèles classique, éclaté par catégorie, référentiels, tableau de bord et reproductions du rapport natif (versions propre et annotée), un guide de rédaction et le catalogue des mots-clés. Voir word-templates/README.md.
tools/Outils de développement : scripts de génération des captures d'écran (guide et README) et d'embarquement des modèles dans l'application. Voir tools/README.md.

Prise en main

  1. Ouvrir l'application en ligne — ou ouvrir app/risk-analysis-editor.html depuis une copie locale, dans un navigateur récent.
  2. L'outil démarre sur une analyse vierge, ouverte sur l'onglet Présentation.
  3. Bouton Charger… pour ouvrir un fichier .rae.json (par ex. depuis examples/), Enregistrer pour exporter le vôtre.

Compatibilité navigateurs

Prérequis : un navigateur de bureau récent (version à jour) avec JavaScript activé — rien d'autre. Aucun serveur, aucun accès réseau ni installation ne sont nécessaires ; l'application se lance d'un double-clic en file://. Seul le chargement par URL (?file=…) demande que l'outil soit servi en HTTP(S).

Le développement et les tests sont réalisés principalement avec Microsoft Edge (Chromium) ; les navigateurs de bureau récents basés sur Chromium (Chrome, Edge, Opera, Brave…) constituent l'environnement principalement testé et devraient offrir l'expérience la plus complète. Différences connues avec les autres moteurs :

  • Firefox / Safari — l'API File System Access (showSaveFilePicker) n'y est pas disponible : Enregistrer se replie sur un téléchargement classique du fichier .rae.json (et Charger sur un sélecteur de fichier standard) au lieu d'écrire directement dans le fichier ouvert. Les principales fonctionnalités restent disponibles sur Firefox et Safari, mais des différences peuvent exister, notamment pour le presse-papiers, la manipulation des fichiers, l'impression et le rendu des documents générés.
  • Firefox ancien (< 127) — la copie d'une matrice dans le presse-papiers sous forme d'image (ClipboardItem) n'est pas prise en charge ; les boutons de téléchargement PNG et SVG restent disponibles.
  • Appareils tactiles — les interactions en glisser-déposer (pastilles, kanban, en-têtes de colonnes) visent un usage à la souris ; des alternatives clavier et menu existent (Ctrl+flèches dans le kanban et les matrices, flèches ▲/▼ du menu de colonnes), mais l'outil est conçu pour un usage bureau.

Code tiers

RAE embarque exactement une bibliothèque tierce : fflate v0.8.2 (licence MIT, © Arjun Barrett), une implémentation ZIP/deflate minuscule et rapide. Elle fournit le conteneur ZIP requis par les exports Word (.docx) et Excel (.xlsx) — les fichiers OOXML étant des archives ZIP de parties XML. La bibliothèque est incorporée dans le fichier HTML, avec sa notice de licence, afin que l'application reste pleinement hors-ligne, sans ressource externe nécessaire à l'exécution. Tout le reste (moteur Markdown, export SVG/PNG, génération OOXML, composants d'interface) est écrit sur mesure pour ce projet.


Développement

Ce projet a été développé à l'aide de Claude Code (Anthropic), avec le modèle Claude Opus 4.8, sous la direction de son auteur.


Signaler un bug ou proposer une idée

Un bug ou une suggestion ? Ouvrez une issue GitHub. Pour un bug, précisez votre navigateur et votre système, la version de l'application (indiquée dans À propos), ce que vous attendiez, ce qui s'est passé, et — si possible — un fichier .rae.json minimal qui reproduit le problème (compressez-le en .zip ou collez-le dans un bloc de code, GitHub n'acceptant pas les pièces jointes .json directement).


Licence

Distribué sous licence MIT — voir LICENSE.

© 2026 Stéphane Vinter

Catégories