ISO 27005 (Gestion des Risques SI)
conformiteDéfinition
L'ISO 27005 est une norme internationale fournissant un cadre méthodologique dédié à la gestion des risques de sécurité de l'information, conçue en complément direct de l'ISO 27001 dont elle détaille et opérationnalise l'exigence d'appréciation et de traitement des risques, tout en s'appuyant sur les principes génériques posés par l'ISO 31000 dont elle constitue une déclinaison sectorielle. La norme décrit un processus itératif structuré en plusieurs étapes : l'établissement du contexte, définissant le périmètre organisationnel et les critères d'évaluation applicables (échelles d'impact, seuils d'acceptabilité) ; l'identification des risques, recensant les actifs informationnels, les menaces pesant sur eux et les vulnérabilités exploitables ; l'analyse, évaluant la vraisemblance et l'impact potentiel de chaque scénario de risque identifié ; l'évaluation, permettant de hiérarchiser les risques selon leur niveau de criticité et de déterminer ceux nécessitant un traitement prioritaire ; et le traitement, choisissant pour chaque risque significatif entre réduction par des mesures de sécurité, transfert, évitement ou acceptation formelle documentée. Contrairement à des méthodologies nationales plus prescriptives comme EBIOS Risk Manager développée par l'ANSSI, l'ISO 27005 reste volontairement générique et non certifiable, offrant un cadre adaptable à différents contextes organisationnels et culturels tout en garantissant une cohérence méthodologique reconnue internationalement, essentielle pour toute organisation engagée dans une démarche de certification ISO 27001 ou de conformité réglementaire.
Norme internationale fournissant un cadre de gestion des risques de sécurité de l'information, complémentaire à l'ISO 27001 et alignée sur ISO 31000.
Ce terme est utilisé dans le domaine de la cybersécurité (conformite). Des articles détaillés sont disponibles sur ce site.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h