Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

ISO 27005 Gestion des Risques

conformite

Définition

L'ISO 27005 est la norme internationale dédiée à la gestion des risques de sécurité de l'information, conçue comme complément opérationnel à l'ISO 27001. La version en vigueur est ISO 27005:2022, publiée en octobre 2022, qui aligne la norme sur les concepts et la terminologie de l'ISO 31000:2018 (Gestion des risques - Lignes directrices) et intègre mieux les concepts de la gestion des risques cyber contemporaine. L'ISO 27005:2022 fournit un cadre de processus pour l'évaluation des risques de sécurité de l'information en appui à l'ISO 27001. Elle décrit le processus de gestion des risques en phases successives : établissement du contexte (définition des critères, périmètre, organisation du processus), évaluation des risques (identification, analyse, évaluation), traitement des risques (sélection des options : accepter, éviter, transférer, réduire), communication et consultation (avec les parties prenantes tout au long du processus), et surveillance et révision (monitoring continu et amélioration). Contrairement à l'édition précédente (ISO 27005:2018), la version 2022 n'impose plus une méthode spécifique pour l'analyse des risques (basée sur l'identification des menaces, vulnérabilités et impacts) mais se concentre sur les résultats attendus du processus, laissant les organisations libres de choisir la méthode qui leur convient (EBIOS Risk Manager, MEHARI, OCTAVE, FAIR, etc.). Cette flexibilité améliore l'interopérabilité avec différentes méthodes nationales. L'ISO 27005:2022 introduit également une approche basée sur des scénarios (event-based approach) comme alternative ou complément à l'approche basée sur les actifs, reconnaissant que l'identification des scénarios d'attaque réalistes est souvent plus pratique et pertinente que l'énumération exhaustive des actifs, menaces et vulnérabilités. Pour une organisation certifiée ISO 27001, l'utilisation d'une méthode conforme à l'ISO 27005 garantit que son processus d'évaluation des risques répond aux exigences de la clause 6.1.2 de l'ISO 27001:2022. Les auditeurs de certification ISO 27001 évalueront la cohérence du processus d'évaluation des risques avec les critères définis par l'organisation.

Processus de gestion des risques ISO 27005:2022

L'ISO 27005:2022 structure la gestion des risques en 5 phases interdépendantes : (1) Établissement du contexte — définition des critères de risque (critères d'acceptation, critères d'évaluation), du périmètre, des rôles et du processus ; (2) Évaluation des risques — identification (quels événements peuvent se produire, leurs causes et conséquences), analyse (estimation de la vraisemblance et de l'impact), et évaluation (comparaison avec les critères d'acceptation) ; (3) Traitement des risques — sélection et planification des options de traitement ; (4) Communication et consultation — partage des informations sur les risques avec les parties prenantes ; (5) Surveillance et révision — monitoring de l'efficacité du traitement.

La norme 2022 innove en proposant deux approches complémentaires pour l'identification des risques : l'approche basée sur les actifs (identification des actifs, puis des menaces et vulnérabilités pesant sur eux) et l'approche basée sur les événements (identification directe des scénarios de risque réalistes, sans passer par l'inventaire détaillé des actifs). L'approche scénario est plus adaptée à l'identification des risques cyber émergents.

Options de traitement des risques

ISO 27005 reconnaît 4 options de traitement des risques, compatibles avec ISO 27001 : Modification (réduction par mise en place de contrôles), Rétention (acceptation si le risque est dans les critères d'acceptation), Évitement (suppression de l'activité générant le risque), et Partage (transfert via assurance ou contrat). La combinaison de ces options est souvent la plus efficace.

Le Plan de Traitement des Risques (PTR) documente pour chaque risque retenu : l'option de traitement choisie, les contrôles ISO 27002 ou autres sélectionnés, les ressources nécessaires, les délais, et les responsables. Ce plan est soumis à l'approbation des propriétaires des risques (risk owners) et constitue l'un des livrables principaux du processus d'évaluation des risques ISO 27001.

Articulation avec EBIOS Risk Manager

En France, EBIOS Risk Manager (ANSSI, 2018) est la méthode nationale de référence pour l'évaluation des risques SSI, utilisée pour les systèmes de l'État et fortement recommandée pour les OIV et entités NIS2. EBIOS RM est compatible avec ISO 27005 : les deux normes partagent les mêmes principes de gestion des risques, et EBIOS RM peut être utilisé comme implémentation d'ISO 27005 dans le cadre d'une certification ISO 27001.

Des outils supportent l'ISO 27005 et EBIOS RM : eBios (outil ANSSI gratuit), Piloter.org, AGILE Risk Manager, RSAM, et des modules spécialisés dans les GRC tools (Archer, ServiceNow, OneTrust). La documentation des résultats de l'évaluation des risques dans un outil dédié facilite la traçabilité et les révisions annuelles.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis