ISO 27005 — Gestion des risques de sécurité de l'information
conformiteDéfinition
La norme ISO/IEC 27005, dans sa version révisée de 2022, fournit des lignes directrices méthodologiques pour la gestion des risques de sécurité de l'information, conçues spécifiquement en support à la mise en œuvre effective d'un Système de Management de la Sécurité de l'Information conforme à la norme ISO 27001, dont elle détaille et opérationnalise concrètement l'exigence générique d'analyse et de traitement des risques. La version 2022 s'aligne explicitement sur la norme ISO 31000, référentiel générique de management des risques applicable à tout domaine au-delà de la seule sécurité de l'information, et introduit des concepts affinés pour structurer le traitement des risques identifiés, en cohérence terminologique avec la structure révisée de l'Annexe A d'ISO 27001:2022. Le processus décrit couvre méthodiquement plusieurs étapes successives : l'établissement du contexte organisationnel et des critères d'évaluation du risque propres à l'organisation, l'identification des risques par le croisement systématique des actifs informationnels à protéger, des menaces plausibles pesant sur eux et des vulnérabilités effectivement exploitables, l'analyse et l'évaluation permettant de prioriser ces risques selon leur probabilité et leur impact estimés, puis le traitement du risque par acceptation, réduction, transfert ou évitement, chaque option devant être documentée et justifiée. Contrairement à ISO 27001, la norme ISO 27005 n'est pas certifiable en elle-même.
Description
ISO 27005:2022 fournit des lignes directrices pour la gestion des risques de sécurité de l'information en support à ISO 27001. Alignée avec ISO 31000, elle couvre l'identification des risques, leur analyse, évaluation et traitement (réduction, acceptation, transfert, évitement).
Exigences clés
Le processus comprend l'établissement du contexte, l'identification des risques par asset/menace/vulnérabilité, l'analyse de vraisemblance et d'impact, l'évaluation par rapport aux critères d'acceptabilité et la définition des plans de traitement. La documentation alimente la Déclaration d'Applicabilité ISO 27001.
Points clés
- Compatible avec les méthodes EBIOS RM, MEHARI, OCTAVE ou des approches propriétaires
- La version 2022 introduit des concepts améliorés alignés sur ISO 31000 et un lexique harmonisé
- Le registre des risques est le livrable central, mis à jour régulièrement et présenté en revue de direction
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h