ISO 27005 — Gestion des risques de sécurité de l'information
conformiteDéfinition
La norme ISO/IEC 27005:2022 fournit des lignes directrices pour la gestion des risques de sécurité de l'information, en support à l'implémentation d'un SMSI selon ISO 27001. La version 2022 est alignée avec ISO 31000 (management des risques) et introduit des concepts améliorés pour le traitement des risques. Le processus couvre l'établissement du contexte, l'identification des risques (assets, menaces, vulnérabilités, impacts), l'analyse des risques (évaluation de la vraisemblance et de l'impact), l'évaluation par rapport à des critères d'acceptabilité définis, et le traitement : réduction (implémentation de contrôles), maintien (acceptation du risque résiduel), transfert (assurance, externalisation), ou évitement. ISO 27005 est agnostique quant à la méthode d'analyse de risques : elle est compatible avec EBIOS RM, MEHARI, OCTAVE, ou des approches propriétaires. La documentation des risques identifiés, de leur traitement et du risque résiduel accepté constitue des inputs essentiels pour la Déclaration d'Applicabilité (SoA) ISO 27001.
Description
ISO 27005:2022 fournit des lignes directrices pour la gestion des risques de sécurité de l'information en support à ISO 27001. Alignée avec ISO 31000, elle couvre l'identification des risques, leur analyse, évaluation et traitement (réduction, acceptation, transfert, évitement).
Exigences clés
Le processus comprend l'établissement du contexte, l'identification des risques par asset/menace/vulnérabilité, l'analyse de vraisemblance et d'impact, l'évaluation par rapport aux critères d'acceptabilité et la définition des plans de traitement. La documentation alimente la Déclaration d'Applicabilité ISO 27001.
Points clés
- Compatible avec les méthodes EBIOS RM, MEHARI, OCTAVE ou des approches propriétaires
- La version 2022 introduit des concepts améliorés alignés sur ISO 31000 et un lexique harmonisé
- Le registre des risques est le livrable central, mis à jour régulièrement et présenté en revue de direction
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis