Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

ISO 27005 — Gestion des risques de sécurité de l'information

conformite

Définition

La norme ISO/IEC 27005, dans sa version révisée de 2022, fournit des lignes directrices méthodologiques pour la gestion des risques de sécurité de l'information, conçues spécifiquement en support à la mise en œuvre effective d'un Système de Management de la Sécurité de l'Information conforme à la norme ISO 27001, dont elle détaille et opérationnalise concrètement l'exigence générique d'analyse et de traitement des risques. La version 2022 s'aligne explicitement sur la norme ISO 31000, référentiel générique de management des risques applicable à tout domaine au-delà de la seule sécurité de l'information, et introduit des concepts affinés pour structurer le traitement des risques identifiés, en cohérence terminologique avec la structure révisée de l'Annexe A d'ISO 27001:2022. Le processus décrit couvre méthodiquement plusieurs étapes successives : l'établissement du contexte organisationnel et des critères d'évaluation du risque propres à l'organisation, l'identification des risques par le croisement systématique des actifs informationnels à protéger, des menaces plausibles pesant sur eux et des vulnérabilités effectivement exploitables, l'analyse et l'évaluation permettant de prioriser ces risques selon leur probabilité et leur impact estimés, puis le traitement du risque par acceptation, réduction, transfert ou évitement, chaque option devant être documentée et justifiée. Contrairement à ISO 27001, la norme ISO 27005 n'est pas certifiable en elle-même.

Description

ISO 27005:2022 fournit des lignes directrices pour la gestion des risques de sécurité de l'information en support à ISO 27001. Alignée avec ISO 31000, elle couvre l'identification des risques, leur analyse, évaluation et traitement (réduction, acceptation, transfert, évitement).

Exigences clés

Le processus comprend l'établissement du contexte, l'identification des risques par asset/menace/vulnérabilité, l'analyse de vraisemblance et d'impact, l'évaluation par rapport aux critères d'acceptabilité et la définition des plans de traitement. La documentation alimente la Déclaration d'Applicabilité ISO 27001.

Points clés

  • Compatible avec les méthodes EBIOS RM, MEHARI, OCTAVE ou des approches propriétaires
  • La version 2022 introduit des concepts améliorés alignés sur ISO 31000 et un lexique harmonisé
  • Le registre des risques est le livrable central, mis à jour régulièrement et présenté en revue de direction

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis