Scénario de risque (ISO 27005)
conformiteDéfinition
Un scénario de risque, notion structurante de la méthodologie décrite par la norme ISO 27005, est une description concrète et cohérente de la manière dont une menace donnée pourrait exploiter une vulnérabilité identifiée d'un actif informationnel pour engendrer un impact négatif sur l'organisation, formulée de manière suffisamment précise pour permettre une estimation réaliste de sa vraisemblance et de sa gravité potentielle. Contrairement à une approche purement abstraite consistant à lister isolément des menaces génériques comme le rançongiciel ou l'erreur humaine, la construction de scénarios de risque impose de contextualiser ces menaces au regard des actifs réellement exposés au sein de l'organisation, des vulnérabilités spécifiques susceptibles d'être exploitées et des conséquences concrètes attendues, par exemple un scénario décrivant comment un rançongiciel introduit via une pièce jointe piégée pourrait chiffrer le serveur de fichiers partagés d'un service comptable, avec pour conséquence une interruption de la facturation client pendant plusieurs jours. Cette approche par scénarios facilite grandement l'appropriation de l'analyse de risque par des interlocuteurs non spécialistes de la sécurité informatique, comme les directions métier ou les membres de la direction générale, en rendant tangibles des risques qui resteraient sinon abstraits, et constitue également la base méthodologique privilégiée par des référentiels français comme la méthode EBIOS Risk Manager pour construire des chemins d'attaque réalistes et priorisés.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h