Prendre rendez-vous
GRC · Gestion des risques

ISO/IEC 27005 maîtriser le risque avec méthode

ISO/IEC 27005 constitue les lignes directrices reconnues pour la gestion des risques de sécurité de l'information – la méthode derrière l'appréciation et le traitement du risque dans votre ISMS. Nous en faisons un processus robuste et prêt pour l'audit.

2022 · 4e éditionVersion actuelle (oct. 2022)
Lignes directricesGuidance – les exigences auditables sont dans ISO 27001
Non certifiableSoutient sans remplacer la certification ISO 27001
NIS2 · DORABase pour l'art. 21 NIS2 & la gestion du risque TIC DORA

Ce qu'apporte ISO/IEC 27005

ISO/IEC 27005:2022 constitue les lignes directrices internationales pour la gestion des risques de sécurité de l'information (information security risk management). La norme décrit comment les organisations identifient, analysent, évaluent et traitent systématiquement les risques – comblant précisément l'écart entre le « quoi » d'ISO/IEC 27001 et le « comment » de la pratique quotidienne.

Il s'agit de pures lignes directrices, sans exigence certifiable. Leur valeur réside dans la méthode : ISO/IEC 27005 fournit le fondement de l'appréciation du risque et du plan de traitement du risque (risk treatment plan) dont découle la déclaration d'applicabilité (Statement of Applicability, SoA) de votre ISMS. La 4e édition de 2022 est étroitement alignée sur ISO 31000 et ISO/IEC 27001:2022.

Les composantes clés de la norme

ISO/IEC 27005:2022 structure clairement le processus de risque selon le cycle de gestion des risques.

01

Établir le contexte

Périmètre, cadrage et – élément central de l'édition 2022 – les critères d'acceptation du risque et un appétit pour le risque (risk appetite) approuvé par la direction.

02

Identification des risques

Au choix par actif (actifs, menaces, vulnérabilités) ou par événement (scénarios et événements) – l'édition 2022 place les deux approches sur un pied d'égalité.

03

Analyse des risques

Détermination de la vraisemblance et de l'impact (conséquence) pour chaque risque – qualitatif, quantitatif ou mixte, en cohérence avec les critères définis.

04

Évaluation des risques

Priorisation des risques analysés au regard des critères d'acceptation afin de décider du traitement ou de l'acceptation.

05

Traitement des risques

Choix des options (réduire, partager, éviter, accepter), dérivation des mesures (y compris de l'annexe A d'ISO/IEC 27001) et plan de traitement avec responsable et échéance.

06

Communication & surveillance

Communication continue aux parties prenantes ainsi que surveillance et revue (monitoring & review), afin que risques et mesures restent à jour.

Le pont vers vos obligations

ISO/IEC 27005 est l'ancrage méthodologique de plusieurs exigences réglementaires et normatives.

ISO/IEC 27001

Fournit la méthode pour la clause 6.1 (mesures face aux risques et opportunités) et 8.2/8.3 (appréciation et traitement du risque) – donc la base du SoA et du plan de traitement.

NIS2 (art. 21)

L'approche fondée sur le risque exigée pour les mesures techniques et organisationnelles peut être justifiée et documentée proprement avec un processus ISO 27005.

DORA

La gestion du risque TIC du secteur financier (chapitre II de DORA) exige un processus de risque robuste – ISO/IEC 27005 fournit la méthode reconnue adaptée.

ISO 31000

L'édition 2022 est étroitement alignée sur le cadre général de gestion des risques ISO 31000, de sorte que les risques IT s'intègrent dans un ERM à l'échelle de l'entreprise.

Notre démarche commune

De l'état des lieux à un processus de risque vivant et prêt pour l'audit.

01

1 · État des lieux

Nous examinons votre processus de risque, vos critères et votre registre existants et identifions les écarts par rapport à ISO/IEC 27005 et à vos obligations réglementaires.

02

2 · Méthode & critères

Ensemble, nous définissons les critères de risque, les échelles et un appétit pour le risque approuvé par la direction – par actif ou par événement, adapté à votre organisation.

03

3 · Apprécier & traiter

Nous réalisons l'appréciation du risque, dérivons les options de traitement et produisons le plan de traitement avec des responsables et des échéances clairs.

04

4 · Ancrer & surveiller

Nous mettons en place la surveillance, les cycles de revue et le reporting à la direction – outillés avec VamiGRC – pour que le processus reste à jour dans la durée.

Quelle est la maturité de votre gestion des risques ?

Quatre questions courtes vous montrent en deux minutes où en est votre gestion des risques de sécurité de l'information.

1Existe-t-il un processus de risque documenté avec des critères et des échelles définis ?

2Un appétit pour le risque est-il formellement approuvé par la direction ?

3Les risques sont-ils saisis de façon centralisée, complète et à jour dans un registre ?

4Tous les plans de traitement ont-ils un responsable nommé et une échéance contraignante ?

L'auto-évaluation est une première orientation et ne remplace pas une analyse d'écart formelle.

Questions fréquentes

Les réponses essentielles autour d'ISO/IEC 27005.

Peut-on se faire certifier selon ISO/IEC 27005 ?

Non. ISO/IEC 27005 relève de pures lignes directrices, sans exigence auditable. La certification porte sur l'ISMS selon ISO/IEC 27001 ; ISO/IEC 27005 en fournit la méthode.

Qu'y a-t-il de nouveau dans l'édition 2022 ?

La 4e édition est davantage alignée sur ISO 31000 et ISO/IEC 27001:2022, place les approches par actif et par événement sur un pied d'égalité et sépare plus clairement appréciation et traitement du risque.

Quel est le lien entre ISO/IEC 27005 et ISO/IEC 27001 ?

ISO/IEC 27001 exige un processus de risque aux clauses 6.1 et 8.2/8.3 sans prescrire de méthode précise. ISO/IEC 27005 comble ce vide en fournissant la méthode d'appréciation, de traitement et le plan de traitement du risque.

ISO/IEC 27005 aide-t-elle pour NIS2 et DORA ?

Oui. Tant l'approche fondée sur le risque de NIS2 (art. 21) que la gestion du risque TIC sous DORA peuvent être justifiées et documentées solidement avec un processus conforme à ISO 27005.

Par actif ou par événement – laquelle choisir ?

Les deux sont valables. L'approche par actif part des actifs, menaces et vulnérabilités ; l'approche par événement, des scénarios. Nous choisissons avec vous l'approche – ou un mélange – adaptée au périmètre et à la maturité de votre organisation.

Rendez votre gestion des risques prête pour l'audit

Nous mettons en place avec vous un processus de risque conforme à ISO/IEC 27005 qui soutient à la fois ISO 27001, NIS2 et DORA.