018 principes
Création et protection de la valeur, intégration, approche structurée, adaptation au contexte, inclusion des parties prenantes, dynamisme, meilleure information disponible, ainsi que facteurs humains et culturels – la finalité est de créer et protéger la valeur.
02Cadre (Framework)
Leadership et engagement (Leadership & Commitment) au centre, entourés du cycle d'intégration, de conception (Design), de mise en œuvre (Implementation), d'évaluation (Evaluation) et d'amélioration (Improvement).
03Contexte & communication
Contexte externe et interne, critères de risque et communication et consultation (Communication & Consultation) continues constituent la base de chaque décision liée au risque.
04Appréciation du risque (Risk Assessment)
Identification, analyse et évaluation des risques – le cœur méthodologique sur lequel ISO/IEC 27005 s'appuie pour la sécurité de l'information.
05Traitement du risque (Risk Treatment)
Sélection et mise en œuvre d'options pour modifier le risque – éviter, réduire, partager ou accepter – y compris l'évaluation du risque résiduel (Residual Risk).
06Surveillance & reporting
Surveillance et revue (Monitoring & Review) continues, ainsi qu'enregistrement et établissement de rapports (Recording & Reporting), garantissent la traçabilité et l'amélioration.