ISO 27005 : la norme de gestion des risques cyber expliquée

Définition, nouveautés de la version 2022, processus pas à pas et différences avec ISO 27001, ISO 31000 et EBIOS RM.

· 11 min de lecture
Illustration : des anneaux de verre concentriques autour d'un cœur orange

ISO 27005 est la norme internationale qui donne les lignes directrices pour gérer les risques liés à la sécurité de l'information. Elle décrit comment établir le contexte, apprécier, traiter et accepter ces risques, puis les surveiller dans le temps, sans imposer de méthode ni d'outil. La version en vigueur, ISO/IEC 27005:2022, sert de guide à l'appréciation des risques exigée par ISO 27001.

01

Qu'est-ce que la norme ISO 27005 ?

La norme ISO 27005, de son nom complet ISO/IEC 27005:2022, appartient à la famille ISO/IEC 27000, consacrée à la sécurité de l'information. Publiée conjointement par l'ISO et la CEI (IEC), elle s'intitule en anglais « Information security, cybersecurity and privacy protection — Guidance on managing information security risks ». Le mot important est guidance : ISO 27005 est un recueil de lignes directrices, pas un référentiel d'exigences.

Concrètement, la norme explique ce qu'une organisation doit faire pour connaître ses risques de sécurité de l'information, décider lesquels traiter, choisir des mesures et suivre le résultat. Elle ne fixe ni échelle de gravité, ni catalogue obligatoire de menaces, ni logiciel. Cette souplesse est voulue : une PME de 50 personnes et un groupe bancaire n'ont pas besoin du même niveau de détail. Si vous découvrez le sujet, notre article Qu'est-ce qu'une analyse de risques ? pose les bases avant d'entrer dans la norme.

À qui s'adresse ISO 27005 ?

  • Aux RSSI et responsables des risques qui construisent ou font vivre un système de management de la sécurité de l'information (SMSI).
  • Aux organisations qui préparent une certification ISO 27001 et doivent justifier leur processus d'appréciation des risques.
  • Aux entités soumises à NIS 2 ou DORA, qui doivent fonder leurs mesures de sécurité sur une gestion des risques documentée.
  • Aux auditeurs et consultants, qui s'en servent comme grille de lecture commune.
02

ISO 27005:2022 : ce qui a changé par rapport à 2018

La quatrième édition d'ISO 27005 a été publiée en octobre 2022, le même mois qu'ISO 27001:2022. Elle remplace l'édition 2018, désormais retirée. La fiche officielle de l'ISO ne signale aucune révision en cours en 2026 : ISO/IEC 27005:2022 est donc la version de référence. Les principaux changements, détaillés notamment par l'organisme de certification PECB, sont les suivants.

SujetISO 27005:2018ISO 27005:2022
AlignementISO 27001:2013ISO 27001:2022 et vocabulaire d'ISO 31000:2018 (« conséquence » plutôt qu'« impact »)
ScénariosScénarios d'incidentScénarios de risque : enchaînement d'événements, d'une cause initiale à une conséquence indésirable
IdentificationListe d'activités (actifs, menaces, mesures, vulnérabilités, conséquences)Deux approches : par événements (stratégique) et par actifs (opérationnelle)
AcceptationÉtape à part entièreDécision prise à l'issue du traitement
AnalyseQualitative ou quantitativeAjout de l'approche semi-quantitative
AnnexesPlusieurs annexes (menaces, vulnérabilités…)Une annexe A unique : critères de risque, techniques, sources de risque et objectifs visés, exemples de scénarios

Deux nouveautés méritent l'attention. D'abord, la norme raisonne désormais en scénarios de risque, ce qui rapproche l'analyse du langage des métiers et de la direction. Ensuite, l'annexe A parle de sources de risque et d'objectifs visés, deux notions centrales d'EBIOS Risk Manager : la convergence entre la norme internationale et la méthode française est visible. Si vous avez construit votre démarche sur l'édition 2018, une mise à jour de votre procédure d'appréciation des risques est l'occasion de l'aligner sur ces concepts.

03

Le processus de gestion des risques ISO 27005, étape par étape

ISO 27005 reprend le processus d'ISO 31000 et l'applique à la sécurité de l'information. Il tient en six étapes, encadrées par deux activités continues : la communication avec les parties prenantes et la surveillance. Le schéma ci-dessous montre leur enchaînement ; nous les détaillons ensuite avec un fil rouge, un cabinet d'expertise comptable de 60 personnes.

  1. 01 Contexte Périmètre, enjeux, parties prenantes, critères de risque et d'acceptation.
  2. 02 Identification Scénarios de risque : sources, événements, actifs touchés, conséquences.
  3. 03 Analyse Estimation de la vraisemblance et de la gravité des conséquences.
  4. 04 Évaluation Comparaison aux critères, priorisation des risques à traiter.
  5. 05 Traitement Choix des options et des mesures, plan de traitement, déclaration d'applicabilité.
  6. 06 Acceptation Décision formelle des propriétaires de risques sur le risque résiduel.

Itération : nouveau cycle si le risque résiduel n'est pas acceptable ou si le contexte change

Le processus de gestion des risques de sécurité de l'information selon ISO/IEC 27005:2022, aligné sur ISO 31000:2018. L'acceptation du risque résiduel est une décision prise à l'issue du traitement.

1. Établir le contexte

Tout commence par le cadrage : quel périmètre (toute l'organisation, un métier, une application), quels enjeux, quelles obligations légales, quelles parties prenantes. C'est aussi là que l'on fixe les critères de risque : échelles de vraisemblance et de gravité, et seuil au-delà duquel un risque n'est plus acceptable. Pour le cabinet, le périmètre retenu est la production des liasses fiscales ; les échelles vont de 1 à 4 et tout risque d'un niveau supérieur à 6 (gravité × vraisemblance) doit être traité.

2. Identifier les risques

On recense les scénarios qui pourraient empêcher l'organisation d'atteindre ses objectifs : qui ou quoi en est à l'origine, quel événement se produit, quels actifs sont touchés et avec quelles conséquences. Exemple : « un groupe cybercriminel chiffre le serveur de fichiers en avril, en pleine période fiscale ». Exprimer d'abord les besoins de sécurité des informations, par exemple avec les critères DICP, aide à repérer ce qui compte vraiment. La norme propose pour cette étape deux approches complémentaires, présentées dans la partie suivante.

3. Analyser les risques

Pour chaque scénario, on estime la gravité des conséquences et leur vraisemblance, de façon qualitative, semi-quantitative ou quantitative. Le cabinet estime la gravité à 4 (déclarations en retard, pénalités pour ses clients, atteinte à la réputation) et la vraisemblance à 3 (accès VPN sans double authentification, sauvegardes connectées au réseau). Niveau de risque : 12 sur 16.

4. Évaluer les risques

L'évaluation compare chaque niveau aux critères définis au départ et classe les risques par priorité. C'est souvent le moment de produire une matrice des risques ou une cartographie des risques pour la direction. À 12, le scénario du rançongiciel dépasse largement le seuil de 6 : il passe en tête de liste.

5. Traiter les risques

Pour chaque risque à traiter, on choisit une ou plusieurs options : réduire le risque par des mesures, l'éviter en renonçant à l'activité qui l'expose, le partager (assurance, sous-traitance) ou le conserver en connaissance de cause. Les mesures retenues sont comparées à l'annexe A d'ISO 27001, ce qui alimente la déclaration d'applicabilité, puis regroupées dans un plan de traitement. Le cabinet décide d'activer la double authentification sur le VPN, de mettre en place une sauvegarde hors ligne testée chaque trimestre et de souscrire une cyberassurance. Risque résiduel estimé : gravité 3, vraisemblance 2, soit 6.

6. Accepter le risque résiduel

Depuis l'édition 2022, l'acceptation n'est plus une étape isolée mais une décision formelle prise à l'issue du traitement par les propriétaires de risques. Ici, l'associé gérant valide le plan et accepte le risque résiduel de niveau 6, conforme aux critères. Si le risque résiduel restait trop élevé, un nouveau cycle de traitement serait lancé. Notre article Risque inhérent et risque résiduel détaille ce calcul et cette décision.

En continu : communiquer et surveiller

La communication et la concertation associent les métiers à chaque étape : ce sont eux qui connaissent les conséquences réelles d'une indisponibilité. La surveillance et la revue vérifient que les mesures sont appliquées et que le contexte n'a pas changé. Un nouveau prestataire, une fusion ou une vague d'attaques visant votre secteur doivent déclencher une mise à jour, sans attendre la revue annuelle.

04

Approche par événements ou par actifs : deux façons d'identifier les risques

C'est l'apport le plus concret de la méthode ISO 27005 version 2022. La norme distingue deux points de départ pour identifier les risques, que l'on peut combiner.

  • L'approche par événements part des événements redoutés et de leurs sources, de façon globale, sans inventaire détaillé. Elle donne une vue stratégique, rapide à produire avec la direction, et sert surtout à apprécier les conséquences. Exemple : « paralysie de la production pendant la période fiscale ».
  • L'approche par actifs part de l'inventaire des actifs (serveurs, applications, locaux, personnes) et recherche pour chacun les menaces et les vulnérabilités. Elle est plus détaillée, plus opérationnelle, et aide à estimer la vraisemblance et à choisir les mesures. Exemple : « VPN exposé sur Internet sans double authentification ».

En pratique, les deux se complètent : la première fixe les priorités, la seconde précise où agir. Une organisation qui débute gagne à commencer par les événements, pour obtenir rapidement une vision partagée avec les métiers, puis à descendre au niveau des actifs sur les scénarios les plus graves.

05

ISO 27005 et ISO 27001 : quelles clauses sont concernées ?

ISO/IEC 27001:2022 fixe les exigences d'un SMSI et peut faire l'objet d'une certification. Elle exige une appréciation et un traitement des risques documentés, mais n'impose aucune méthode. ISO 27005 explique comment y répondre. Le tableau suivant relie les deux normes.

Clause ISO 27001:2022Ce qu'elle exigeApport d'ISO 27005
6.1.2 Appréciation des risquesUn processus défini, avec critères d'acceptation, résultats cohérents et comparables, propriétaires de risques identifiésCritères de risque, identification, analyse et évaluation, exemples d'échelles
6.1.3 Traitement des risquesChoix des options, mesures comparées à l'annexe A, déclaration d'applicabilité, plan approuvé, acceptation du risque résiduelOptions de traitement, élaboration du plan, guide pour la déclaration d'applicabilité
8.2 Appréciation des risques (fonctionnement)Réaliser l'appréciation à intervalles planifiés et lors de changements importantsDéclencheurs de mise à jour, surveillance des facteurs de risque
8.3 Traitement des risques (fonctionnement)Mettre en œuvre le plan de traitement et en conserver la traceSuivi des mesures, documentation, revue

Un auditeur de certification ne vous demandera pas si vous avez « appliqué ISO 27005 », mais si votre processus produit des résultats cohérents, reproductibles et suivis dans le temps. Suivre la norme reste le moyen le plus simple de le démontrer. Pour aller plus loin sur le pilotage du SMSI, voyez notre page logiciel ISO 27001.

06

ISO 27005 vs EBIOS RM vs ISO 31000 : lequel choisir ?

Les trois référentiels reviennent dans chaque discussion sur la gestion des risques cyber, et on les présente souvent comme concurrents. Ils se situent en réalité à trois niveaux différents.

  • ISO 31000:2018 pose les principes et le processus de management de tous les risques de l'organisation. Elle ne parle pas spécifiquement de cybersécurité.
  • ISO 27005 décline ce processus pour les risques de sécurité de l'information et l'articule avec ISO 27001.
  • EBIOS Risk Manager, publiée par l'ANSSI, est une méthode opérationnelle qui dit pas à pas comment conduire l'analyse, en partant des sources de risque et de leurs objectifs. Le guide de l'ANSSI indique qu'elle est conforme à ISO 27005:2022 et compatible avec ISO 31000.

Choisissez votre besoin dans le comparatif pour voir le référentiel le plus adapté.

Votre besoin

Le plus adapté : ISO/IEC 27005 ISO 27005 a été écrite pour cela : elle suit la structure d'ISO 27001:2022 et guide les clauses 6.1.2, 6.1.3, 8.2 et 8.3. Vous pouvez outiller la démarche avec EBIOS RM si vous voulez une méthode plus guidée.

Critère ISO/IEC 27005EBIOS RMISO 31000
Nature Lignes directrices (norme internationale)Méthode opérationnelle, avec ateliers et livrablesLignes directrices (norme internationale)
Publié par ISO et IECANSSI, avec le Club EBIOSISO
Version de référence 2022 (4e édition)Guide ANSSI de 2018, version 1.5 en 20242018
Risques couverts Sécurité de l'informationRisques numériques, menaces cibléesTous les risques de l'organisation
Niveau de prescription Moyen : le « quoi », peu le « comment »Élevé : démarche détaillée pas à pasFaible : principes et cadre
Lien avec ISO 27001 Direct : guide d'application des clauses 6.1 et 8Utilisable pour l'appréciation des risques d'un SMSIIndirect : cadre général
Accès Payant (ISO, AFNOR)Gratuit (site de l'ANSSI)Payant (ISO, AFNOR)
Certification Des personnes (ex. Risk Manager), pas des organisationsPas de certification d'organisation ; label ANSSI pour les logicielsDes personnes, pas des organisations
Les trois référentiels ne s'opposent pas : ISO 31000 donne les principes, ISO 27005 les décline pour la sécurité de l'information, EBIOS RM fournit une méthode opérationnelle conforme à ISO 27005:2022 selon l'ANSSI.

La combinaison la plus courante en France est donc la suivante : un SMSI ISO 27001, un processus de gestion des risques conforme à ISO 27005, et EBIOS RM comme méthode d'analyse pour les périmètres sensibles. Pour découvrir la méthode de l'ANSSI, consultez notre page logiciel EBIOS RM. Il n'est d'ailleurs pas nécessaire de choisir un outil par référentiel : un même logiciel d'analyse de risques peut porter des analyses ISO 27005 et EBIOS RM, avec des échelles communes.

07

Certification ISO 27005 : des personnes, pas des organisations

C'est une confusion fréquente : une entreprise ne peut pas être certifiée ISO 27005. La norme ne contient que des recommandations, sans exigences auditables. Une organisation qui veut faire reconnaître la qualité de sa gestion des risques de sécurité vise la certification ISO 27001, délivrée par un organisme accrédité.

Les certifications « ISO 27005 » proposées sur le marché sont des certifications de personnes. Des organismes comme PECB délivrent par exemple les titres ISO/IEC 27005 Risk Manager ou Lead Risk Manager, après une formation et un examen. Elles attestent qu'un professionnel sait conduire le processus ; elles sont utiles pour un consultant ou un responsable des risques, mais ne disent rien du niveau de sécurité de son employeur.

08

Mettre en œuvre ISO 27005 : conseils pratiques

  • Commencez petit. Un périmètre clair et un premier cycle complet valent mieux qu'une analyse exhaustive jamais terminée.
  • Écrivez vos critères avant d'analyser. Des échelles définies à l'avance rendent les résultats comparables d'une année à l'autre, ce que demande ISO 27001.
  • Parlez le langage des métiers. Un scénario « impossible de produire les déclarations en avril » sera compris par la direction ; « CVE non corrigée sur le VPN » ne le sera pas.
  • Désignez des propriétaires de risques. Sans propriétaire, pas d'acceptation formelle ni de suivi.
  • Prévoyez la mise à jour. Une appréciation des risques est un processus vivant : fixez les événements qui déclenchent une révision.

Menée dans des tableurs, cette démarche devient vite difficile à consolider et à tenir à jour. Le logiciel d'analyse de risques Phinasoft permet de conduire vos analyses selon ISO 27005, selon EBIOS RM avec un module labellisé par l'ANSSI, ou selon votre propre méthode, avec vos échelles et vos bases de risques. Chaque analyse est reliée à votre plan d'action, le niveau de risque évolue à mesure que les mesures avancent et l'historique de chaque périmètre est conservé (voir aussi le module Risques et conformité). Pour voir à quoi cela ressemble sur votre cas, vous pouvez demander une démonstration.

Synthèse

01

Un guide, pas une méthode

ISO 27005 donne les lignes directrices pour gérer les risques de sécurité de l'information. Elle dit quoi faire à chaque étape, sans imposer d'échelles ni d'outil : c'est à vous de choisir votre méthode.

02

La version 2022 fait référence

La 4e édition, publiée en octobre 2022, s'aligne sur ISO 27001:2022 et ISO 31000:2018, introduit les scénarios de risque et deux approches d'identification, par événements et par actifs.

03

Le moteur d'un SMSI

ISO 27005 éclaire les clauses 6.1.2, 6.1.3, 8.2 et 8.3 d'ISO 27001. Elle se combine avec EBIOS RM, que l'ANSSI déclare conforme à ISO 27005:2022. Ses certifications visent des personnes, jamais des organisations.

Questions fréquentes

Qu'est-ce que la norme ISO 27005 ?

ISO/IEC 27005 est une norme internationale qui fournit des lignes directrices pour gérer les risques liés à la sécurité de l'information. Elle décrit un processus complet : établissement du contexte, identification, analyse et évaluation des risques, traitement, acceptation, communication et surveillance. Elle sert surtout à mettre en œuvre l'appréciation des risques exigée par ISO 27001.

Quelle est la dernière version d'ISO 27005 ?

La version en vigueur est ISO/IEC 27005:2022, quatrième édition publiée en octobre 2022. Elle remplace l'édition 2018, retirée. Elle est alignée sur ISO/IEC 27001:2022 et sur ISO 31000:2018, et introduit notamment les scénarios de risque et les approches par événements et par actifs.

ISO 27005 est-elle obligatoire pour être certifié ISO 27001 ?

Non. ISO 27001 exige un processus d'appréciation et de traitement des risques documenté, qui produit des résultats cohérents et comparables, mais n'impose aucune méthode. ISO 27005 est le guide de référence pour y parvenir. Vous pouvez aussi utiliser EBIOS RM ou une méthode interne, tant qu'elle répond aux clauses 6.1.2 et 6.1.3.

Quelle différence entre ISO 27005 et EBIOS RM ?

ISO 27005 est une norme de lignes directrices : elle dit quoi faire, sans détailler comment. EBIOS Risk Manager est une méthode opérationnelle publiée par l'ANSSI, organisée en ateliers, centrée sur les sources de risque et les scénarios d'attaque. Selon l'ANSSI, EBIOS RM est conforme à ISO 27005:2022 : les deux se complètent.

Peut-on certifier une entreprise ISO 27005 ?

Non. ISO 27005 ne contient pas d'exigences auditables : une organisation ne peut pas être certifiée ISO 27005. C'est ISO 27001 qui permet de certifier un système de management de la sécurité de l'information. Les certifications ISO 27005 existantes, comme Risk Manager ou Lead Risk Manager, concernent des personnes et attestent de leurs compétences.

Quelle différence entre ISO 27005 et ISO 31000 ?

ISO 31000 fixe les principes et le processus de management de tous les risques d'une organisation : financiers, juridiques, opérationnels. ISO 27005 reprend ce processus et sa terminologie et les applique aux risques de sécurité de l'information, avec des précisions propres au domaine, comme les scénarios de risque et le lien avec ISO 27001.

Une plateforme et un service qui s'adaptent à vous

Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.