ISO 27005 : la norme de gestion des risques cyber expliquée
Définition, nouveautés de la version 2022, processus pas à pas et différences avec ISO 27001, ISO 31000 et EBIOS RM.
ISO 27005 est la norme internationale qui donne les lignes directrices pour gérer les risques liés à la sécurité de l'information. Elle décrit comment établir le contexte, apprécier, traiter et accepter ces risques, puis les surveiller dans le temps, sans imposer de méthode ni d'outil. La version en vigueur, ISO/IEC 27005:2022, sert de guide à l'appréciation des risques exigée par ISO 27001.
Qu'est-ce que la norme ISO 27005 ?
La norme ISO 27005, de son nom complet ISO/IEC 27005:2022, appartient à la famille ISO/IEC 27000, consacrée à la sécurité de l'information. Publiée conjointement par l'ISO et la CEI (IEC), elle s'intitule en anglais « Information security, cybersecurity and privacy protection — Guidance on managing information security risks ». Le mot important est guidance : ISO 27005 est un recueil de lignes directrices, pas un référentiel d'exigences.
Concrètement, la norme explique ce qu'une organisation doit faire pour connaître ses risques de sécurité de l'information, décider lesquels traiter, choisir des mesures et suivre le résultat. Elle ne fixe ni échelle de gravité, ni catalogue obligatoire de menaces, ni logiciel. Cette souplesse est voulue : une PME de 50 personnes et un groupe bancaire n'ont pas besoin du même niveau de détail. Si vous découvrez le sujet, notre article Qu'est-ce qu'une analyse de risques ? pose les bases avant d'entrer dans la norme.
À qui s'adresse ISO 27005 ?
- Aux RSSI et responsables des risques qui construisent ou font vivre un système de management de la sécurité de l'information (SMSI).
- Aux organisations qui préparent une certification ISO 27001 et doivent justifier leur processus d'appréciation des risques.
- Aux entités soumises à NIS 2 ou DORA, qui doivent fonder leurs mesures de sécurité sur une gestion des risques documentée.
- Aux auditeurs et consultants, qui s'en servent comme grille de lecture commune.
ISO 27005:2022 : ce qui a changé par rapport à 2018
La quatrième édition d'ISO 27005 a été publiée en octobre 2022, le même mois qu'ISO 27001:2022. Elle remplace l'édition 2018, désormais retirée. La fiche officielle de l'ISO ne signale aucune révision en cours en 2026 : ISO/IEC 27005:2022 est donc la version de référence. Les principaux changements, détaillés notamment par l'organisme de certification PECB, sont les suivants.
| Sujet | ISO 27005:2018 | ISO 27005:2022 |
|---|---|---|
| Alignement | ISO 27001:2013 | ISO 27001:2022 et vocabulaire d'ISO 31000:2018 (« conséquence » plutôt qu'« impact ») |
| Scénarios | Scénarios d'incident | Scénarios de risque : enchaînement d'événements, d'une cause initiale à une conséquence indésirable |
| Identification | Liste d'activités (actifs, menaces, mesures, vulnérabilités, conséquences) | Deux approches : par événements (stratégique) et par actifs (opérationnelle) |
| Acceptation | Étape à part entière | Décision prise à l'issue du traitement |
| Analyse | Qualitative ou quantitative | Ajout de l'approche semi-quantitative |
| Annexes | Plusieurs annexes (menaces, vulnérabilités…) | Une annexe A unique : critères de risque, techniques, sources de risque et objectifs visés, exemples de scénarios |
Deux nouveautés méritent l'attention. D'abord, la norme raisonne désormais en scénarios de risque, ce qui rapproche l'analyse du langage des métiers et de la direction. Ensuite, l'annexe A parle de sources de risque et d'objectifs visés, deux notions centrales d'EBIOS Risk Manager : la convergence entre la norme internationale et la méthode française est visible. Si vous avez construit votre démarche sur l'édition 2018, une mise à jour de votre procédure d'appréciation des risques est l'occasion de l'aligner sur ces concepts.
Le processus de gestion des risques ISO 27005, étape par étape
ISO 27005 reprend le processus d'ISO 31000 et l'applique à la sécurité de l'information. Il tient en six étapes, encadrées par deux activités continues : la communication avec les parties prenantes et la surveillance. Le schéma ci-dessous montre leur enchaînement ; nous les détaillons ensuite avec un fil rouge, un cabinet d'expertise comptable de 60 personnes.
- 01 Contexte Périmètre, enjeux, parties prenantes, critères de risque et d'acceptation.
- 02 Identification Scénarios de risque : sources, événements, actifs touchés, conséquences.
- 03 Analyse Estimation de la vraisemblance et de la gravité des conséquences.
- 04 Évaluation Comparaison aux critères, priorisation des risques à traiter.
- 05 Traitement Choix des options et des mesures, plan de traitement, déclaration d'applicabilité.
- 06 Acceptation Décision formelle des propriétaires de risques sur le risque résiduel.
Itération : nouveau cycle si le risque résiduel n'est pas acceptable ou si le contexte change
1. Établir le contexte
Tout commence par le cadrage : quel périmètre (toute l'organisation, un métier, une application), quels enjeux, quelles obligations légales, quelles parties prenantes. C'est aussi là que l'on fixe les critères de risque : échelles de vraisemblance et de gravité, et seuil au-delà duquel un risque n'est plus acceptable. Pour le cabinet, le périmètre retenu est la production des liasses fiscales ; les échelles vont de 1 à 4 et tout risque d'un niveau supérieur à 6 (gravité × vraisemblance) doit être traité.
2. Identifier les risques
On recense les scénarios qui pourraient empêcher l'organisation d'atteindre ses objectifs : qui ou quoi en est à l'origine, quel événement se produit, quels actifs sont touchés et avec quelles conséquences. Exemple : « un groupe cybercriminel chiffre le serveur de fichiers en avril, en pleine période fiscale ». Exprimer d'abord les besoins de sécurité des informations, par exemple avec les critères DICP, aide à repérer ce qui compte vraiment. La norme propose pour cette étape deux approches complémentaires, présentées dans la partie suivante.
3. Analyser les risques
Pour chaque scénario, on estime la gravité des conséquences et leur vraisemblance, de façon qualitative, semi-quantitative ou quantitative. Le cabinet estime la gravité à 4 (déclarations en retard, pénalités pour ses clients, atteinte à la réputation) et la vraisemblance à 3 (accès VPN sans double authentification, sauvegardes connectées au réseau). Niveau de risque : 12 sur 16.
4. Évaluer les risques
L'évaluation compare chaque niveau aux critères définis au départ et classe les risques par priorité. C'est souvent le moment de produire une matrice des risques ou une cartographie des risques pour la direction. À 12, le scénario du rançongiciel dépasse largement le seuil de 6 : il passe en tête de liste.
5. Traiter les risques
Pour chaque risque à traiter, on choisit une ou plusieurs options : réduire le risque par des mesures, l'éviter en renonçant à l'activité qui l'expose, le partager (assurance, sous-traitance) ou le conserver en connaissance de cause. Les mesures retenues sont comparées à l'annexe A d'ISO 27001, ce qui alimente la déclaration d'applicabilité, puis regroupées dans un plan de traitement. Le cabinet décide d'activer la double authentification sur le VPN, de mettre en place une sauvegarde hors ligne testée chaque trimestre et de souscrire une cyberassurance. Risque résiduel estimé : gravité 3, vraisemblance 2, soit 6.
6. Accepter le risque résiduel
Depuis l'édition 2022, l'acceptation n'est plus une étape isolée mais une décision formelle prise à l'issue du traitement par les propriétaires de risques. Ici, l'associé gérant valide le plan et accepte le risque résiduel de niveau 6, conforme aux critères. Si le risque résiduel restait trop élevé, un nouveau cycle de traitement serait lancé. Notre article Risque inhérent et risque résiduel détaille ce calcul et cette décision.
En continu : communiquer et surveiller
La communication et la concertation associent les métiers à chaque étape : ce sont eux qui connaissent les conséquences réelles d'une indisponibilité. La surveillance et la revue vérifient que les mesures sont appliquées et que le contexte n'a pas changé. Un nouveau prestataire, une fusion ou une vague d'attaques visant votre secteur doivent déclencher une mise à jour, sans attendre la revue annuelle.
Approche par événements ou par actifs : deux façons d'identifier les risques
C'est l'apport le plus concret de la méthode ISO 27005 version 2022. La norme distingue deux points de départ pour identifier les risques, que l'on peut combiner.
- L'approche par événements part des événements redoutés et de leurs sources, de façon globale, sans inventaire détaillé. Elle donne une vue stratégique, rapide à produire avec la direction, et sert surtout à apprécier les conséquences. Exemple : « paralysie de la production pendant la période fiscale ».
- L'approche par actifs part de l'inventaire des actifs (serveurs, applications, locaux, personnes) et recherche pour chacun les menaces et les vulnérabilités. Elle est plus détaillée, plus opérationnelle, et aide à estimer la vraisemblance et à choisir les mesures. Exemple : « VPN exposé sur Internet sans double authentification ».
En pratique, les deux se complètent : la première fixe les priorités, la seconde précise où agir. Une organisation qui débute gagne à commencer par les événements, pour obtenir rapidement une vision partagée avec les métiers, puis à descendre au niveau des actifs sur les scénarios les plus graves.
ISO 27005 et ISO 27001 : quelles clauses sont concernées ?
ISO/IEC 27001:2022 fixe les exigences d'un SMSI et peut faire l'objet d'une certification. Elle exige une appréciation et un traitement des risques documentés, mais n'impose aucune méthode. ISO 27005 explique comment y répondre. Le tableau suivant relie les deux normes.
| Clause ISO 27001:2022 | Ce qu'elle exige | Apport d'ISO 27005 |
|---|---|---|
| 6.1.2 Appréciation des risques | Un processus défini, avec critères d'acceptation, résultats cohérents et comparables, propriétaires de risques identifiés | Critères de risque, identification, analyse et évaluation, exemples d'échelles |
| 6.1.3 Traitement des risques | Choix des options, mesures comparées à l'annexe A, déclaration d'applicabilité, plan approuvé, acceptation du risque résiduel | Options de traitement, élaboration du plan, guide pour la déclaration d'applicabilité |
| 8.2 Appréciation des risques (fonctionnement) | Réaliser l'appréciation à intervalles planifiés et lors de changements importants | Déclencheurs de mise à jour, surveillance des facteurs de risque |
| 8.3 Traitement des risques (fonctionnement) | Mettre en œuvre le plan de traitement et en conserver la trace | Suivi des mesures, documentation, revue |
Un auditeur de certification ne vous demandera pas si vous avez « appliqué ISO 27005 », mais si votre processus produit des résultats cohérents, reproductibles et suivis dans le temps. Suivre la norme reste le moyen le plus simple de le démontrer. Pour aller plus loin sur le pilotage du SMSI, voyez notre page logiciel ISO 27001.
ISO 27005 vs EBIOS RM vs ISO 31000 : lequel choisir ?
Les trois référentiels reviennent dans chaque discussion sur la gestion des risques cyber, et on les présente souvent comme concurrents. Ils se situent en réalité à trois niveaux différents.
- ISO 31000:2018 pose les principes et le processus de management de tous les risques de l'organisation. Elle ne parle pas spécifiquement de cybersécurité.
- ISO 27005 décline ce processus pour les risques de sécurité de l'information et l'articule avec ISO 27001.
- EBIOS Risk Manager, publiée par l'ANSSI, est une méthode opérationnelle qui dit pas à pas comment conduire l'analyse, en partant des sources de risque et de leurs objectifs. Le guide de l'ANSSI indique qu'elle est conforme à ISO 27005:2022 et compatible avec ISO 31000.
Choisissez votre besoin dans le comparatif pour voir le référentiel le plus adapté.
Le plus adapté : ISO/IEC 27005 ISO 27005 a été écrite pour cela : elle suit la structure d'ISO 27001:2022 et guide les clauses 6.1.2, 6.1.3, 8.2 et 8.3. Vous pouvez outiller la démarche avec EBIOS RM si vous voulez une méthode plus guidée.
| Critère | ISO/IEC 27005 | EBIOS RM | ISO 31000 |
|---|---|---|---|
| Nature | Lignes directrices (norme internationale) | Méthode opérationnelle, avec ateliers et livrables | Lignes directrices (norme internationale) |
| Publié par | ISO et IEC | ANSSI, avec le Club EBIOS | ISO |
| Version de référence | 2022 (4e édition) | Guide ANSSI de 2018, version 1.5 en 2024 | 2018 |
| Risques couverts | Sécurité de l'information | Risques numériques, menaces ciblées | Tous les risques de l'organisation |
| Niveau de prescription | Moyen : le « quoi », peu le « comment » | Élevé : démarche détaillée pas à pas | Faible : principes et cadre |
| Lien avec ISO 27001 | Direct : guide d'application des clauses 6.1 et 8 | Utilisable pour l'appréciation des risques d'un SMSI | Indirect : cadre général |
| Accès | Payant (ISO, AFNOR) | Gratuit (site de l'ANSSI) | Payant (ISO, AFNOR) |
| Certification | Des personnes (ex. Risk Manager), pas des organisations | Pas de certification d'organisation ; label ANSSI pour les logiciels | Des personnes, pas des organisations |
La combinaison la plus courante en France est donc la suivante : un SMSI ISO 27001, un processus de gestion des risques conforme à ISO 27005, et EBIOS RM comme méthode d'analyse pour les périmètres sensibles. Pour découvrir la méthode de l'ANSSI, consultez notre page logiciel EBIOS RM. Il n'est d'ailleurs pas nécessaire de choisir un outil par référentiel : un même logiciel d'analyse de risques peut porter des analyses ISO 27005 et EBIOS RM, avec des échelles communes.
Certification ISO 27005 : des personnes, pas des organisations
C'est une confusion fréquente : une entreprise ne peut pas être certifiée ISO 27005. La norme ne contient que des recommandations, sans exigences auditables. Une organisation qui veut faire reconnaître la qualité de sa gestion des risques de sécurité vise la certification ISO 27001, délivrée par un organisme accrédité.
Les certifications « ISO 27005 » proposées sur le marché sont des certifications de personnes. Des organismes comme PECB délivrent par exemple les titres ISO/IEC 27005 Risk Manager ou Lead Risk Manager, après une formation et un examen. Elles attestent qu'un professionnel sait conduire le processus ; elles sont utiles pour un consultant ou un responsable des risques, mais ne disent rien du niveau de sécurité de son employeur.
Mettre en œuvre ISO 27005 : conseils pratiques
- Commencez petit. Un périmètre clair et un premier cycle complet valent mieux qu'une analyse exhaustive jamais terminée.
- Écrivez vos critères avant d'analyser. Des échelles définies à l'avance rendent les résultats comparables d'une année à l'autre, ce que demande ISO 27001.
- Parlez le langage des métiers. Un scénario « impossible de produire les déclarations en avril » sera compris par la direction ; « CVE non corrigée sur le VPN » ne le sera pas.
- Désignez des propriétaires de risques. Sans propriétaire, pas d'acceptation formelle ni de suivi.
- Prévoyez la mise à jour. Une appréciation des risques est un processus vivant : fixez les événements qui déclenchent une révision.
Menée dans des tableurs, cette démarche devient vite difficile à consolider et à tenir à jour. Le logiciel d'analyse de risques Phinasoft permet de conduire vos analyses selon ISO 27005, selon EBIOS RM avec un module labellisé par l'ANSSI, ou selon votre propre méthode, avec vos échelles et vos bases de risques. Chaque analyse est reliée à votre plan d'action, le niveau de risque évolue à mesure que les mesures avancent et l'historique de chaque périmètre est conservé (voir aussi le module Risques et conformité). Pour voir à quoi cela ressemble sur votre cas, vous pouvez demander une démonstration.
Synthèse
Un guide, pas une méthode
ISO 27005 donne les lignes directrices pour gérer les risques de sécurité de l'information. Elle dit quoi faire à chaque étape, sans imposer d'échelles ni d'outil : c'est à vous de choisir votre méthode.
La version 2022 fait référence
La 4e édition, publiée en octobre 2022, s'aligne sur ISO 27001:2022 et ISO 31000:2018, introduit les scénarios de risque et deux approches d'identification, par événements et par actifs.
Le moteur d'un SMSI
ISO 27005 éclaire les clauses 6.1.2, 6.1.3, 8.2 et 8.3 d'ISO 27001. Elle se combine avec EBIOS RM, que l'ANSSI déclare conforme à ISO 27005:2022. Ses certifications visent des personnes, jamais des organisations.
Questions fréquentes
Qu'est-ce que la norme ISO 27005 ?
ISO/IEC 27005 est une norme internationale qui fournit des lignes directrices pour gérer les risques liés à la sécurité de l'information. Elle décrit un processus complet : établissement du contexte, identification, analyse et évaluation des risques, traitement, acceptation, communication et surveillance. Elle sert surtout à mettre en œuvre l'appréciation des risques exigée par ISO 27001.
Quelle est la dernière version d'ISO 27005 ?
La version en vigueur est ISO/IEC 27005:2022, quatrième édition publiée en octobre 2022. Elle remplace l'édition 2018, retirée. Elle est alignée sur ISO/IEC 27001:2022 et sur ISO 31000:2018, et introduit notamment les scénarios de risque et les approches par événements et par actifs.
ISO 27005 est-elle obligatoire pour être certifié ISO 27001 ?
Non. ISO 27001 exige un processus d'appréciation et de traitement des risques documenté, qui produit des résultats cohérents et comparables, mais n'impose aucune méthode. ISO 27005 est le guide de référence pour y parvenir. Vous pouvez aussi utiliser EBIOS RM ou une méthode interne, tant qu'elle répond aux clauses 6.1.2 et 6.1.3.
Quelle différence entre ISO 27005 et EBIOS RM ?
ISO 27005 est une norme de lignes directrices : elle dit quoi faire, sans détailler comment. EBIOS Risk Manager est une méthode opérationnelle publiée par l'ANSSI, organisée en ateliers, centrée sur les sources de risque et les scénarios d'attaque. Selon l'ANSSI, EBIOS RM est conforme à ISO 27005:2022 : les deux se complètent.
Peut-on certifier une entreprise ISO 27005 ?
Non. ISO 27005 ne contient pas d'exigences auditables : une organisation ne peut pas être certifiée ISO 27005. C'est ISO 27001 qui permet de certifier un système de management de la sécurité de l'information. Les certifications ISO 27005 existantes, comme Risk Manager ou Lead Risk Manager, concernent des personnes et attestent de leurs compétences.
Quelle différence entre ISO 27005 et ISO 31000 ?
ISO 31000 fixe les principes et le processus de management de tous les risques d'une organisation : financiers, juridiques, opérationnels. ISO 27005 reprend ce processus et sa terminologie et les applique aux risques de sécurité de l'information, avec des précisions propres au domaine, comme les scénarios de risque et le lien avec ISO 27001.
Sources (8)
- ISO — ISO/IEC 27005:2022, Information security, cybersecurity and privacy protection — Guidance on managing information security risks
- ISO — ISO/IEC 27001:2022, Information security management systems — Requirements
- ISO — ISO 31000:2018, Risk management — Guidelines
- ANSSI — La méthode EBIOS Risk Manager, le guide
- ANSSI — Méthode EBIOS Risk Manager
- PECB — ISO/IEC 27005:2022, main changes and implications
- ISO27k — ISO/IEC 27005 commentary
- PECB — ISO/IEC 27005 Risk Manager credential
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.