Essai gratuit
Menu

ISO/IEC 27005

management du risque en sécurité de l'information ISO 27005

Les équipes qui réalisent l'appréciation du risque de sécurité de l'information exigée par les articles 6.1.2 et 6.1.3 d'ISO 27001.

ISO 27005 fournit les lignes directrices pour le management du risque en sécurité de l'information. Elle couvre l'appréciation et le traitement du risque qu'ISO 27001 exige sans les décrire. ComplyTrain en fait un registre vivant, et non un document annuel.

Ce que c'est

Ce qu'est l'ISO 27005

L'ISO 27001 vous impose d'apprécier le risque de sécurité de l'information et de le traiter, aux articles 6.1.2 et 6.1.3. Elle ne dit pas comment. C'est l'ISO/IEC 27005 qui fournit ces indications : comment établir les critères, identifier le risque, l'analyser et l'évaluer, décider du traitement et maintenir l'ensemble sous revue.

Elle s'inscrit dans le processus de management du risque de l'ISO 31000, elle ne se place pas à côté, et s'applique spécifiquement à la sécurité de l'information. Si vous conduisez déjà votre management du risque selon l'ISO 31000, l'ISO 27005 est ce même processus appliqué à vos actifs informationnels.

Des indications, pas une certification

Il n'existe pas de certificat ISO 27005. Le certificat, c'est l'ISO 27001, et votre appréciation du risque fait partie des éléments que l'auditeur examine pour le délivrer. Ce que l'ISO 27005 vous apporte, c'est une méthode défendable. Cela compte : la non-conformité la plus fréquente relevée sur une appréciation du risque ne porte pas sur des risques mal identifiés, mais sur le fait que personne ne sait expliquer comment on y est arrivé.

Par les actifs ou par les scénarios

Il existe deux façons honnêtes de commencer. L'approche par les actifs part de ce que vous détenez (systèmes, données, personnes) pour remonter aux menaces qui pèsent sur chacun et aux vulnérabilités qui permettent à une menace de se concrétiser. Elle est rigoureuse et c'est ainsi que la plupart des organisations débutent, parce que l'inventaire existe déjà.

L'approche par les scénarios part de ce qui pourrait arriver (un rançongiciel, une compromission chez un fournisseur, un collaborateur qui emporte un fichier clients) pour remonter à ce qui devrait être vrai. Elle produit des risques moins nombreux et plus larges, qu'un comité de direction peut réellement discuter, et elle met souvent au jour les expositions transversales qu'une liste d'actifs laisse échapper.

Aucune n'est plus juste que l'autre. Ce qui compte pour un audit, c'est d'en avoir choisi une délibérément, de l'avoir appliquée de façon cohérente et de pouvoir en justifier le choix. Le registre qui mélange les deux sans méthode affichée est celui qui vacille dès qu'on l'interroge.

Les critères d'abord

La faiblesse la plus courante d'une appréciation du risque de sécurité de l'information, c'est que les critères d'acceptation ont été rédigés après la cotation. Décidez de ce que vous tolérez, sur quelle échelle, et qui a le droit d'accepter un risque au-delà de ce seuil, avant de coter le moindre risque. Des critères établis après coup sont des critères taillés sur la réponse.

Placez ISO/IEC 27005 dans un système qui conserve les preuves

Documents, formations, risques et preuves au même endroit, avec la piste d'audit qu'un auditeur demande.

Comment nous aidons

Comment ComplyTrain vous aide à le piloter

Une appréciation du risque en sécurité de l'information échoue à un audit pour l'une de ces deux raisons : elle a été réalisée une fois puis jamais revue, ou bien deux personnes qui évaluent le même risque n'aboutiraient pas au même résultat. ComplyTrain répond aux deux :

  • Une méthodologie à échelles calibrées : la vraisemblance et l'impact veulent dire la même chose pour des évaluateurs différents. Chaque niveau s'accompagne d'une consigne écrite, et non d'un simple chiffre.
  • Les risques réunis dans un seul registre pour l'ensemble de vos référentiels. Un risque de sécurité de l'information et un risque qualité ne sont donc pas tenus à deux endroits.
  • Les décisions de traitement enregistrées avec un responsable et une date, et le contrôle qui traite le risque rattaché à l'exigence qu'il satisfait.
  • La revue intégrée au processus plutôt que suspendue à la mémoire de quelqu'un. Le registre reflète ainsi l'organisation telle qu'elle est aujourd'hui.

Consultez management du risque pour comprendre le fonctionnement de la méthodologie et du registre, et ISO 31000 pour le processus plus large dans lequel il s'inscrit.

Request access to this standard

Tell us how you need to work with ISO/IEC 27005 and what you need from it. We will come back to you about what ComplyTrain can do.

Questions

ISO 27005 est-elle une norme certifiable ?

Non. ISO 27005 est un guide. Votre certificat porte sur ISO 27001, et l'appréciation du risque menée selon ISO 27005 fait partie des preuves qui l'appuient.

Quelle est la différence entre l'ISO 27005 et l'ISO 31000 ?

L'ISO 31000 décrit le processus général de management du risque, quel que soit le type de risque. L'ISO 27005 applique ce processus à la sécurité de l'information, avec le vocabulaire des actifs, des menaces et des vulnérabilités. Si vous appliquez les deux, il ne s'agit pas de deux systèmes distincts : c'est le même processus, à des domaines d'application différents.

Faut-il un registre distinct pour le management du risque lié à la sécurité de l'information ?

Non, et les séparer coûte généralement plus cher que cela ne rapporte. Un registre unique, doté du bon domaine d'application, donne au conseil d'administration une vue d'ensemble des risques, tandis que l'équipe de sécurité ne travaille que sur la sienne.

À quelle fréquence l'appréciation du risque doit-elle être revue ?

À une fréquence définie, ainsi qu'à chaque changement significatif : nouveau système, nouveau fournisseur, incident ou évolution du domaine d'application. La norme ne fixe pas de fréquence. Ce qu'un auditeur vérifie, c'est que vous respectez la fréquence que vous avez vous-même établie.

La norme ISO 27005 impose-t-elle une échelle de cotation particulière ?

Non. Elle décrit le processus et vous laisse le choix de l'échelle. C'est délibéré : une échelle à cinq niveaux qui a du sens pour votre organisation vaut mieux qu'une échelle à sept niveaux reprise d'un modèle. En revanche, elle exige que l'échelle soit définie, que les définitions soient consignées et qu'elles soient appliquées de façon cohérente.

Quel est le lien avec la Déclaration d'applicabilité ?

Directement. L'appréciation du risque identifie le risque, la décision de traitement retient la mesure qui y répond, et la déclaration d'applicabilité consigne ce choix avec sa justification. L'auditeur qui lit ces trois éléments ensemble vérifie qu'ils sont cohérents entre eux.

Le processus

Le processus de management du risque selon ISO 27005

ISO 27005 donne au management du risque en sécurité de l'information une méthode reproductible. Il s'agit de recommandations, non d'un référentiel certifiable. C'est ce qui rend applicables, dans la pratique, les exigences de l'ISO 27001 relatives au risque.

  1. Établir le contexte et les critères

    Définissez le domaine d'application de l'évaluation, la personne qui en a la responsabilité et les critères selon lesquels vous jugerez les risques. Les critères fixés avant l'évaluation sont ceux qui résistent à un résultat dérangeant.

  2. Recenser les risques

    Partez des actifs, des menaces et des vulnérabilités, ou des événements qui vous porteraient préjudice, ou des deux à la fois. L'ISO 27005 admet les deux approches, sans en imposer aucune.

  3. Analyse and evaluate

    Évaluez la conséquence et la vraisemblance, puis comparez chaque risque à vos critères pour déterminer ceux qui exigent un traitement. Cette comparaison constitue le point de décision. Elle doit figurer dans les informations documentées.

  4. Traiter, accepter et surveiller

    Choisissez un traitement, désignez un responsable et consignez le risque résiduel accepté ainsi que la personne qui l'a accepté. Maintenez ensuite le registre à jour, car une évaluation des risques figée à une date donnée n'est plus qu'un document d'archive.

Si vous devez y arriver sans fonction qualité

Une norme arrive le plus souvent comme une condition contractuelle, pas comme un projet que quelqu'un avait prévu, et souvent dans une entreprise sans responsable qualité. Le logiciel est la moitié de la réponse. Les consultants de Skylen sont l'autre moitié, et parce qu'ils construisent sur ComplyTrain dès le premier jour, il vous reste un système vivant que votre équipe possède, plutôt qu'un classeur et un consultant reparti.

  • Analyse d'écart

    Une lecture article par article de votre position face à la norme citée par votre contrat, traduite en un plan priorisé que vous pouvez suivre avec nous ou seul.

    Ce que couvre l'analyse
  • Mise en œuvre accompagnée

    Nos consultants construisent le système avec votre équipe - procédures, maîtrise des informations documentées, les enregistrements à tenir et le rythme de la revue de direction - et vous préparent à l'audit de certification.

    Comment se déroule une mission
  • Fonction qualité externalisée

    Nous exploitons et maintenons le système de management de la qualité pour vous, afin qu'une petite équipe atteigne et conserve une norme sans recruter un responsable qualité.

    Ce que couvre l'externalisation

Centralisez vos risques de sécurité de l'information dans un seul registre

Découvrez comment ComplyTrain relie les risques aux contrôles, aux responsables et aux preuves d'audit lors d'une démo de 30 minutes, à partir de vos propres critères de risque. Vous pouvez aussi démarrer un essai : nous configurons un registre adapté à votre méthode d'évaluation des risques.

Ce que fait ComplyTrain

Un seul système pour tout le programme de conformité. Commencez par le module dont vous avez le plus besoin.

  • Formulaires et suivi

    Recueillez les informations de la même manière à chaque fois et décidez à l'avance de la suite à donner.

  • Contrôles et assurance

    Sachez si vos contrôles fonctionnent réellement, et pas seulement si une politique affirme qu'ils existent.

  • Planification de projet

    Transformez les travaux de conformité que vous connaissez déjà en un plan assorti de responsables, de dépendances et d'échéances.

  • Conformité des produits

    Sachez ce que vous pouvez proposer, et conservez les preuves qui justifient chaque configuration dans laquelle vous le proposez.

  • Rapports et analyses

    Huit rapports intégrés, présents dans chaque module. Planifiez-les, diffusez-les et classez-les là où sont conservées vos preuves d'audit.

  • Veille média

    L'actualité de votre secteur qui compte pour votre organisation. Notre IA la lit, l'évalue et vous l'envoie sous forme de synthèse périodique, dans votre langue.

  • Subventions et appels d'offres

    L'IA lit le dossier d'appel d'offres et en extrait les exigences, les délais et les règles. Elle vous aide ensuite à rédiger la réponse à partir de vos contenus validés, chaque étape restant sous votre contrôle.

  • Gestion des parties prenantes et des fournisseurs

    Un registre unique et à jour des fournisseurs et partenaires dont vous dépendez. Chacun fait l'objet d'une évaluation du risque, se réévalue automatiquement aux échéances prévues et alimente directement votre registre des risques.

  • Gestion des exigences

    Visualisez chaque exigence qui vous concerne, quelle que soit la norme, y compris vos propres contrats et politiques, reliée aux informations documentées, aux preuves d'audit et aux processus qui la satisfont.

  • Management du risque

    Identifiez, évaluez, traitez et revoyez vos risques au même endroit. L'IA aide chacun à mener une évaluation dans les règles, et chaque décision laisse une trace défendable.

  • Gestion des formations

    Attribuez les formations, prouvez qu'elles ont été assimilées et conservez les preuves de compétence qu'un auditeur réclame.

  • Maîtrise des informations documentées

    Rédigez vos informations documentées avec l'IA, gardez chaque version sous contrôle et exportez-les à vos couleurs. Le tout au même endroit.

  • Système de management de la qualité

    Audits, actions correctives, processus et approbations dans un seul système de management de la qualité, organisé autour de la norme ISO 9001.

Les dernières publications

  • Trois partenaires, trois États membres, une seule base de preuves

    La règle de composition d'un consortium EDF est le plus souvent citée sous la forme de trois entités établies dans trois États membres. Elle comporte un second volet, relatif au contrôle, que le terme « indépendantes » occulte discrètement, et deux exceptions l'écartent entièrement.

Autres normes du domaine Management de la sécurité de l'information (famille ISO/IEC 27000)

Le travail de conformité n'a pas à vivre dans des documents et des tableurs

Découvrez ComplyTrain sur vos propres processus lors d'une démo de 30 minutes, avec votre responsable qualité ou conformité.