Management review that actually improves the business
Learn how to run an ISO 9001 Clause 9.3 management review that turns evidence into decisions, with the right inputs, actionable outputs, and a cadence that fits your risks.
ISO/IEC 27005
Les équipes qui réalisent l'appréciation du risque de sécurité de l'information exigée par les articles 6.1.2 et 6.1.3 d'ISO 27001.
ISO 27005 fournit les lignes directrices pour le management du risque en sécurité de l'information. Elle couvre l'appréciation et le traitement du risque qu'ISO 27001 exige sans les décrire. ComplyTrain en fait un registre vivant, et non un document annuel.
L'ISO 27001 vous impose d'apprécier le risque de sécurité de l'information et de le traiter, aux articles 6.1.2 et 6.1.3. Elle ne dit pas comment. C'est l'ISO/IEC 27005 qui fournit ces indications : comment établir les critères, identifier le risque, l'analyser et l'évaluer, décider du traitement et maintenir l'ensemble sous revue.
Elle s'inscrit dans le processus de management du risque de l'ISO 31000, elle ne se place pas à côté, et s'applique spécifiquement à la sécurité de l'information. Si vous conduisez déjà votre management du risque selon l'ISO 31000, l'ISO 27005 est ce même processus appliqué à vos actifs informationnels.
Il n'existe pas de certificat ISO 27005. Le certificat, c'est l'ISO 27001, et votre appréciation du risque fait partie des éléments que l'auditeur examine pour le délivrer. Ce que l'ISO 27005 vous apporte, c'est une méthode défendable. Cela compte : la non-conformité la plus fréquente relevée sur une appréciation du risque ne porte pas sur des risques mal identifiés, mais sur le fait que personne ne sait expliquer comment on y est arrivé.
Il existe deux façons honnêtes de commencer. L'approche par les actifs part de ce que vous détenez (systèmes, données, personnes) pour remonter aux menaces qui pèsent sur chacun et aux vulnérabilités qui permettent à une menace de se concrétiser. Elle est rigoureuse et c'est ainsi que la plupart des organisations débutent, parce que l'inventaire existe déjà.
L'approche par les scénarios part de ce qui pourrait arriver (un rançongiciel, une compromission chez un fournisseur, un collaborateur qui emporte un fichier clients) pour remonter à ce qui devrait être vrai. Elle produit des risques moins nombreux et plus larges, qu'un comité de direction peut réellement discuter, et elle met souvent au jour les expositions transversales qu'une liste d'actifs laisse échapper.
Aucune n'est plus juste que l'autre. Ce qui compte pour un audit, c'est d'en avoir choisi une délibérément, de l'avoir appliquée de façon cohérente et de pouvoir en justifier le choix. Le registre qui mélange les deux sans méthode affichée est celui qui vacille dès qu'on l'interroge.
La faiblesse la plus courante d'une appréciation du risque de sécurité de l'information, c'est que les critères d'acceptation ont été rédigés après la cotation. Décidez de ce que vous tolérez, sur quelle échelle, et qui a le droit d'accepter un risque au-delà de ce seuil, avant de coter le moindre risque. Des critères établis après coup sont des critères taillés sur la réponse.
Une appréciation du risque en sécurité de l'information échoue à un audit pour l'une de ces deux raisons : elle a été réalisée une fois puis jamais revue, ou bien deux personnes qui évaluent le même risque n'aboutiraient pas au même résultat. ComplyTrain répond aux deux :
Consultez management du risque pour comprendre le fonctionnement de la méthodologie et du registre, et ISO 31000 pour le processus plus large dans lequel il s'inscrit.
Tell us how you need to work with ISO/IEC 27005 and what you need from it. We will come back to you about what ComplyTrain can do.
Thank you. Your list is on its way to your inbox, and we will come back to you on what working with these standards in ComplyTrain involves, usually within one business day.
Non. ISO 27005 est un guide. Votre certificat porte sur ISO 27001, et l'appréciation du risque menée selon ISO 27005 fait partie des preuves qui l'appuient.
L'ISO 31000 décrit le processus général de management du risque, quel que soit le type de risque. L'ISO 27005 applique ce processus à la sécurité de l'information, avec le vocabulaire des actifs, des menaces et des vulnérabilités. Si vous appliquez les deux, il ne s'agit pas de deux systèmes distincts : c'est le même processus, à des domaines d'application différents.
Non, et les séparer coûte généralement plus cher que cela ne rapporte. Un registre unique, doté du bon domaine d'application, donne au conseil d'administration une vue d'ensemble des risques, tandis que l'équipe de sécurité ne travaille que sur la sienne.
À une fréquence définie, ainsi qu'à chaque changement significatif : nouveau système, nouveau fournisseur, incident ou évolution du domaine d'application. La norme ne fixe pas de fréquence. Ce qu'un auditeur vérifie, c'est que vous respectez la fréquence que vous avez vous-même établie.
Non. Elle décrit le processus et vous laisse le choix de l'échelle. C'est délibéré : une échelle à cinq niveaux qui a du sens pour votre organisation vaut mieux qu'une échelle à sept niveaux reprise d'un modèle. En revanche, elle exige que l'échelle soit définie, que les définitions soient consignées et qu'elles soient appliquées de façon cohérente.
Directement. L'appréciation du risque identifie le risque, la décision de traitement retient la mesure qui y répond, et la déclaration d'applicabilité consigne ce choix avec sa justification. L'auditeur qui lit ces trois éléments ensemble vérifie qu'ils sont cohérents entre eux.
Le processus
ISO 27005 donne au management du risque en sécurité de l'information une méthode reproductible. Il s'agit de recommandations, non d'un référentiel certifiable. C'est ce qui rend applicables, dans la pratique, les exigences de l'ISO 27001 relatives au risque.
Définissez le domaine d'application de l'évaluation, la personne qui en a la responsabilité et les critères selon lesquels vous jugerez les risques. Les critères fixés avant l'évaluation sont ceux qui résistent à un résultat dérangeant.
Partez des actifs, des menaces et des vulnérabilités, ou des événements qui vous porteraient préjudice, ou des deux à la fois. L'ISO 27005 admet les deux approches, sans en imposer aucune.
Évaluez la conséquence et la vraisemblance, puis comparez chaque risque à vos critères pour déterminer ceux qui exigent un traitement. Cette comparaison constitue le point de décision. Elle doit figurer dans les informations documentées.
Choisissez un traitement, désignez un responsable et consignez le risque résiduel accepté ainsi que la personne qui l'a accepté. Maintenez ensuite le registre à jour, car une évaluation des risques figée à une date donnée n'est plus qu'un document d'archive.
Une norme arrive le plus souvent comme une condition contractuelle, pas comme un projet que quelqu'un avait prévu, et souvent dans une entreprise sans responsable qualité. Le logiciel est la moitié de la réponse. Les consultants de Skylen sont l'autre moitié, et parce qu'ils construisent sur ComplyTrain dès le premier jour, il vous reste un système vivant que votre équipe possède, plutôt qu'un classeur et un consultant reparti.
Une lecture article par article de votre position face à la norme citée par votre contrat, traduite en un plan priorisé que vous pouvez suivre avec nous ou seul.
Ce que couvre l'analyseNos consultants construisent le système avec votre équipe - procédures, maîtrise des informations documentées, les enregistrements à tenir et le rythme de la revue de direction - et vous préparent à l'audit de certification.
Comment se déroule une missionNous exploitons et maintenons le système de management de la qualité pour vous, afin qu'une petite équipe atteigne et conserve une norme sans recruter un responsable qualité.
Ce que couvre l'externalisationUn seul système pour tout le programme de conformité. Commencez par le module dont vous avez le plus besoin.
Recueillez les informations de la même manière à chaque fois et décidez à l'avance de la suite à donner.
Sachez si vos contrôles fonctionnent réellement, et pas seulement si une politique affirme qu'ils existent.
Transformez les travaux de conformité que vous connaissez déjà en un plan assorti de responsables, de dépendances et d'échéances.
Sachez ce que vous pouvez proposer, et conservez les preuves qui justifient chaque configuration dans laquelle vous le proposez.
Huit rapports intégrés, présents dans chaque module. Planifiez-les, diffusez-les et classez-les là où sont conservées vos preuves d'audit.
L'actualité de votre secteur qui compte pour votre organisation. Notre IA la lit, l'évalue et vous l'envoie sous forme de synthèse périodique, dans votre langue.
L'IA lit le dossier d'appel d'offres et en extrait les exigences, les délais et les règles. Elle vous aide ensuite à rédiger la réponse à partir de vos contenus validés, chaque étape restant sous votre contrôle.
Un registre unique et à jour des fournisseurs et partenaires dont vous dépendez. Chacun fait l'objet d'une évaluation du risque, se réévalue automatiquement aux échéances prévues et alimente directement votre registre des risques.
Visualisez chaque exigence qui vous concerne, quelle que soit la norme, y compris vos propres contrats et politiques, reliée aux informations documentées, aux preuves d'audit et aux processus qui la satisfont.
Identifiez, évaluez, traitez et revoyez vos risques au même endroit. L'IA aide chacun à mener une évaluation dans les règles, et chaque décision laisse une trace défendable.
Attribuez les formations, prouvez qu'elles ont été assimilées et conservez les preuves de compétence qu'un auditeur réclame.
Rédigez vos informations documentées avec l'IA, gardez chaque version sous contrôle et exportez-les à vos couleurs. Le tout au même endroit.
Audits, actions correctives, processus et approbations dans un seul système de management de la qualité, organisé autour de la norme ISO 9001.
Learn how to run an ISO 9001 Clause 9.3 management review that turns evidence into decisions, with the right inputs, actionable outputs, and a cadence that fits your risks.
Les types d'audit ISO 9001, ce que vérifient les étapes 1 et 2, la gradation et la clôture des non-conformités, et comment préparer votre première certification.
La règle de composition d'un consortium EDF est le plus souvent citée sous la forme de trois entités établies dans trois États membres. Elle comporte un second volet, relatif au contrôle, que le terme « indépendantes » occulte discrètement, et deux exceptions l'écartent entièrement.