International · Gestion des risques de sécurité de l'information
Logiciel ISO 27005 : le processus de gestion des risques, tenu à jour.
ISO/IEC 27005 décrit comment apprécier et traiter les risques de sécurité de l'information. Elle ne se certifie pas : elle donne la méthode qui alimente le SMSI ISO 27001. Normetis en tient les huit étapes, chacune avec sa preuve et sa date de dernière revue.
Le cadre
ISO 27005 : Gestion des risques de sécurité de l'information.
Les équipes qui apprécient et traitent leurs risques de sécurité de l'information, en appui d'un SMSI ISO 27001.
Alignée sur ISO 31000
Le lien avec ISO 27001
Ce que l'outil en contient
Couverture fonctionnelle
Ce que Normetis contient pour ISO 27005.
0
Exigences pré-chargées
Ce que l'outil contient déjà
- Les 8 étapes du processus ISO/IEC 27005:2022 en exigences auditables.
- Chaque étape référencée sur la norme, du contexte à la surveillance.
- Statuts de couverture prêts à l'emploi.
Ce que vous y faites
- Analyse d'écart : Metis confronte vos documents aux exigences.
- Rattachement des preuves, exigence par exigence, depuis la GED.
- Un écart devient une action corrective assignée, avec échéance.
Ce que vous en sortez
- Rapport de couverture ISO 27005 : étapes du processus, écarts, preuves rattachées.
- Plan de traitement des écarts, daté et assigné.
En pratique
Là où ISO 27005 coûte du temps.
Ce qui bloque n'est presque jamais la connaissance du texte. C'est la trace de ce qui a été fait, et le lien entre l'exigence et la pièce qui la couvre.
Le registre des risques n'est pas la fin
L'acceptation du risque doit être formelle
Un processus vivant, pas annuel
Ce que l'outil ne fait pas
- Il ne certifie pas ISO 27005 : cette norme est un guide de méthode, pas un référentiel de certification.
- Il ne se substitue ni à l'auditeur ni au régulateur.
- Il ne constitue pas un avis juridique.
Questions fréquentes
ISO 27005 dans l'outil, en pratique.
ISO 27005 se certifie-t-elle ?
Non. ISO/IEC 27005 est un guide de méthode pour la gestion des risques, pas un référentiel de certification. C'est ISO 27001 qui se certifie ; ISO 27005 alimente son appréciation des risques.
Quelle différence entre ISO 27005 et ISO 27001 ?
ISO 27001 fixe les exigences du système de management et une annexe de mesures. ISO 27005 décrit le processus pour apprécier et traiter les risques qui justifient ces mesures. Les deux sont pré-chargés dans Normetis et se rattachent aux mêmes preuves.
Faut-il connaître ISO 31000 pour appliquer ISO 27005 ?
Non. ISO/IEC 27005:2022 est aligné sur le vocabulaire et les étapes d'ISO 31000, mais s'applique seul, spécifiquement à la sécurité de l'information. ISO 31000 reste un cadre générique de référence.
Normetis impose-t-il une méthode d'estimation des risques ?
Non. La norme laisse le choix de l'échelle et de la méthode d'estimation. Normetis structure les étapes et rattache vos preuves ; le choix de la méthode d'appréciation reste le vôtre.
Texte de référence : ISO/IEC 27005:2022 sur iso.org.
À lire aussi : L'analyse d'écart : ce qu'elle mesure vraiment, et ce qu'elle ne dit pas.
Souvent gérés ensemble
Les organisations soumises à ISO 27005 gèrent souvent aussi :
ISO 27001
93 exigencesSécurité de l'information
Les 15 référentiels couverts sont listés sur la page référentiels, et le fonctionnement général sur la page logiciel GRC.
ISO 27005 vous attend, déjà structuré.
8 exigences auditables dès la création du compte.