Aller au contenu

International · Gestion des risques de sécurité de l'information

Logiciel ISO 27005 : le processus de gestion des risques, tenu à jour.

ISO/IEC 27005 décrit comment apprécier et traiter les risques de sécurité de l'information. Elle ne se certifie pas : elle donne la méthode qui alimente le SMSI ISO 27001. Normetis en tient les huit étapes, chacune avec sa preuve et sa date de dernière revue.

Le cadre

ISO 27005 : Gestion des risques de sécurité de l'information.

Les équipes qui apprécient et traitent leurs risques de sécurité de l'information, en appui d'un SMSI ISO 27001.

Une méthode, pas un catalogue de mesures

Là où ISO 27001 fixe des exigences et une annexe de mesures, ISO 27005 décrit un processus : établir le contexte, apprécier les risques, les traiter, accepter le résiduel, communiquer, surveiller. C'est le moteur qui relie vos risques à vos mesures.

Alignée sur ISO 31000

L'édition 2022 aligne le vocabulaire et les étapes sur ISO 31000, le cadre générique de management du risque. Le processus reste le même, appliqué à la sécurité de l'information. Cette cohérence facilite l'articulation avec une démarche de gestion des risques d'entreprise déjà en place, et évite d'entretenir deux vocabulaires parallèles pour un même sujet.

Le lien avec ISO 27001

Les clauses 6.1.2 et 6.1.3 d'ISO 27001 demandent un processus d'appréciation et de traitement des risques, puis une déclaration d'applicabilité. ISO 27005 est la méthode qui les nourrit, et les deux se gèrent ensemble dans Normetis.

Ce que l'outil en contient

Les 8 étapes du processus ISO/IEC 27005:2022 (contexte, identification, analyse, évaluation, traitement, acceptation, communication, surveillance) en exigences auditables, chacune référencée sur la norme, avec les mêmes statuts de couverture et le même rattachement des preuves que pour l'ISO 27001.

Couverture fonctionnelle

Ce que Normetis contient pour ISO 27005.

0

Exigences pré-chargées

Ce que l'outil contient déjà

  • Les 8 étapes du processus ISO/IEC 27005:2022 en exigences auditables.
  • Chaque étape référencée sur la norme, du contexte à la surveillance.
  • Statuts de couverture prêts à l'emploi.

Ce que vous y faites

  • Analyse d'écart : Metis confronte vos documents aux exigences.
  • Rattachement des preuves, exigence par exigence, depuis la GED.
  • Un écart devient une action corrective assignée, avec échéance.

Ce que vous en sortez

  • Rapport de couverture ISO 27005 : étapes du processus, écarts, preuves rattachées.
  • Plan de traitement des écarts, daté et assigné.

En pratique

Là où ISO 27005 coûte du temps.

Ce qui bloque n'est presque jamais la connaissance du texte. C'est la trace de ce qui a été fait, et le lien entre l'exigence et la pièce qui la couvre.

Le registre des risques n'est pas la fin

Beaucoup s'arrêtent au tableau des risques. La norme demande aussi de tracer le traitement, l'acceptation du résiduel et la surveillance dans le temps. Sans preuve datée, une étape reste un écart.

L'acceptation du risque doit être formelle

Accepter un risque résiduel est une décision qui appartient à un responsable désigné, et qui se documente. C'est un point que les audits ISO 27001 regardent de près.

Un processus vivant, pas annuel

Les risques évoluent, les mesures aussi. La surveillance et la revue se font en continu, pas une fois par an à l'approche d'un audit. Un nouveau projet, un incident ou un changement d'organisation modifient l'appréciation : la mettre à jour au fil de l'eau évite de repartir d'une page blanche chaque année, et garde le registre crédible le jour du contrôle.

Ce que l'outil ne fait pas

  • Il ne certifie pas ISO 27005 : cette norme est un guide de méthode, pas un référentiel de certification.
  • Il ne se substitue ni à l'auditeur ni au régulateur.
  • Il ne constitue pas un avis juridique.

Questions fréquentes

ISO 27005 dans l'outil, en pratique.

ISO 27005 se certifie-t-elle ?

Non. ISO/IEC 27005 est un guide de méthode pour la gestion des risques, pas un référentiel de certification. C'est ISO 27001 qui se certifie ; ISO 27005 alimente son appréciation des risques.

Quelle différence entre ISO 27005 et ISO 27001 ?

ISO 27001 fixe les exigences du système de management et une annexe de mesures. ISO 27005 décrit le processus pour apprécier et traiter les risques qui justifient ces mesures. Les deux sont pré-chargés dans Normetis et se rattachent aux mêmes preuves.

Faut-il connaître ISO 31000 pour appliquer ISO 27005 ?

Non. ISO/IEC 27005:2022 est aligné sur le vocabulaire et les étapes d'ISO 31000, mais s'applique seul, spécifiquement à la sécurité de l'information. ISO 31000 reste un cadre générique de référence.

Normetis impose-t-il une méthode d'estimation des risques ?

Non. La norme laisse le choix de l'échelle et de la méthode d'estimation. Normetis structure les étapes et rattache vos preuves ; le choix de la méthode d'appréciation reste le vôtre.

Souvent gérés ensemble

Les organisations soumises à ISO 27005 gèrent souvent aussi :

ISO 27001

93 exigences

Sécurité de l'information

Les 15 référentiels couverts sont listés sur la page référentiels, et le fonctionnement général sur la page logiciel GRC.

ISO 27005 vous attend, déjà structuré.

8 exigences auditables dès la création du compte.