Votre analyse de risques ISO 27005 pas à pas, prête pour l'audit.
Télécharger le guide gratuit ↓Un guide pratique complet (24 pages) écrit par un consultant et formateur certifié : le processus complet de gestion des risques, avec échelles, matrice 5x5, registre des risques d'exemple et les erreurs que les auditeurs retrouvent encore et encore.
- Le processus complet : contexte, identification, analyse, évaluation et traitement
- Modèle de matrice 5x5 et registre des risques avec un exemple rempli
- Les 7 erreurs les plus fréquentes en audit (et comment les éviter)
À qui s'adresse ce guide ?
Conçu pour celles et ceux dont la prochaine analyse de risques doit tenir face à un audit.
Et si vous voulez vous situer avant de décider, l’échantillon de notre examen d’entraînement ISO/IEC 27005 Risk Manager est gratuit et ne demande aucune inscription.
Ce qu'est réellement l'ISO/IEC 27005
L'ISO/IEC 27005 est la norme internationale qui fournit des lignes directrices pour la gestion des risques liés à la sécurité de l'information. Elle ne remplace pas l'ISO/IEC 27001 : elle explique comment mener l'appréciation et le traitement des risques exigés par l'article 6.1 de l'ISO/IEC 27001. En pratique, l'ISO/IEC 27001 vous impose de gérer le risque lié à la sécurité de l'information, et l'ISO/IEC 27005 vous montre une manière défendable de le faire. L'édition 2022 aligne son vocabulaire sur celui de l'ISO/IEC 27001:2022 et sur les principes généraux de gestion des risques de l'ISO 31000 : les termes ci-dessous sont donc ceux qu'un auditeur s'attend à entendre.
Le processus de gestion des risques ISO 27005, pas à pas
Le processus est un cycle, et non un exercice ponctuel. Voici les étapes, dans l'ordre où vous devez les mener.
1. Établir le contexte
Avant d'apprécier quoi que ce soit, vous fixez les règles de l'exercice : le périmètre, les enjeux internes et externes, les personnes concernées et surtout les critères de risque. Les critères de risque sont l'étalon qui vous servira à décider de l'importance d'un risque et, point essentiel, des risques que vous êtes prêt à accepter. Définir les critères d'acceptation à la fin, une fois les résultats connus, est la façon la plus courante de biaiser une appréciation. Décidez-les d'abord, par écrit.
2. Identifier les risques
L'ISO/IEC 27005:2022 autorise deux approches complémentaires. L'approche par les biens part de ce que vous protégez (informations, systèmes, processus) et se demande quelles menaces et quelles vulnérabilités s'y appliquent. L'approche par les événements part des scénarios que vous redoutez (une attaque par rançongiciel, la compromission d'un fournisseur, un ordinateur portable perdu) et remonte jusqu'aux biens touchés. Les programmes les plus matures combinent les deux. Le résultat de cette étape est une liste de scénarios de risque, chacun exprimé comme une menace exploitant une vulnérabilité avec une conséquence.
3. Analyser les risques
Pour chaque scénario, vous estimez deux choses : la vraisemblance qu'il se produise et la conséquence s'il se produit. Vous pouvez le faire qualitativement (une échelle de 1 à 5, par exemple) ou quantitativement (en euros ou en jours). La combinaison des deux donne un niveau de risque. Gardez l'échelle choisie écrite et appliquée de la même manière à chaque scénario, sinon les résultats ne seront pas comparables.
4. Évaluer les risques
Vous comparez maintenant chaque niveau de risque aux critères fixés à l'étape 1 et vous classez les risques par ordre de priorité. L'évaluation est le moment où vous décidez ce qui doit être traité et ce qui se situe déjà à l'intérieur de votre appétence. C'est une étape de décision, pas de calcul, et elle appartient aux propriétaires du risque, pas à la personne qui a rempli le tableur.
5. Traiter les risques
Pour chaque risque qui dépasse vos critères, vous choisissez l'une des quatre options : modifier le risque en ajoutant ou en renforçant des mesures (les mesures de l'ISO/IEC 27002 et de l'annexe A de l'ISO/IEC 27001 constituent le catalogue habituel), maintenir le risque en connaissance de cause parce qu'il reste dans l'appétence, éviter l'activité qui le crée, ou le partager, par exemple au moyen d'une assurance ou d'un contrat. Le résultat est un plan de traitement des risques, et les mesures que vous décidez d'appliquer sont celles qui alimentent votre déclaration d'applicabilité.
6. Accepter, surveiller et communiquer
Le risque qui subsiste après traitement est le risque résiduel, et il doit être accepté explicitement par le propriétaire du risque, et non laissé implicite. À partir de là, le cycle continue : surveillez si les vraisemblances et les conséquences évoluent, revoyez l'appréciation selon un calendrier défini et après tout changement important, et communiquez les résultats aux personnes qui prennent les décisions. Une appréciation menée une seule fois puis classée est une appréciation déjà périmée.
La matrice de risques 5x5
La matrice 5x5 est la façon la plus répandue de transformer la vraisemblance et la conséquence en un niveau de risque unique. Lisez-la en cherchant la ligne de la vraisemblance et la colonne de la conséquence : la case où elles se croisent est le niveau de risque.
| 1 Négligeable | 2 Mineure | 3 Modérée | 4 Majeure | 5 Grave | |
|---|---|---|---|---|---|
| 5 Quasi certaine | Moyen | Élevé | Élevé | Critique | Critique |
| 4 Probable | Moyen | Moyen | Élevé | Élevé | Critique |
| 3 Possible | Faible | Moyen | Moyen | Élevé | Élevé |
| 2 Peu probable | Faible | Faible | Moyen | Moyen | Élevé |
| 1 Rare | Faible | Faible | Faible | Moyen | Moyen |
Les libellés comptent moins que la discipline qui les sous-tend. Deux règles gardent une matrice honnête. D'abord, définissez ce que signifie chaque niveau avant de coter, pour que « 3 Modérée » désigne la même chose pour chaque scénario et chaque évaluateur. Ensuite, décidez à l'avance quels niveaux vous accepterez (par exemple : Faible est accepté, Moyen est surveillé, Élevé et Critique exigent un traitement) afin que la matrice guide les décisions au lieu de se contenter de les colorer.
Un registre des risques rempli
Le registre des risques est l'endroit où le processus devient un document de travail. Il n'exige aucun logiciel particulier : un tableur bien structuré suffit, et c'est ainsi que nous vous recommandons de commencer. Voici deux lignes remplies comme un évaluateur les tiendrait.
| ID | Bien / processus | Scénario de risque | Vulnérabilité | Mesures existantes | V (1-5) | C (1-5) | Niveau | Traitement | Propriétaire | Échéance |
|---|---|---|---|---|---|---|---|---|---|---|
| R-01 | Base de données clients (CRM) | Un rançongiciel chiffre les données de production | Les sauvegardes sont faites mais les restaurations ne sont jamais testées | Sauvegarde quotidienne, détection sur les postes | 3 | 5 | Élevé | Modifier : tests de restauration trimestriels, une copie hors ligne | Responsable informatique | 2026-T4 |
| R-02 | Ordinateurs portables des salariés | Un portable volé expose des données personnelles | Le chiffrement du disque n'est pas imposé sur chaque appareil | Enrôlement des appareils dans le MDM | 2 | 4 | Moyen | Modifier : imposer le chiffrement complet du disque via le MDM | RSSI | 2026-11-30 |
Remarquez ce que chaque ligne rend explicite : un propriétaire nommé, une option de traitement (pas un simple commentaire) et une échéance. Ces trois colonnes sont ce qui transforme une liste d'inquiétudes en une preuve qu'un auditeur accepte.
Les erreurs que les auditeurs retrouvent sans cesse
- Des critères d'acceptation décidés trop tard. Si vous ne décidez de ce qui est acceptable qu'après avoir vu les cotations, les critères se plient à la réponse que vous vouliez.
- Une méthode non reproductible. Sans échelles écrites, deux évaluateurs produisent deux nombres différents pour le même risque, et l'appréciation de l'an prochain ne pourra pas être comparée à celle de cette année.
- Aucun propriétaire de risque. Si personne n'est nommé, personne n'accepte le risque résiduel, et cette acceptation est une exigence, pas une politesse.
- La déclaration d'applicabilité ne correspond pas au plan de traitement. Des mesures marquées applicables qui n'apparaissent nulle part dans le plan, ou des mesures prévues absentes de la déclaration, comptent parmi les non-conformités les plus fréquentes.
- Le risque résiduel n'est jamais accepté formellement. Le traitement est planifié, mais le risque qui subsiste ensuite n'est jamais réévalué ni validé.
- Apprécié une fois, jamais revu. Un registre portant une seule date, plusieurs mois après le dernier changement majeur, indique à un auditeur que le processus n'est pas vivant.
- Des risques génériques copiés d'un modèle. Un registre qui pourrait appartenir à n'importe quelle organisation n'appartient à aucune. Les scénarios doivent refléter votre contexte réel.
Où intervient la certification
Mener ce processus correctement est une compétence, et il existe des certifications reconnues pour l'attester. La certification ISO/IEC 27005 Risk Manager valide que vous savez conduire l'appréciation et le traitement des risques de bout en bout : c'est le point d'entrée naturel pour qui applique la norme. La ISO/IEC 27005 Lead Risk Manager s'adresse à celles et ceux qui pilotent le programme de gestion des risques. Chaque formation est proposée en autoformation et en autoformation avec accompagnement individuel. Si votre contexte relève du secteur public français ou d'une exigence de l'ANSSI, la méthode EBIOS Risk Manager est le choix habituel, et notre guide EBIOS RM explique quand la préférer à l'ISO/IEC 27005. Le parcours de formation en gestion des risques montre la séquence complète.
Questions fréquentes
Quelle est la différence entre l'ISO 27005 et l'ISO 27001 ?
L'ISO/IEC 27001 est la norme certifiable d'un système de management de la sécurité de l'information, et elle vous impose d'apprécier et de traiter le risque. L'ISO/IEC 27005 est la ligne directrice qui vous dit comment mener cette appréciation et ce traitement. Vous vous certifiez selon l'ISO 27001 ; vous suivez l'ISO 27005 pour y parvenir.
ISO 27005 ou ISO 31000 : laquelle utiliser ?
L'ISO 31000 est le cadre général de la gestion des risques, toutes disciplines confondues. L'ISO/IEC 27005 applique ces mêmes principes spécifiquement à la sécurité de l'information et les relie à l'ISO/IEC 27001. Si votre sujet est la sécurité de l'information, c'est l'ISO 27005 qui parle votre langage.
Faut-il un logiciel pour appliquer l'ISO 27005 ?
Non. Ni l'ISO/IEC 27005 ni aucun auditeur ne prescrit d'outil. Un tableur structuré suffit à une appréciation complète, et c'est la bonne manière de débuter. Un logiciel dédié devient utile lorsque vous maintenez de nombreuses appréciations dans le temps, pas pour la première.
Le modèle de registre des risques est-il vraiment gratuit ?
Oui, sans aucune condition et sans carte bancaire. Tout le processus ci-dessus est sur cette page, à lire librement. Le formulaire ajoute seulement l'option de la version PDF mise en page, avec le modèle à l'intérieur.
Par quelle certification commencer ?
Si vous débutez dans la gestion des risques, commencez par la Risk Manager pour maîtriser le processus complet. Si vous conduisez déjà des appréciations et devez piloter le programme, allez directement à la Lead Risk Manager.
