ISO 27005 : Management des risques en sécurité de l'information
ISO/IEC 27005 fournit des lignes directrices pour le management des risques en sécurité de l'information, en support de la certification ISO 27001. Cykrony vous accompagne dans la mise en œuvre d'une analyse de risques structurée et efficace.
Qu'est-ce que ISO 27005 ?
ISO/IEC 27005:2022 est une norme internationale qui fournit des lignes directrices pour le management des risques en sécurité de l'information. Elle complète ISO 27001 en proposant une méthodologie détaillée pour l'identification, l'analyse et le traitement des risques.
Cette norme est essentielle pour les organisations qui souhaitent mettre en place un processus d'analyse de risques robuste, notamment dans le cadre d'une certification ISO 27001 ou pour répondre aux exigences de NIS2, DORA ou autres réglementations.
Compatible avec toutes les normes ISO de management
Approche itérative et adaptable au contexte
Support des méthodes qualitatives et quantitatives

Le processus de management des risques
Six phases structurées pour maîtriser vos risques de sécurité
Établissement du contexte
Définition du périmètre, des critères d'évaluation et de l'organisation
Identification des risques
Identification des actifs, menaces, vulnérabilités et impacts
Analyse des risques
Évaluation de la vraisemblance et des conséquences des risques
Évaluation des risques
Comparaison avec les critères d'acceptation et priorisation
Traitement des risques
Sélection et mise en œuvre des options de traitement
Acceptation des risques
Validation formelle du niveau de risque résiduel
Options de traitement des risques
Quatre stratégies principales pour gérer vos risques identifiés
Modification du risque
Mise en place de contrôles pour réduire la probabilité ou l'impact
Évitement du risque
Élimination de l'activité ou la source du risque
Partage du risque
Transfert du risque via assurance ou contrat avec un tiers
Conservation du risque
Acceptation du risque après évaluation
Les avantages d'ISO 27005
Approche systématique et reproductible
Alignement avec ISO 27001 pour la certification
Prise de décision éclairée sur les investissements sécurité
Communication claire du risque aux parties prenantes
Amélioration continue du niveau de sécurité
Conformité avec les exigences réglementaires (NIS2, DORA, RGPD)

Livrables de l'analyse de risques
Documentation complète pour piloter et communiquer sur vos risques
Registre des actifs
Inventaire complet des actifs informationnels avec leur criticité
Cartographie des risques
Matrice des risques identifiés avec probabilité et impact
Plan de traitement des risques
Actions prioritaires avec responsables et échéances
Déclaration d'applicabilité
Document justifiant la sélection des contrôles ISO 27001