Expertise · ISO/IEC 27005

De l'incertitude à la décision stratégique

Comment le cadre de processus de gestion des risques en sécurité de l'information transforme l'incertitude en gouvernance structurée — par une double lecture défensive et offensive.

ISO/IEC 27005 et ISO/IEC 27001 — articulation fondamentale

ISO/IEC 27005 constitue le prolongement naturel d'ISO/IEC 27001. Là où ISO/IEC 27001 établit les exigences d'un Système de Management de la Sécurité de l'Information (SMSI) — à ne pas confondre avec la sécurité des systèmes d'information (SSI), confusion pourtant fréquente —, ISO/IEC 27005 définit le cadre de processus permettant d'instancier les cinq exigences relatives à l'appréciation et au traitement des risques.

Point de clarification — ISO/IEC 27005 n'est pas une méthode

Contrairement à une idée largement répandue, ISO/IEC 27005 n'est ni une méthode ni une méthodologie. Il s'agit d'une norme de recommandations qui définit un cadre de processus de gestion des risques en sécurité de l'information. Les méthodes telles qu'EBIOS Risk Manager, OCTAVE, MEHARI, CRAMM ou FAIR ne remplacent pas ISO/IEC 27005 — elles permettent d'en instancier le cadre en fonction du contexte, des objectifs et du niveau de maturité de l'organisation.

Cette distinction est structurante : elle conditionne la manière dont les organisations choisissent leur méthode d'appréciation des risques et articulent leurs pratiques avec les exigences de certification.

Méthodes qui instancient le cadre ISO/IEC 27005

EBIOS RM

Méthode française, reconnue internationalement

OCTAVE

Approche centrée sur les actifs organisationnels

MEHARI

Méthode harmonisée d'analyse des risques

CRAMM

Méthode britannique de gestion des risques

FAIR

Quantification financière du risque cyber

Deux approches complémentaires

Dans sa dernière version, ISO/IEC 27005 accorde une place importante aux approches fondées sur les scénarios de risques — évolution qui présente des convergences décisives avec les pratiques modernes d'appréciation des risques, notamment EBIOS Risk Manager. Deux approches complémentaires occupent une place centrale.

Perspective offensive

Approche par scénarios

  • Objectifs visés par les attaquants
  • Modes opératoires et chaînes d'attaque
  • Menaces persistantes avancées (APT)
  • Attaques soutenues par des États
  • Logique et stratégie adversariale
Perspective défensive

Approche par biens supports

  • Identification et classification des actifs
  • Exposition aux risques et vulnérabilités
  • Mesures de sécurité et contre-mesures
  • Architecture de défense en profondeur
  • Articulation avec ISO/IEC 27002

Ensemble, ces deux approches transforment l'incertitude en un processus de décision structuré, reproductible et gouvernable.

Mon approche pédagogique

La plupart des formations consacrées à ISO/IEC 27005 décrivent les processus de la norme. Mon approche est différente : elle consiste à replacer ISO/IEC 27005 dans son véritable écosystème de gouvernance et à montrer comment ce cadre de processus s'articule avec l'ensemble des référentiels qui structurent la gestion des risques en sécurité de l'information.

Concepts fondamentaux — vocabulaire de la décision

Une attention particulière est portée aux notions encore trop souvent mal comprises ou insuffisamment mises en œuvre dans les organisations.

Quatre concepts clés de la gouvernance du risque

Appétit au risque

Risk Appetite

Niveau et nature du risque que l'organisation est prête à prendre en vue d'atteindre ses objectifs stratégiques.

Tolérance au risque

Risk Tolerance

Variation acceptable autour de l'appétit au risque — les limites opérationnelles dans lesquelles l'organisation accepte de fonctionner.

Critères d'appréciation

Risk Criteria

Termes de référence permettant d'évaluer l'importance d'un risque et d'orienter les décisions de traitement.

Critères d'acceptation

Risk Acceptance Criteria

Seuils au-delà desquels les risques ne peuvent être acceptés sans traitement — fondement de la cohérence décisionnelle.

Dimension offensive — double lecture stratégique

J'intègre à cette approche pédagogique la dimension offensive développée dans le cadre de mes enseignements à l'École de Guerre Économique : comprendre les objectifs visés, les stratégies, les modes opératoires et les chaînes d'attaque des adversaires. Cette double lecture — défensive et offensive — permet d'aborder la gestion des risques comme un véritable outil de gouvernance stratégique, et non comme un exercice de conformité.

Ancrage dans l'expérience opérationnelle

Ces concepts sont illustrés par des retours d'expérience issus de missions réalisées auprès de grandes organisations, civiles ou de défense, en France et à l'international — notamment auprès d'organisations confrontées à des environnements à risque élevé et à des exigences réglementaires strictes.

Modalités de formation

Inter-entreprises

Sessions ouvertes, France & international

Intra-entreprise

Sur site ou à distance, sur mesure

Accompagnement individuel

Coaching personnalisé vers la certification

e-Learning

Auto-formation certifiante, en français et en anglais

ISO/IEC 27005 ne révèle tout son potentiel que lorsqu'elle cesse d'être perçue comme une norme technique pour devenir un véritable cadre de gouvernance de la décision face au risque. Comprendre le risque, c'est comprendre simultanément la logique du défenseur et celle de l'attaquant. C'est cette vision que je transmets dans chacune de mes formations.

Dominique Bourra  ·  PECB Platinum Trainer

Former vos équipes ou vous certifier individuellement ?
En français et en anglais, sur site ou à distance.

Prendre contact →