ISO/IEC 27005 constitue le prolongement naturel d'ISO/IEC 27001. Là où ISO/IEC 27001 établit les exigences d'un Système de Management de la Sécurité de l'Information (SMSI) — à ne pas confondre avec la sécurité des systèmes d'information (SSI), confusion pourtant fréquente —, ISO/IEC 27005 définit le cadre de processus permettant d'instancier les cinq exigences relatives à l'appréciation et au traitement des risques.
Point de clarification — ISO/IEC 27005 n'est pas une méthode
Contrairement à une idée largement répandue, ISO/IEC 27005 n'est ni une méthode ni une méthodologie. Il s'agit d'une norme de recommandations qui définit un cadre de processus de gestion des risques en sécurité de l'information. Les méthodes telles qu'EBIOS Risk Manager, OCTAVE, MEHARI, CRAMM ou FAIR ne remplacent pas ISO/IEC 27005 — elles permettent d'en instancier le cadre en fonction du contexte, des objectifs et du niveau de maturité de l'organisation.
Cette distinction est structurante : elle conditionne la manière dont les organisations choisissent leur méthode d'appréciation des risques et articulent leurs pratiques avec les exigences de certification.
Méthodes qui instancient le cadre ISO/IEC 27005
EBIOS RM
Méthode française, reconnue internationalement
OCTAVE
Approche centrée sur les actifs organisationnels
MEHARI
Méthode harmonisée d'analyse des risques
CRAMM
Méthode britannique de gestion des risques
FAIR
Quantification financière du risque cyber
Dans sa dernière version, ISO/IEC 27005 accorde une place importante aux approches fondées sur les scénarios de risques — évolution qui présente des convergences décisives avec les pratiques modernes d'appréciation des risques, notamment EBIOS Risk Manager. Deux approches complémentaires occupent une place centrale.
Approche par scénarios
- Objectifs visés par les attaquants
- Modes opératoires et chaînes d'attaque
- Menaces persistantes avancées (APT)
- Attaques soutenues par des États
- Logique et stratégie adversariale
Approche par biens supports
- Identification et classification des actifs
- Exposition aux risques et vulnérabilités
- Mesures de sécurité et contre-mesures
- Architecture de défense en profondeur
- Articulation avec ISO/IEC 27002
Ensemble, ces deux approches transforment l'incertitude en un processus de décision structuré, reproductible et gouvernable.
La plupart des formations consacrées à ISO/IEC 27005 décrivent les processus de la norme. Mon approche est différente : elle consiste à replacer ISO/IEC 27005 dans son véritable écosystème de gouvernance et à montrer comment ce cadre de processus s'articule avec l'ensemble des référentiels qui structurent la gestion des risques en sécurité de l'information.
Concepts fondamentaux — vocabulaire de la décision
Une attention particulière est portée aux notions encore trop souvent mal comprises ou insuffisamment mises en œuvre dans les organisations.
Quatre concepts clés de la gouvernance du risque
Appétit au risque
Risk Appetite
Niveau et nature du risque que l'organisation est prête à prendre en vue d'atteindre ses objectifs stratégiques.
Tolérance au risque
Risk Tolerance
Variation acceptable autour de l'appétit au risque — les limites opérationnelles dans lesquelles l'organisation accepte de fonctionner.
Critères d'appréciation
Risk Criteria
Termes de référence permettant d'évaluer l'importance d'un risque et d'orienter les décisions de traitement.
Critères d'acceptation
Risk Acceptance Criteria
Seuils au-delà desquels les risques ne peuvent être acceptés sans traitement — fondement de la cohérence décisionnelle.
Dimension offensive — double lecture stratégique
J'intègre à cette approche pédagogique la dimension offensive développée dans le cadre de mes enseignements à l'École de Guerre Économique : comprendre les objectifs visés, les stratégies, les modes opératoires et les chaînes d'attaque des adversaires. Cette double lecture — défensive et offensive — permet d'aborder la gestion des risques comme un véritable outil de gouvernance stratégique, et non comme un exercice de conformité.
Ancrage dans l'expérience opérationnelle
Ces concepts sont illustrés par des retours d'expérience issus de missions réalisées auprès de grandes organisations, civiles ou de défense, en France et à l'international — notamment auprès d'organisations confrontées à des environnements à risque élevé et à des exigences réglementaires strictes.
Modalités de formation
Inter-entreprises
Sessions ouvertes, France & international
Intra-entreprise
Sur site ou à distance, sur mesure
Accompagnement individuel
Coaching personnalisé vers la certification
e-Learning
Auto-formation certifiante, en français et en anglais
ISO/IEC 27005 ne révèle tout son potentiel que lorsqu'elle cesse d'être perçue comme une norme technique pour devenir un véritable cadre de gouvernance de la décision face au risque. Comprendre le risque, c'est comprendre simultanément la logique du défenseur et celle de l'attaquant. C'est cette vision que je transmets dans chacune de mes formations.