2 / Le Cadre de Référence de l’ISO 27005
L'ISO 27005 fournit des lignes directrices détaillées pour la gestion des risques liés à
la sécurité de l'information. Sa méthodologie repose sur une approche structurée
permettant d'identifier, d'évaluer et de traiter les risques, tout en tenant compte des
besoins spécifiques de chaque organisation.
Principes de Gestion des Risques en Sécurité de l’Information
1. Identification des Actifs : Identifier les informations, systèmes et processus
critiques à protéger.
2. Évaluation des Menaces et Vulnérabilités : Déterminer les facteurs pouvant
compromettre la confidentialité, l’intégrité et la disponibilité.
3. Analyse et Évaluation des Risques : Classifier les risques en fonction de
leur probabilité et impact.
4. Traitement des Risques : Élaborer des stratégies (réduction, transfert,
acceptation ou évitement) pour traiter les risques identifiés.
5. Suivi et Révision : Surveiller les mesures mises en place et réévaluer les
risques régulièrement.
Lien entre ISO 27005, ISO 27001 et ISO 27002
Les normes ISO 27001, ISO 27002 et ISO 27005 sont conçues pour fonctionner
ensemble, chacune jouant un rôle spécifique mais complémentaire.
Lien avec ISO 27001
ISO 27001 définit les exigences pour un Système de Management de la
Sécurité de l’Information (SMSI).
ISO 27005 soutient la clause 6.1.2 d'ISO 27001, qui exige une évaluation des
risques.
Elle fournit une méthodologie détaillée pour identifier et analyser les risques
nécessaires à la mise en œuvre d’un SMSI conforme.
Lien avec ISO 27002
ISO 27002 propose un catalogue de contrôles de sécurité et des bonnes
pratiques pour répondre aux risques identifiés.
ISO 27005 permet de prioriser les contrôles recommandés par ISO 27002 en
fonction des niveaux de risques analysés.
Relation Tripartite
Lien Rôle Norme
Requiert une gestion des risques avec ISO Définir les exigences pour le ISO
27005 et des contrôles avec ISO 27002. SMSI. 27001
Soutient ISO 27001 et aide à choisir les Guider la gestion des risques ISO
contrôles pertinents d’ISO 27002. en sécurité de l’information. 27005
Met en œuvre les mesures suggérées par Proposer des contrôles pour ISO
Lien Rôle Norme
l’évaluation des risques ISO 27005. sécuriser l'information. 27002
5 / Les Outils et Techniques de l'ISO 27005 pour la Gestion des Risques
L’ISO 27005 offre un cadre structuré pour la gestion des risques en sécurité de
l’information. Elle s’appuie sur des outils et techniques précis pour identifier,
analyser, traiter et surveiller les risques, tout en garantissant une approche
méthodique et efficace.
Outils et Techniques Clés
1. Identification des Actifs
Objectif : Recenser les éléments à protéger.
Approches : Réalisation d’un inventaire des actifs critiques (données,
systèmes, processus).Cartographie des flux d’informations pour repérer les
points sensibles.
Outils : Logiciels d’inventaire (CMDB), outils de schématisation (Microsoft
Visio).
2. Identification des Menaces et Vulnérabilités
Objectif : Détecter les sources de risque.
Approches :Analyse des menaces à partir de scénarios potentiels.
Évaluation des failles existantes.
Outils : Scanners de vulnérabilités (Nessus, Qualys), bases de données
comme CVE.
3. Évaluation et Classification des Risques
Objectif : Prioriser les risques selon leur criticité.
Approches :Utilisation de matrices de risques combinant probabilité et
impact.,Évaluation qualitative (jugement d’expert) ou quantitative (analyse
chiffrée).
Outils : Tableurs comme Excel, solutions spécialisées (RiskWatch, RSA
Archer).
4. Traitement des Risques
Objectif : Déterminer les actions nécessaires pour réduire ou éliminer les
risques.
Approches :Analyse coût-bénéfice pour choisir les mesures adaptées.
Élaboration d’un plan d’actions avec des priorités et des délais.
Outils : Gestionnaires de projet (Trello, Microsoft Project), outils GRC.
5. Surveillance et Révision
Objectif : Vérifier l’efficacité des mesures mises en œuvre.
Approches :Audits de sécurité périodiques.
Simulations d’attaques via des tests de pénétration.
Outils : Frameworks d’audit (COBIT), outils de tests (Metasploit, Burp Suite).
6. Communication et Documentation
Objectif : Informer et impliquer les parties prenantes.
Approches :Rédaction de rapports clairs et détaillé
Sensibilisation des équipes via des réunions et formations.
Outils : Plateformes collaboratives (SharePoint), outils de gestion
documentaire (Alfresco).