Dispositif particulier
Certification «Security Risk
Manager ISO/IEC 27005»
25/11/22 Révision n°85
Table des matières
1. Description de la certification « Sécurity Risk Manager ISO/IEC 27005» - Révision 2021-1................3
1.1 Intitulé de la certification.............................................................................................................3
1.2 Objectif de la certification...........................................................................................................3
1.3 Périmètre de la certification........................................................................................................3
1.4 A qui s’adresse cette certification................................................................................................4
1. 5 Candidature à la certification et à l’examen...............................................................................4
1.6 Règles d’usages de la certification...............................................................................................5
1.7 Candidature pour le renouvellement de la certification..............................................................5
1.8 Missions, tâches, compétences, critères d’évaluation.................................................................5
1.9 Modalités de l’examen initiale et de renouvellement.................................................................8
2. Procédure de certification..................................................................................................................8
25/11/22 Révision n°85
1. Description de la certification « Sécurity Risk
Manager ISO/IEC 27005»
1.1 Intitulé de la certification
Security Risk Manager ISO/IEC 27005 est délivré par Bestcertifs en application des exigences de la
norme ISO/IEC 17024 : 2012 Évaluation de la conformité — Exigences générales pour les organismes
de certification procédant à la certification de personnes.
La durée de la certification est de 3 ans.
1.2 Objectif de la certification
L’objectif principal de cette certification est de valider les compétences des professionnels capables
d’identifier, évaluer et traiter les risques auxquels est soumis le système d’information de façon à préserver les
activités essentielles de l’entreprise en s’appuyant sur la norme NF EN ISO/IEC 27005 : 2018 Technologies de
l'information — Techniques de sécurité — Gestion des risques liés à la sécurité de l'information
1.3 Périmètre de la certification
Toutes les informations détenues par une entreprise sont exposées à des menaces d’attaques, d’erreur,
d’événements naturels et sont exposées à des vulnérabilités inhérentes à leur utilisation.
Le Système d’Information peut être de nature complexe changeante fortement interconnecté et exposé à une
menace qui revêt des formes multiples et variables dans le temps. Les pirates informatiques représentent un
risque très important pour les entreprises, quel que soit leur taille.
Comment se protéger dans la durée ?
Les organisations qui souhaitent se protéger peuvent simuler des intrusions pour évaluer à posteriori la
vulnérabilité du système d’information. Ils sont peu onéreux mais n’offrent aucune garanties quant aux risques
résiduels du système testé.
Pour s’assurer de réduire les risques résiduels, il y a d’autres méthodes qui sont à mettre en œuvre tout au long
du développement du système et qui s’appuie sur l’analyse de risques.
Une famille de norme, appelée ISO 27000, donne une approche méthodologique pour améliorer de façon
constante la sécurité du système d’information. En utilisant ces normes on crée un système de management de
la sécurité de l’information (SMSI).
L’ISO 27001 décrit les exigences à mettre en place pour créer un système de management. L’ISO 27005
complète l’ISO 27001 pour guider la mise en place du management des risques appliqué au système
d’information.
La norme NF EN ISO/IEC 27005 : 2018 Technologies de l'information — Techniques de sécurité — Gestion des
risques liés à la sécurité de l'information préconise au sein du SMSI une démarche continu et itérative basée sur
2 activités essentielles qui s’adaptent particulièrement bien aux enjeux actuels : l’appréciation du risque et le
traitement du risque.
25/11/22 Révision n°85
Il est à noter que l’ISO 27005 ne fournit pas de modèle d’analyse des risques. Il existe plusieurs méthodologies
dont la méthode e-bios qui est recommandée par l’ANSSI 1.
Ainsi, compte tenu du contexte spécifique, il est devenu nécessaire pour toute entreprise aujourd’hui de
mettre à jour en continu son dispositif de sécurité de l’information en s’appuyant sur :
- sur les normes de la famille ISO 27000 et plus précisément de l’ISO 27005
- l’utilisation d’une méthodologie d’analyse des risques telle que e-bios
- un retour d’expérience s’appuyant sur une analyse de cas réels
Dans ce cadre la mission du Security Risk Manager est d’identifier, évaluer et traiter les risques auxquels est
soumis le système d’information de façon à préserver les activités essentielles de l’entreprise en s’appuyant sur
la norme NF EN ISO/IEC 27005 : 2018 Technologies de l'information — Techniques de sécurité — Gestion des
risques liés à la sécurité de l'information
1.4 A qui s’adresse cette certification
Public Visé :
• Professionnels et/ou Auditeurs de la Sécurité de l’Information souhaitant certifier qu’ils sont
capables de préparer, réaliser des analyses de risques menées en conformité avec la norme
NF EN ISO/IEC 27005 : 2018 Technologies de l'information — Techniques de sécurité — Gestion des
risques liés à la sécurité de l'information , en particulier dans le cadre d’un SMSI conforme à la
norme NF EN ISO/CEI 27001 : 2017;
• Consultants désirant certifier qu’ils sont capables de maîtriser les principes et le processus
d’une analyse de risque selon la norme NF EN ISO/IEC 27005 : 2018 Technologies de l'information
— Techniques de sécurité — Gestion des risques liés à la sécurité de l'information ;
• Toutes personnes, quelles que soient leurs postes dans l’entreprise en relation avec le
Système de Management de la Sécurité de l’Information (SMSI), désireuses de prouver
qu’elles sont capables d’avoir des responsabilités dans la maîtrise des risques d’un système
d’informations selon la norme NF EN ISO/IEC 27005 : 2018 Technologies de l'information —
Techniques de sécurité — Gestion des risques liés à la sécurité de l'information (Responsable de la
Sécurité des Systèmes d’Information et Responsable de la Conformité)
1. 5 Candidature à la certification et à l’examen
Pour candidater à la certification, il sera demandé
• De compléter le formulaire de candidature disponible sur la page de description de la certification sur
le site [Link]
• De téléverser un CV justifiant d’une expérience d’au moins trois ans dans la gestion des systèmes
d’information et métiers rattachés au système d’information
• de téléverser un fichier numérisé d'une pièce d'identité légale en cours de validité
comprenant une photo, les nom prénom et date de naissance, rédigée en alphabet latin ;
cette pièce sera la pièce demandée pour la vérification de l'identité lors du passage de
1 [Link]
25/11/22 Révision n°85
l'Examen de certification (carte d'identité, passeport, permis de conduire …). A défaut, le
numéro de passeport/carte d’identité et le nom et prénom du candidat.
• Le cas échéant, le candidat pourra demander une adaptation de l'Examen en cas de
handicap: il en fait la demande dans dossier de candidature. Les demandes seront traitées au
cas par cas.
Pour candidater à l’examen, vous pouvez passer par un organisme de formation qualifié qui prépare
aux examens de la certification ou réaliser vous même votre inscription sur le site de bestcertifs. Pour
passer cet examen, nous vous conseillons néanmoins d’être titulaire d’un diplôme de niveau
minimum Bac+2.
1.6 Règles d’usages de la certification
Validité – Eléments figurant sur le certificat – Suspension et retrait – Abandon du certificat-
Réduction du périmètre de la certification Voir Procédure de certification paragraphe 5.3. : cliquez ici
1.7 Candidature pour le renouvellement de la certification
Pour candidater au renouvellement, il faudra produire les éléments suivants :
• De compléter le formulaire de candidature disponible sur la page de description de la
certification sur le site de bestcertifs
• de téléverser un fichier numérisé d'une pièce d'identité légale en cours de validité
comprenant une photo, les nom prénom et date de naissance, rédigée en alphabet latin ;
cette pièce sera la pièce demandée pour la vérification de l'identité lors du passage de
l'Examen de certification (carte d'identité, passeport, permis de conduire …). A défaut, le
numéro de passeport/carte d’identité et le nom et prénom du candidat.
Le renouvellement se fait pour une période de 3 ans.
1.8 Missions, tâches, compétences, critères d’évaluation
La réalisation de la certification est le résultat d’un travail d’ingénierie de formation qui part de la
description des activités et tâches réalisées par un professionnel en charge de l’évaluation des
risques auxquels sont soumis les systèmes d’informations de l’entreprise.
25/11/22 Révision n°85
Activités, tâches compétences
Ac tivité s T â c he s C ompé te nc e s
C1. Identifier les processus métiers
Préciser la ou les missions sensibles de l’organisation sensibles et stratégiques et leur
système d’information associé en
s’appuyant sur une analyse SWOT de
Caractériser l’environnement humain, sociétal, technique, physique l’environnement et de l’entreprise afin
dans lequel évolue l’entreprise de garantir la cohérence des décisions
de traitements des risques avec la
Identifier processus métiers associées en lien avec la ou les missions stratégie de l’entreprise
Définir le sensibles
périmètre de
l’analyse de Identifier le ou les systèmes d’information supportant les processus
risques et l’information sensibles C2. Délimiter le domaine d’application
(périmètre d’action) sur lequel
Déterminer les critères de probabilité, d’occurrence et d’impact s’exerce l’analyse de risque en
d’évaluation des risques synthétisant toutes les informations
collectées issus de groupe de travail
Déterminer les critères de probabilité, d’occurrence et d’impact collaboratifs et de la documentation
d’évaluation des risques de l’entreprise afin de définir la
stratégie d’évaluation et de traitement
des risques
Rédiger un rapport définissant le périmètre et les critères de risques
Identifier les risques
Analyser les risques , identifier les causes et les conséquences des
risques identifiés C3. Construire et hiérarchiser des
Apprécier les Evaluer les risques scenarii de dysfonctionnements ou
d’agressions permettant aux risques
risques identifiés de survenir afin de valider
Composer une cartographie des risques permettant de les prioriser les scenarii
Préparer les éléments de décision quant au traitement des risques
Trouver tous les moyens à mettre en place pour réduire les risques :
plan, technique, organisation
C4. Elaborer les plans de traitement
Estimer les bénéfices et la rentabilité des différents traitements des risques (intégrant l’impact, la
probalité et les risques résiduels) en
Traiter les s’appuyant sur l’analyse des scénarii
Réévaluer les risques résiduels après traitement
risques afin de permettre à la direction de
Etablir les indicateurs qui permettront la mesure de la performance l’entreprise de choisir les plus
pertinents au regard de la stratégie de
du traitement l’entreprise
Présenter un plan de traitement des risques à la Direction dans le but
de provoquer une décision
C5. Accompagner l’entreprise dans la
mise en œuvre du plan de traitement
S’assurer de la bonne mise en œuvre du plan de traitement en s’appuyant sur des indicateurs de
Garantir que suivi des dysfonctionnements et en
la gestion collectant de retours d’expérience afin
risques est de s’assurer de son efficacité dans le
une des S’assurer de l’efficacité du plan de traitement (indicateurs et suivi des temps
activités dysfonctionnements)
essentielles C6. Favoriser une culture de la gestion
de Suivre et animer le retour d’expérience du risque lié au système d’information
l’entreprise dans l’organisation en facilitant les
remontées d’incidents de sécurité de
l’information et leur analyse afin de
Fédérer les analyses d’incidents pérenniser les bénéfices obtenus de la
démarche
25/11/22 Révision n°85
Référentiels de compétences et d’évaluation
C ompé te nc e s C ritè re s d’é va lua tion
C1. Identifier les processus métiers sensibles [Link] choix des processus est justifié : il s’appuie sur
et stratégiques et leur système d’information la caractérisation de l’environnement sur les plans
associé en s’appuyant sur une analyse SWOT humain, sociétal, technique ou physique en terme de
de l’environnement et de l’entreprise afin de menaces et opportunités ; les processus métiers sont
garantir la cohérence des décisions de clairement reliés à leur système d’information ; les
traitements des risques avec la stratégie de personnes ressources pertinentes ont été associées
l’entreprise
C2. Délimiter le domaine d’application Cr2. Les processus et les systèmes d’information
(périmètre d’action) sur lequel s’exerce (actifs informatiques) concernés sont déterminés ;
l’analyse de risque en synthétisant toutes les leur choix est justifié et en lien avec les priorités de
informations collectées issus de groupe de l’entreprise
travail collaboratifs et de la documentation de Les échelles de mesure des risques sont établis sur la
l’entreprise afin de définir la stratégie base de critères qualitatifs et quantitatifs
d’évaluation et de traitement des risques
C3 : Construire et hiérarchiser par criticité des Les scenarii retenus sont pertinents :
scenarii de dysfonctionnement ou d’agression ils sont clairement associés à des risques ; ils
en s’appuyant sur les personnes ressources couvrent une majorité de risques ; ils sont fidèles et
compétentes afin de retenir les scénarii les cohérents avec les enjeux des métiers ; ils proposent
plus critiques en fonction de leur probabilité une évaluation chiffrée des impacts ou de leur
et de leurs impacts probabilité
Cr4. Les plan de traitement des risques sont complets
et efficaces : ils couvrent complètement les enjeux de
C4. Elaborer les plans de traitement des l’organisation ; les solutions proposées sont réalistes
risques (intégrant l’impact, la probalité et les et pratiques ; elles sont d’ordre technique,
risques résiduels) en s’appuyant sur l’analyse organisationnel et comportemental ; elles sont
des scénarii afin de permettre à la direction de hiérachisées en fonction de la criticité du risque et du
l’entreprise de choisir les plus pertinents au nombre de risques couverts ; elles sont articulées de
regard de la stratégie de l’entreprise façon cohérente ; les indicateurs de performance
sont limités à 10 ; les seuils sont définis et leur
franchissement entraîne une réaction
C5. Accompagner l’entreprise dans la mise en Cr5. L’accompagnement est structuré : les contrôles
œuvre du plan de traitement en s’appuyant sont systématiques ; les actions de formation et
sur des indicateurs de suivi des d’information sont formalisées ; les outils de suivi
dysfonctionnements et en collectant de sont identifiés (tableaux de bord, documentation,
retours d’expérience afin de s’assurer de son fiches pratiques, bulletins d’information, brieffing…)
efficacité dans le temps
Cr6. La culture de gestion des risques est intégrée :
C6. Favoriser une culture de la gestion du Les salariés sont proactifs dans la gestion des
risque lié au système d’information dans risques ; ils rendent compte des dysfonctionnements
l’organisation en facilitant les remontées et d’incidents évités ; la gestion des risques fait
d’incidents de sécurité de l’information et leur partie
mesures
des processus métiers de l’entreprise ; des
liées à la sécurité de l’information sont
analyse afin de pérenniser les bénéfices réalisées de manière systématiques ; des mesures
obtenus de la démarche correctrices sont planifiées et leur efficacité est
mesurée
25/11/22 Révision n°85
1.9 Modalités de l’examen initial et de renouvellement
L’examen initial est réalisé par le passage de 2 questionnaires à choix multiples relatives à la mise en
place d’un audit des Systèmes de Management de la Sécurité de l’Information sur une plateforme
LMS BESTCERTIF ([Link] en mode supervisé par un surveillant:
1. Un questionnaire de 30 questions se rapportant aux connaissances
2. Un questionnaire de 50 questions se rapportant à une étude de cas complexe qui portera sur une
entreprise et présentera le contexte spécifique, les particularités de l’entreprise, les enjeux et tous
les éléments détaillés de l’entreprise
L’évaluation se fait à distance selon les modalités décrites dans la Procédure de Certification au
paragraphe 4.3. 1 Méthode d’évaluation
Durée : 2h00
Score minimum : obtenir 56 points sur 80
L’examen de renouvellement est réalisé par le passage d’un questionnaire à choix multiples relatif à
la mise en place d’un audit des Systèmes de Management de la Sécurité de l’Information sur une
plateforme LMS BESTCERTIF ([Link]
L’évaluation se fait à distance selon les modalités décrites dans la Procédure de Certification au
paragraphe 4.3. 1 Méthode d’évaluation
Durée : 1h00
Score minimum : obtenir 35 points sur 50
Le processus de re-certification peut prendre jusqu'à un mois.
1.10 Coût de la certification et du renouvellement
Le prix de la certification s’élève à 399 euros et son renouvellement à 175 euros
2. Procédure de certification
Voir la procédure de certification sur le site [Link] et en cliquant ici .
FAUVEL
Signature numérique
de FAUVEL
Date : 2022.11.25
16:15:23 +01'00'
25/11/22 Révision n°85