ISO/IEC 27005 : le guide complet de la gestion des risques de sécurité de l'information (2026)
information-security
audit-certification

ISO/IEC 27005 : le guide complet de la gestion des risques de sécurité de l'information (2026)

Tout ce qu'il faut savoir sur ISO/IEC 27005:2022 : positionnement par rapport à ISO 27001, ISO 31000 et EBIOS Risk Manager, processus, certification PECB Risk Manager. Le guide expert.

Henri HAENNI - Expert in Business Continuity, Risk Management and Information Security Governance
Henri HAENNI
12 min read

ISO/IEC 27005:2022 est la norme internationale de référence pour la gestion des risques liés à la sécurité de l'information. Compagnon opérationnel d'ISO/IEC 27001, elle ne fixe pas d'exigences certifiables pour l'organisation mais fournit des lignes directrices structurées pour identifier, analyser, évaluer et traiter les risques, en cohérence avec ISO 31000. Elle outille les RSSI, risk managers, consultants GRC et auditeurs qui construisent ou évaluent un système de management de la sécurité de l'information (SMSI).

ISO 27005 en 30 secondes

ISO/IEC 27005 ne se certifie pas au niveau de l'organisation. La certification associée porte sur les personnes : PECB ISO/IEC 27005 Risk Manager pour les praticiens qui conduisent les évaluations de risques d'un SMSI. Format de l'examen : 2 heures, à choix multiples, en plusieurs langues. Format de la formation chez Abilene Academy : 3 jours en présentiel, classe virtuelle ou auto-formation.

ISO/IEC 27005:2022 — définition

Sécurité de l'information, cybersécurité et protection de la vie privée — Lignes directrices sur la gestion des risques liés à la sécurité de l'information. Norme internationale publiée par l'ISO et la CEI en octobre 2022, qui fournit des lignes directrices (et non des exigences certifiables) pour la gestion des risques de sécurité de l'information. Conçue pour soutenir la mise en œuvre d'un SMSI conforme à ISO/IEC 27001 et alignée sur l'approche générale d'ISO 31000. Source : ISO/IEC 27005:2022, article 1.

Qu'est-ce qu'ISO/IEC 27005 et à quoi sert-elle ?

ISO/IEC 27005 est une norme de lignes directrices publiée par l'ISO et la CEI qui définit comment conduire une démarche de gestion des risques au sein d'un système de management de la sécurité de l'information. Trois caractéristiques la distinguent dans le paysage normatif.

  • Norme de guidance, pas norme certifiable. Aucune entreprise n'obtient une « certification ISO 27005 » ; le mot-clé revient régulièrement sur le marché, mais il désigne en réalité soit une certification individuelle (PECB ISO 27005 Risk Manager), soit l'alignement d'une démarche de gestion des risques sur les lignes directrices de la norme.
  • Spécifique à la sécurité de l'information. Elle adresse les risques affectant la confidentialité, l'intégrité et la disponibilité des actifs informationnels, par opposition aux risques financiers, opérationnels ou stratégiques qui relèvent du périmètre général d'ISO 31000.
  • Alignée sur ISO 31000. La révision 2022 a renforcé cet alignement, notamment au niveau du vocabulaire et de la structure du processus. ISO 27005 fournit le détail opérationnel propre au domaine SMSI tout en respectant le cadre parapluie qu'ISO 31000 propose pour l'ensemble du management des risques.

En pratique, ISO 27005 répond à une exigence précise d'ISO/IEC 27001 : l'article 6.1.2 demande à l'organisation de définir et d'appliquer un processus d'appréciation des risques liés à la sécurité de l'information. ISO 27001 dit qu'il faut le faire ; ISO 27005 explique comment le faire. C'est la raison pour laquelle, dans tout projet ISO 27001, la question « quelle méthode de gestion des risques utilisez-vous ? » revient en audit, et la réponse la plus défendable internationalement est « une démarche alignée sur ISO/IEC 27005 ».

Comment ISO 27005 s'articule-t-elle avec ISO 27001 et ISO 31000 ?

Widget

Diagramme en couches montrant la hiérarchie normative : ISO 31000 comme cadre parapluie de management du risque en haut, ISO/IEC 27005 comme spécialisation pour la sécurité de l'information au milieu, ISO/IEC 27001 comme norme certifiable du SMSI qui s'appuie sur 27005 en bas, et EBIOS Risk Manager comme méthode opérationnelle complémentaire d'origine ANSSI sur le côté.

ISO 27005 occupe une position charnière. ISO 31000 fixe les principes généraux de management du risque applicables à toute organisation et à toute catégorie de risque (financier, opérationnel, stratégique, conformité, sécurité, environnement, etc.). ISO 27005 prend ces principes et les spécialise pour les risques de sécurité de l'information. ISO 27001 fixe les exigences certifiables d'un SMSI et s'appuie sur la gestion des risques pour calibrer le niveau de protection requis. EBIOS Risk Manager, la méthode publiée par l'ANSSI, apporte une démarche opérationnelle prescriptive que beaucoup d'organisations européennes utilisent à l'intérieur du cadre ISO 27005.

Quels sont les principes du processus de gestion des risques selon ISO 27005 ?

ISO/IEC 27005:2022 organise la gestion des risques de sécurité de l'information autour d'un processus structuré composé de cinq grandes activités. Cette structure suit l'alignement renforcé avec ISO 31000:2018 introduit par la révision 2022.

  • Établissement du contexte — définition du périmètre, des objectifs, des critères, des parties intéressées
  • Appréciation des risques — comprend trois sous-activités : identification, analyse, évaluation
  • Traitement des risques — choix des options de traitement et plan de mise en œuvre
  • Communication et consultation — activité continue, transversale à toutes les autres
  • Surveillance et revue — activité continue qui veille à ce que les risques restent maîtrisés dans le temps

Note pédagogique : pourquoi on entend parler de « 7 étapes »

Comme l'appréciation des risques se décompose elle-même en trois sous-activités (identification, analyse, évaluation), certains praticiens et formateurs comptent sept étapes opérationnelles au lieu de cinq grandes activités. ISO/IEC 27005:2022 ne fixe pas elle-même un compte unique : la présentation en sept étapes est une interprétation pratique répandue, pas la formulation littérale du standard. Les deux lectures sont compatibles, à condition de garder à l'esprit que c'est un découpage pédagogique.

Widget

Diagramme circulaire montrant le cycle itératif ISO 27005 : établissement du contexte, identification des risques, analyse des risques, évaluation des risques, traitement des risques. Au centre, deux activités transversales continues : communication et consultation, surveillance et revue.

L'établissement du contexte

Cette première activité fixe le périmètre du SMSI à couvrir, les objectifs de la démarche de risque, les critères d'évaluation (niveaux d'impact et de vraisemblance, seuil de tolérance), et identifie les parties intéressées. C'est l'étape la plus souvent expédiée et la plus structurante : un mauvais cadrage du contexte rend toute la démarche aval inopérante. Les audits ISO 27001 qui débouchent sur des non-conformités côté risques tracent presque toujours l'origine du problème à un contexte mal défini.

L'identification des risques

Identifier les actifs (informationnels, processus, technologiques, humains), les menaces qui pèsent sur ces actifs, les vulnérabilités exploitables et les impacts potentiels en cas de scénario réalisé. La sortie de cette étape est une cartographie des scénarios de risque à analyser.

L'analyse des risques

Estimer la vraisemblance et l'impact de chaque scénario, en utilisant des méthodes qualitatives, semi-quantitatives ou quantitatives. ISO 27005 ne prescrit aucune méthode spécifique ; elle laisse l'organisation choisir l'approche adaptée à son contexte. C'est précisément cette ouverture qui rend la norme utile mais qui exige du Risk Manager un jugement professionnel solide pour choisir la méthode défendable face à un auditeur.

L'évaluation des risques

Comparer le niveau de risque calculé aux critères d'acceptation définis lors de l'établissement du contexte, et prioriser les risques à traiter. Cette étape produit la liste des risques qui passent au traitement et ceux qui peuvent être acceptés en l'état.

Le traitement des risques

Pour chaque risque jugé inacceptable, ISO 27005 propose quatre options de traitement standard :

  • Modifier le risque — réduire la vraisemblance ou l'impact en mettant en place des mesures de sécurité
  • Conserver le risque — acceptation explicite et documentée, généralement validée au niveau direction
  • Éviter le risque — renoncer à l'activité ou à la décision qui génère le risque
  • Partager le risque — transfert ou partage via assurance, sous-traitance ou clauses contractuelles

Les mesures de sécurité retenues lorsqu'on opte pour la modification du risque s'appuient typiquement sur le catalogue d'ISO/IEC 27002:2022, qui propose 93 mesures réparties en 4 thèmes (organisationnel, personnel, physique, technologique). Le passage de l'évaluation des risques au choix des mesures, puis à la rédaction de la Déclaration d'Applicabilité (SoA, Statement of Applicability), est le point de jonction critique entre ISO 27005 et ISO 27001.

La communication, la consultation, la surveillance et la revue

Ces deux activités traversent tout le cycle. La communication maintient l'alignement entre les parties intéressées (direction, métiers, opérationnels, audit, régulateurs). La surveillance veille à ce que le contexte n'évolue pas à l'insu de l'organisation et que les risques résiduels restent maîtrisés. C'est l'étape qui distingue un programme de gestion des risques vivant d'un exercice ponctuel destiné à l'audit.

ISO 27005 vs ISO 27001 : quelle est la différence ?

ISO/IEC 27005 vs ISO/IEC 27001 : comparaison rapide

Dimension: Type de norme

ISO/IEC 27005:2022Lignes directrices (guidance)
ISO/IEC 27001:2022Exigences certifiables

Dimension: Objet

ISO/IEC 27005:2022Gestion des risques de sécurité de l'information
ISO/IEC 27001:2022Système de management de la sécurité de l'information (SMSI)

Dimension: Certifiable au niveau organisation

ISO/IEC 27005:2022Non
ISO/IEC 27001:2022Oui, par organisme tiers accrédité

Dimension: Certification individuelle associée

ISO/IEC 27005:2022PECB ISO/IEC 27005 Risk Manager
ISO/IEC 27001:2022PECB ISO/IEC 27001 Lead Implementer, Lead Auditor

Dimension: Relation entre les deux

ISO/IEC 27005:2022Alimente le processus d'appréciation des risques exigé par 27001
ISO/IEC 27001:2022Article 6.1.2 exige un processus d'appréciation des risques, qu'ISO 27005 fournit

Dimension: Public principal

ISO/IEC 27005:2022Risk Managers, RSSI, consultants risque
ISO/IEC 27001:2022RSSI, chefs de projet SMSI, auditeurs

ISO 27001 fixe le quoi (les exigences certifiables du SMSI), ISO 27005 fournit le comment côté gestion des risques. Pour un RSSI qui pilote un projet de certification ISO 27001, maîtriser ISO 27005 (ou une méthode équivalente comme EBIOS RM) n'est pas optionnel : c'est la seule façon de défendre le processus d'appréciation des risques face à un Lead Auditor.

ISO 27005 vs ISO 31000 : quelle est la différence ?

ISO 31000 est la norme parapluie de management du risque. Elle s'applique à toutes les catégories de risque (financier, opérationnel, stratégique, conformité, sécurité, environnement) et à toute organisation, quel que soit le secteur ou la taille. ISO 27005 est sa spécialisation pour la sécurité de l'information.

  • ISO 31000:2018 — principes généraux, vocabulaire commun, cadre et processus haut niveau, applicable à tout type de risque
  • ISO/IEC 27005:2022 — même logique de processus, mais avec le détail opérationnel propre aux actifs informationnels, aux menaces cyber et au lien avec ISO 27001

En pratique : une organisation qui n'a qu'un seul programme de risque significatif (le risque sécurité) peut s'appuyer uniquement sur ISO 27005. Une organisation qui pilote un programme ERM (Enterprise Risk Management) couvrant plusieurs catégories de risque utilise ISO 31000 comme ossature commune et ISO 27005 comme spécialisation pour le silo sécurité. Les deux normes sont conçues pour s'emboîter : la révision 2022 d'ISO 27005 a renforcé cet alignement, notamment au niveau de la terminologie.

ISO 27005 vs EBIOS Risk Manager : quelle est la différence ?

ISO/IEC 27005 vs EBIOS Risk Manager : comparaison rapide

Dimension: Origine

ISO/IEC 27005:2022ISO/IEC (international)
EBIOS Risk Manager (2018)ANSSI (France)

Dimension: Type

ISO/IEC 27005:2022Norme de lignes directrices, latitude méthodologique
EBIOS Risk Manager (2018)Méthode prescriptive, structure en 5 ateliers

Dimension: Approche d'analyse

ISO/IEC 27005:2022Plutôt par menace, vulnérabilité, actif
EBIOS Risk Manager (2018)Par scénarios stratégiques et opérationnels, à partir de sources de risque

Dimension: Reconnaissance

ISO/IEC 27005:2022Internationale, dominante en Europe et hors UE
EBIOS Risk Manager (2018)Européenne, dominante en France et secteur public/financier UE

Dimension: Certifications individuelles

ISO/IEC 27005:2022PECB ISO/IEC 27005 Risk Manager
EBIOS Risk Manager (2018)PECB EBIOS Risk Manager

Dimension: Compatibilité avec ISO 27001

ISO/IEC 27005:2022Conçue pour s'y intégrer (article 6.1.2)
EBIOS Risk Manager (2018)Compatible, souvent utilisée à l'intérieur du cadre ISO 27005

EBIOS Risk Manager est plus prescriptive : elle impose une démarche structurée en cinq ateliers (cadrage et socle de sécurité, sources de risque, scénarios stratégiques, scénarios opérationnels, traitement du risque). ISO 27005 laisse plus de latitude méthodologique. Les deux sont complémentaires : ISO 27005 fournit le cadre normatif international qu'un auditeur ISO 27001 reconnaîtra ; EBIOS RM apporte une méthode opérationnelle prescriptive qui convient particulièrement bien aux organisations soumises à la doctrine ANSSI (administrations françaises, opérateurs d'importance vitale, certains acteurs financiers). De nombreux praticiens européens détiennent les deux certifications PECB pour pouvoir s'adapter au contexte client.

Qu'est-ce qui a changé entre ISO 27005:2018 et ISO 27005:2022 ?

ISO/IEC 27005:2022 a remplacé ISO/IEC 27005:2018 en octobre 2022. Les évolutions principales documentées par l'ISO et confirmées dans les supports de formation PECB :

Évolutions principales entre ISO/IEC 27005:2018 et ISO/IEC 27005:2022

Aspect: Alignement avec ISO 31000

Évolution 2018 → 2022Alignement renforcé sur ISO 31000:2018, notamment au niveau de la terminologie et de la structure du processus de management du risque

Aspect: Articulation avec ISO 27001:2022

Évolution 2018 → 2022Mise à jour de l'articulation avec la révision 2022 d'ISO/IEC 27001 et son Annexe A restructurée (93 mesures, 4 thèmes via ISO 27002:2022)

Aspect: Vocabulaire

Évolution 2018 → 2022Clarification du vocabulaire, notamment autour des notions de scénario de risque et de critères de risque

Aspect: Structure interne

Évolution 2018 → 2022Restructuration de la présentation des activités, plus pédagogique et plus directement utilisable en projet

Aspect: Philosophie du standard

Évolution 2018 → 2022Inchangée : norme de lignes directrices, non certifiable au niveau organisation, qui laisse l'organisation choisir sa méthode opérationnelle

À retenir si vous étiez sur ISO 27005:2018

La révision 2022 ne change pas la philosophie fondamentale de la norme. Une organisation conforme à ISO 27005:2018 ne refait pas son SMSI ; elle réaligne son vocabulaire et vérifie la cohérence avec ISO/IEC 27001:2022. La maintenance porte essentiellement sur la documentation et la formation des équipes, pas sur l'architecture du processus de gestion des risques.

Comment se former à ISO 27005 ? La certification PECB Risk Manager

La certification individuelle de référence pour ISO 27005 est la PECB ISO/IEC 27005 Risk Manager, conçue pour les praticiens qui conduisent les évaluations de risques d'un SMSI. C'est la certification reconnue internationalement pour démontrer la maîtrise de la méthodologie.

Certification PECB ISO/IEC 27005 Risk Manager : format et exigences

Élément: Durée de la formation

Détail3 jours (formation Risk Manager standard, examen inclus à la fin du parcours)

Élément: Format de l'examen

Détail2 heures, à choix multiples, formats papier-crayon ou en ligne

Élément: Langues disponibles

DétailFrançais, anglais, espagnol et autres selon les sessions

Élément: Prérequis formels

DétailAucun ; connaissance préalable d'ISO/IEC 27001 et des concepts de SMSI recommandée

Élément: Public visé

DétailRSSI, risk managers, consultants GRC, auditeurs internes et externes, chefs de projet SMSI

Élément: Validité du certificat

Détail3 ans, avec exigences de maintenance PECB (crédits CPD, formation continue)

Élément: Niveau supérieur disponible

DétailISO/IEC 27005 Lead Risk Manager (formation 5 jours, examen 3 heures)

Pour les conditions exactes de l'examen (score minimum requis, nombre de questions selon la version active, conditions de repassage), le portail candidat PECB fait foi : les paramètres évoluent ponctuellement et la version officielle prime sur tout résumé externe.

La formation chez Abilene Academy est délivrée en français, anglais et espagnol, en présentiel à Lausanne et Genève, en classe virtuelle, en e-learning ou en auto-formation accompagnée. Abilene Academy est le seul Partenaire PECB Titanium en Suisse, avec un taux de réussite aux examens PECB de 99 % et plus de 2 500 professionnels formés dans plus de 120 pays.

Combien dure et combien coûte la formation ISO 27005 Risk Manager ?

La formation PECB ISO/IEC 27005 Risk Manager dure 3 jours en présentiel ou en classe virtuelle, avec l'examen PECB de 2 heures programmé en fin de formation ou à distance dans les semaines qui suivent. Pour un parcours plus poussé (cas pratiques étendus, préparation à des fonctions d'encadrement de programme risque), le niveau ISO/IEC 27005 Lead Risk Manager s'étend sur 5 jours, avec un examen de 3 heures.

Le tarif typique en Suisse francophone se situe dans une fourchette comparable à celle des autres certifications PECB Risk Manager équivalentes, examen PECB inclus. Le tarif varie selon le format (présentiel, classe virtuelle, e-learning, auto-formation), la langue, et les services associés (préparation renforcée à l'examen, support post-formation, modalités intra-entreprise). Pour un devis personnalisé en fonction du contexte (individuel ou équipe, format, dates), contactez request@abileneacademy.ch.

Comment intégrer ISO 27005 dans un projet ISO 27001 ?

Pour les RSSI et chefs de projet SMSI, ISO 27005 entre en jeu dès la phase de cadrage d'un projet ISO 27001, juste après la définition du contexte du SMSI. La séquence pratique se déroule en six étapes.

Intégrer ISO 27005 dans un projet ISO 27001 — séquence en 6 étapes
Séquence opérationnelle utilisée chez Abilene Academy sur les missions d'implémentation ISO 27001 en Suisse romande, dans le secteur financier, technologique et des infrastructures critiques.
  • 1. Définir le contexte du SMSI (ISO 27001, article 4) → devient l'input direct de l'établissement du contexte ISO 27005
  • 2. Construire la méthodologie d'appréciation des risques (ISO 27001, article 6.1.2) → ISO 27005 fournit le cadre, le choix de la méthode opérationnelle (qualitative, semi-quantitative, EBIOS RM, autre) est à documenter
  • 3. Conduire la première itération complète d'appréciation des risques sur le périmètre → identification, analyse, évaluation
  • 4. Définir le plan de traitement des risques → choix des options de traitement et des mesures (catalogue ISO/IEC 27002:2022)
  • 5. Rédiger la Déclaration d'Applicabilité (SoA) → justification des 93 mesures de l'Annexe A retenues, modifiées ou exclues
  • 6. Intégrer les revues de risque dans le cycle PDCA du SMSI → cadence de revue, déclencheurs de réévaluation, surveillance continue

Sur un projet de certification ISO 27001, les étapes 1 à 5 prennent typiquement 2 à 4 mois pour un périmètre ciblé dans une organisation de taille intermédiaire, davantage si le périmètre couvre plusieurs sites ou entités juridiques. Le calendrier court n'est pas un signe de mauvaise qualité ; le calendrier long n'est pas un signe de rigueur. Ce qui compte, c'est la traçabilité entre l'analyse de risque, le choix des mesures et la SoA — c'est la première chose qu'un Lead Auditor ISO 27001 vérifie.

ISO 27005 et le contexte réglementaire actuel

Plusieurs cadres réglementaires européens font monter la demande de compétences en gestion des risques de sécurité de l'information : la directive NIS 2, le règlement DORA pour les services financiers, et le règlement européen sur l'IA exigent tous des démarches structurées d'évaluation des risques cyber. ISO 27005 ne satisfait pas automatiquement ces exigences, mais elle fournit le cadre méthodologique le plus largement reconnu pour les construire.

Pour chaque texte, les exigences précises évoluent avec les actes délégués, les standards techniques (RTS, ITS) et les guidances des autorités nationales. Les pages dédiées à chaque cadre sur le site Abilene Academy listent les sources officielles et les dates d'application à jour :

L'effet pratique pour les Risk Managers : la maîtrise d'ISO 27005 (ou d'une méthode équivalente comme EBIOS RM) devient une compétence transverse qui se monétise sur plusieurs cadres réglementaires à la fois, plutôt qu'une qualification spécialisée par texte.

Le regard du formateur : où s'arrête la norme, où commence le jugement

Vue terrain par Henri Haenni — Formateur principal Abilene Academy, certifié PECB ISO/IEC 27005 Risk Manager, ISO 31000 Lead Risk Manager, EBIOS Risk Manager, ISO/IEC 27001 Lead Implementer

Sur le terrain, les Risk Managers ne suivent pas la norme ligne par ligne. Ils s'appuient sur la séquence ISO 27005 pour structurer leur démarche, puis adaptent la méthode au contexte de l'organisation. C'est précisément ce qui rend la norme utile : elle structure sans contraindre. Le piège, c'est de la traiter comme une procédure rigide. ISO 27005 est un guide. La valeur du Risk Manager, c'est de savoir où la norme s'arrête et où le jugement professionnel commence : choix de la méthode d'analyse, calibrage des critères, arbitrage des options de traitement avec la direction. Ces zones-là ne s'apprennent pas dans la norme. Elles se construisent en projet.

Questions fréquentes sur ISO 27005

Les questions les plus fréquentes reçues lors des sessions de formation PECB ISO/IEC 27005 Risk Manager chez Abilene Academy. Pour les réponses détaillées et les questions liées, consultez aussi la base d'atomic answers liée à cet article.

Sources et références

Formations Abilene Academy associées : ISO/IEC 27005 Risk Manager · ISO/IEC 27001 Lead Implementer · ISO 31000 Risk Manager · EBIOS Risk Manager.

Articles complémentaires : Formation ISO 27001 en Suisse — le guide complet 2026 · ISO 27001 pour les FinTech suisses face à FINMA · EBIOS Risk Manager — méthode et certification PECB.

Questions fréquentes

ISO/IEC 27005:2022 est la norme internationale de lignes directrices pour la gestion des risques liés à la sécurité de l'information. Elle ne fixe pas d'exigences certifiables pour l'organisation : elle fournit un cadre méthodologique pour identifier, analyser, évaluer et traiter les risques d'un SMSI, en cohérence avec ISO 31000. C'est le compagnon opérationnel d'ISO/IEC 27001, qui exige un processus d'appréciation des risques sans dire comment le construire.

ISO/IEC 27001 fixe les exigences d'un système de management de la sécurité de l'information et est certifiable par un organisme tiers. ISO/IEC 27005 est une norme de lignes directrices, non certifiable au niveau organisation, qui explique comment conduire le processus d'appréciation des risques exigé par l'article 6.1.2 d'ISO 27001. Les deux sont complémentaires : ISO 27001 fixe le quoi, ISO 27005 fournit le comment côté risques.

L'examen PECB ISO/IEC 27005 Risk Manager dure 2 heures. Il est disponible en format papier-crayon ou en ligne, en plusieurs langues dont le français et l'anglais. Il évalue la maîtrise du processus d'appréciation des risques de sécurité de l'information, l'articulation avec ISO/IEC 27001 et ISO 31000, et la capacité à conduire une démarche de bout en bout. Pour les conditions exactes (format, score minimum, langues disponibles selon la session), consultez le portail candidat PECB.

Pour un périmètre de SMSI ciblé dans une organisation de taille intermédiaire, la construction de la méthodologie ISO 27005 et la première itération complète (établissement du contexte, identification, analyse, évaluation, plan de traitement) prend généralement 2 à 4 mois. La maintenance ensuite intègre des revues de risque trimestrielles ou semestrielles. Les organisations multisites ou multientités nécessitent davantage de temps, principalement pour le travail d'établissement du contexte sur chaque périmètre.

Formations associées

Formations mentionnées dans cet article

Questions associées

Réponses expertes mentionnées dans cet article

Qu'est-ce que la norme ISO/IEC 27005 ?

ISO/IEC 27005:2022 est la norme internationale qui fournit des lignes directrices pour la gestion des risques liés à la sécurité de l'information. Publiée en octobre 2022 par l'ISO et la CEI, elle aide les organisations à mettre en œuvre les exigences de gestion des risques de la clause 6.1 d'ISO/IEC 27001. C'est une norme non-certifiable : elle fournit des lignes directrices, pas des exigences certifiables.

Lire la réponse

Quelle est la différence entre ISO 27001 et ISO 27005 ?

ISO/IEC 27001:2022 est la norme certifiable qui définit les exigences d'un Système de Management de la Sécurité de l'Information (SMSI). ISO/IEC 27005:2022 est une norme de lignes directrices, non-certifiable, qui détaille comment gérer les risques de sécurité de l'information. ISO 27001 spécifie qu'il faut gérer les risques ; ISO 27005 explique comment.

Lire la réponse

Quelle est la différence entre ISO 27005 et EBIOS Risk Manager ?

ISO/IEC 27005:2022 est une norme internationale qui décrit le processus de gestion des risques de sécurité de l'information. EBIOS Risk Manager (EBIOS RM) est une méthode publique éditée par l'ANSSI qui peut être utilisée aux côtés d'ISO 27005 pour opérationnaliser l'analyse de risques, avec un focus marqué sur les scénarios de menace cyber.

Lire la réponse

Quelle est la différence entre ISO 27005 et ISO 31000 ?

ISO 31000:2018 est la norme internationale généraliste de gestion des risques, applicable à tout type de risque dans toute organisation. ISO/IEC 27005:2022 est alignée sur les principes d'ISO 31000 et basée sur sa structure, mais elle se concentre spécifiquement sur les risques liés à la sécurité de l'information.

Lire la réponse

Qu'apporte la version 2022 d'ISO 27005 par rapport à 2018 ?

ISO/IEC 27005:2022 a été publiée en octobre 2022 et succède à l'édition 2018. Les évolutions confirmées concernent l'alignement terminologique avec ISO 27001:2022 et ISO 31000:2018, et la mise à jour du vocabulaire autour des notions de risque, menace et vulnérabilité.

Lire la réponse

Combien coûte la formation ISO 27005 Risk Manager ?

Le tarif de la formation ISO/IEC 27005 Risk Manager varie selon le format (présentiel, distanciel, intra-entreprise) et selon les sessions disponibles. Abilene Academy propose un devis personnalisé sur la page de formation. Le coût total inclut généralement la formation, le support officiel PECB et l'examen de certification.

Lire la réponse

Quelle est la durée d'une formation ISO 27005 Risk Manager ?

La formation PECB Certified ISO/IEC 27005 Risk Manager dure 5 jours (40 heures), examen inclus. L'examen de certification dure 2 heures et se déroule le dernier jour de formation.

Lire la réponse
Tags:#ISO 27005#ISO/IEC 27005#Gestion des risques#SMSI#PECB#Risk Manager#ISO 27001#ISO 31000#EBIOS#Sécurité de l'information

Se certifier

ISO 27001, NIS2, gouvernance de l'IA & plus. Rejoignez 2 500+ professionnels.

Voir les formations
Demander à notre IA

Related Articles

Continue exploring topics that matter to your organization

Nous utilisons des cookies pour améliorer votre expérience

Les cookies nécessaires sont toujours actifs. Vous pouvez accepter, refuser les cookies non essentiels, ou personnaliser vos préférences.