ISO/IEC 27005 : maîtriser la gestion des risques de sécurité
L’ISO/IEC 27005 fournit les lignes directrices pour identifier, analyser et traiter les risques de sécurité de l’information. Un pilier indispensable pour donner du sens à votre SMSI.

Au cœur de tout système de management de la sécurité de l’information se trouve une question simple mais structurante : quels sont les risques, et comment les traiter ? L’ISO/IEC 27001 exige une approche par les risques, mais ne décrit pas en détail la méthode. C’est précisément le rôle de l’ISO/IEC 27005, qui propose des lignes directrices complètes pour gérer les risques liés à la sécurité de l’information.
Un processus en plusieurs temps
La norme décrit un processus itératif et continu, qui s’intègre naturellement dans la dynamique d’amélioration du SMSI.
- Établissement du contexte et des critères de risque
- Identification des actifs, menaces et vulnérabilités
- Analyse et estimation de la vraisemblance et de l’impact
- Évaluation et hiérarchisation des risques
- Traitement : réduire, transférer, éviter ou accepter
Pourquoi c’est essentiel
Une analyse de risques rigoureuse évite deux écueils fréquents : surinvestir dans des protections superflues, ou négliger des menaces réelles. Elle permet d’allouer les ressources là où elles comptent et de justifier les décisions de sécurité auprès de la direction. C’est aussi la colonne vertébrale de la déclaration d’applicabilité exigée par l’ISO 27001.
Une compétence transverse
Maîtriser la gestion des risques sert bien au-delà de l’ISO 27001 : c’est un prérequis pour répondre aux exigences de NIS2, de DORA ou de l’AI Act, qui reposent tous sur une logique d’analyse de risques. Former un ou plusieurs collaborateurs à l’ISO/IEC 27005 dote l’organisation d’une capacité d’analyse durable.
Kcenter Formation propose des sessions dédiées à la gestion des risques, afin que vos équipes sachent conduire une appréciation des risques pertinente et défendable.
