EBIOS RM et ISO 27005 : articuler la méthode et la norme
Mis à jour le
Deux objets de nature différente
ISO/IEC 27005:2022 (quatrième édition, publiée en octobre 2022) donne des préconisations pour gérer les risques liés à la sécurité de l'information, en appui des exigences d'ISO/IEC 27001:2022 ; elle s'inscrit elle-même dans les principes généraux d'ISO 31000:2018. EBIOS Risk Manager est une méthode opérationnelle publiée par l'ANSSI, organisée en cinq ateliers, dont le guide v1.5 déclare la conformité à ISO/IEC 27005:2022. La norme décrit ce qu'un processus de gestion des risques doit contenir ; la méthode décrit comment produire l'analyse.
Cette page ne refait pas la comparaison générale. Elle traite les quatre points qui posent problème sur le terrain : traduire le vocabulaire d'un cadre à l'autre, couvrir les risques que la méthode laisse de côté, répondre à un auditeur ISO 27001, et choisir l'approche selon la situation.
Correspondance du vocabulaire
Un registre des risques tenu au format ISO 27005 et une étude EBIOS RM peuvent décrire les mêmes risques avec des mots différents. Le tableau donne les correspondances utiles pour les relier. Les deux dernières colonnes de la ligne « valeur métier » viennent du glossaire du guide EBIOS RM ; les correspondances entre scénarios et approches d'identification sont l'usage courant, pas une table officielle.
| EBIOS RM (guide v1.5) | ISO/IEC 27005:2022 | Remarque |
|---|---|---|
| Valeur métier | Bien primaire (primary asset) | Correspondance donnée par le glossaire du guide ; équivalent des « biens essentiels » d'EBIOS 2010 |
| Bien support | Bien support (supporting asset) | Composants techniques, humains ou organisationnels sur lesquels reposent les valeurs métier |
| Source de risque (SR) | Source de risque (risk source) | Le glossaire du guide traduit SR par « risk origin » |
| Objectif visé (OV) | Pas d'objet dédié | À documenter avec la source de risque si l'on suit seulement la norme ; EBIOS RM en fait un objet à part entière |
| Scénario stratégique | Approche par les événements (event-based) | Analyse de haut niveau, estimée en gravité |
| Scénario opérationnel | Approche par les biens (asset-based) | Analyse détaillée des biens supports, menaces et vulnérabilités, estimée en vraisemblance |
| Gravité et vraisemblance | Conséquences et vraisemblance | Le niveau de risque combine les deux dans les deux cadres |
| Plan de traitement du risque | Plan de traitement des risques | Terme aligné dans la v1.5 (anciennement PACS) |
| Propriétaire | Propriétaire du risque (risk owner) | Terme aligné dans la v1.5 |
L'angle mort : les risques non intentionnels
Le guide EBIOS RM v1.5 le précise dans sa définition du scénario de risque : il ne considère que les scénarios de risque numérique de nature intentionnelle. Les risques accidentels et environnementaux y relèvent de l'approche par conformité (le socle). Or l'article 21 de NIS2 demande des mesures fondées sur une approche « tous risques », qui protège les réseaux, les systèmes d'information et leur environnement physique, et DORA couvre le risque lié aux TIC dans son ensemble, y compris les défaillances sans malveillance. ISO/IEC 27005 n'est pas limitée aux menaces intentionnelles.
Dans une étude EBIOS RM, les risques accidentels (panne, erreur d'exploitation, sinistre, défaillance non malveillante d'un prestataire) sont traités par le socle de sécurité de l'atelier 1 : règles d'hygiène, continuité, sauvegardes. Ce traitement par la conformité suffit souvent, mais il ne produit pas de scénario coté ; le guide permet toutefois d'ajouter des risques non délibérés ou non ciblés dans la cartographie des risques de l'atelier 5. Quand un régulateur ou un auditeur attend un registre « tous risques », il faut le compléter.
- Tenez un registre des risques non intentionnels au format ISO 27005, avec les mêmes échelles de gravité que l'étude EBIOS RM, pour pouvoir consolider.
- Appuyez-vous sur l'analyse d'impact sur l'activité (BIA) : DORA l'exige dans son article 11, paragraphe 5, avec des critères quantitatifs et qualitatifs.
- Dans le rapport d'étude, écrivez explicitement où sont traités les risques non intentionnels. Un auditeur cherche cette phrase.
Ce que vérifie un auditeur ISO 27001, et où le trouver dans une étude EBIOS RM
ISO/IEC 27001:2022 exige un processus, pas une méthode. Le tableau relie ses exigences sur le risque aux livrables d'une étude EBIOS RM, et signale ce que la méthode ne produit pas.
| Exigence ISO/IEC 27001:2022 | Ce que l'auditeur cherche | Dans une étude EBIOS RM |
|---|---|---|
| 6.1.2 a) critères de risque, dont les critères d'acceptation | Des échelles et des seuils fixés avant l'appréciation | Échelle de gravité (atelier 1), échelle de vraisemblance (atelier 4), seuils d'acceptation de la stratégie de traitement (atelier 5) |
| 6.1.2 b) résultats cohérents, valides et comparables | Des appréciations répétées qui donnent des résultats comparables | Échelles communes à toutes les études ; à défaut, la comparabilité n'est pas démontrable |
| 6.1.2 c) risques identifiés et propriétaires désignés | Une liste de risques, chacun avec un propriétaire | Scénarios de risque des ateliers 3 et 4 ; propriétaire désigné au cadrage |
| 6.1.2 d) et e) analyse et évaluation | Conséquences, vraisemblance, niveau de risque, priorités | Gravité (ateliers 1 et 3), vraisemblance (atelier 4), évaluation des risques (atelier 5) |
| 6.1.3 traitement et déclaration d'applicabilité | Mesures comparées à l'annexe A, plan approuvé et risques résiduels acceptés par les propriétaires | Plan de traitement et acceptation (atelier 5) ; la déclaration d'applicabilité reste à produire hors de la méthode |
| 8.2 et 8.3 appréciation à intervalles planifiés, mise en œuvre du traitement | Des preuves datées d'exécution et de suivi | Cycles stratégique et opérationnel fixés à l'atelier 1 ; versions successives de l'étude |
Quelle approche selon la situation
Dans la plupart des organisations, la réponse est donc « les deux, à deux niveaux » : la norme pour le processus, la méthode pour les études. Le guide EBIOS RM atelier par atelier détaille la seconde.
| Situation | Approche conseillée | Pourquoi |
|---|---|---|
| Homologation de sécurité d'un système d'information | EBIOS RM complète, ateliers 1 à 5 | Le guide cite l'homologation comme cas d'usage d'une étude complète et fine |
| Certification ISO 27001 d'un périmètre | Processus ISO 27005 au niveau du SMSI ; EBIOS RM ou toute méthode documentée pour les études | La norme exige un processus reproductible, pas une méthode donnée |
| Entité essentielle au sens de NIS2 | Une analyse par système d'information ou par activité couvrant tous ses SI | Le ReCyF (mesure 16.2) l'exige et précise que la méthode EBIOS RM peut être utilisée |
| Entité financière soumise à DORA | Méthode d'évaluation intégrée au cadre de gestion du risque TIC, avec indicateurs quantitatifs ou qualitatifs | Le règlement délégué 2024/1774 (article 3) impose une méthode documentée, sans en nommer une |
| Projet livré en itérations courtes | Étude préliminaire (ateliers 1, 2, 3 et 5, l'atelier 5 limité au plan de traitement), approfondie ensuite | Grille des usages du guide EBIOS RM |
| Risques accidentels et continuité | Registre ISO 27005 et analyse d'impact sur l'activité | Les scénarios EBIOS RM ne couvrent que l'intentionnel ; le socle traite l'accidentel par la conformité |
| Groupe doté d'une fonction de gestion des risques d'entreprise | ISO 31000 comme cadre commun, risques cyber consolidés dans la cartographie globale | Les échelles cyber doivent pouvoir se lire dans les échelles du groupe |
Pièges d'articulation
Ces erreurs apparaissent surtout lorsque le SMSI et les études de risque sont tenus par des équipes différentes.
- Deux jeux d'échelles. Si le registre ISO 27005 du SMSI et les études EBIOS RM n'utilisent pas les mêmes échelles de gravité et de vraisemblance, chaque consolidation devient une traduction manuelle, et la comparabilité exigée par ISO 27001 (6.1.2 b) n'est plus démontrable.
- Une double saisie sans lien. Recopier les risques d'une étude dans le registre sans référence à l'étude source fait diverger les deux en quelques mois. Gardez un identifiant commun par scénario.
- Confondre conformité de la méthode et conformité du processus. Que la méthode EBIOS RM soit conforme à ISO 27005 ne rend pas conforme le processus de l'organisation : fréquence, propriétaires, revue de direction restent à organiser.
- Oublier la déclaration d'applicabilité. Elle n'est pas un livrable EBIOS RM ; le socle de l'atelier 1 peut toutefois s'appuyer sur l'annexe A d'ISO 27001 pour la préparer.
- Prendre une préconisation pour une exigence. ISO 27005 donne des préconisations ; les exigences certifiables sont dans ISO 27001.
Sources
- ISO/IEC 27005:2022, catalogue ISO
- ISO/IEC 27001:2022, catalogue ISO
- ISO 31000:2018, catalogue ISO
- ANSSI, La méthode EBIOS Risk Manager, le guide, version 1.5 (ANSSI-PA-048, septembre 2024)
- ANSSI, L'ANSSI met à jour la méthode EBIOS Risk Manager (26 mars 2024)
- Directive (UE) 2022/2555 (NIS2), EUR-Lex
- Règlement (UE) 2022/2554 (DORA), EUR-Lex
- Règlement délégué (UE) 2024/1774 de la Commission (RTS gestion du risque TIC), EUR-Lex
- ANSSI, ReCyF : Référentiel Cyber France, version 2.5 du 17/03/2026 (document de travail)