APPRÉCIATION DES RISQUES ISO 27001

L'appréciation des risques ISO 27001, documentée et répétable

Au cœur d'un SMSI ISO/IEC 27001, il y a une appréciation des risques que l'auditeur relira : des critères stables, des risques attribués à des propriétaires, des résultats comparables d'une fois sur l'autre. C'est ce qu'AIRA rend facile à tenir.

Voir le produit

Ce que la norme attend, en substance

ISO/IEC 27001:2022 ne fixe pas de méthode d'analyse de risque. Elle fixe des résultats attendus, répartis entre la planification (clause 6) et le fonctionnement (clause 8). Résumé dans nos mots, et sans prétendre remplacer la lecture de la norme :

ClauseCe qu'elle attend
6.1.2Un processus d'appréciation des risques défini et appliqué : des critères de risque (dont l'acceptation), des résultats cohérents et comparables d'une appréciation à l'autre, des risques identifiés et attribués à un propriétaire, analysés en conséquences et en vraisemblance, puis évalués et priorisés.
6.1.3Un processus de traitement : choisir les options de traitement, déterminer les mesures nécessaires, les confronter à l'annexe A, établir la déclaration d'applicabilité, formuler un plan de traitement, et obtenir des propriétaires des risques l'approbation de ce plan et l'acceptation des risques résiduels.
8.2Réaliser l'appréciation à intervalles planifiés, et lors de changements significatifs, en conservant des informations documentées sur les résultats.
8.3Mettre en œuvre le plan de traitement, et en conserver la trace.

ISO/IEC 27005 donne les lignes directrices pour mener cette appréciation ; la méthode EBIOS Risk Manager de l'ANSSI en est une déclinaison possible. La norme, elle, juge le résultat : un auditeur cherchera des critères stables, des propriétaires nommés, des décisions tracées.

Ce qu'AIRA rend facile à tenir

Des critères de risque stables

La matrice de cotation se règle une fois pour tout l'espace : format, échelles d'impact et de vraisemblance, bandes de niveau, et si vous le souhaitez des plages en euros. Toutes les analyses, qu'elles viennent de l'IA ou d'une saisie manuelle, sont cotées sur cette même matrice : c'est ce qui rend les résultats comparables d'une appréciation à l'autre.

Des risques attribués et analysés

Chaque risque du registre est rattaché à un actif ou à un projet et porte un propriétaire. Il est analysé en impact et en vraisemblance, avant et après mesures, avec la justification de chaque note. Une analyse automatisée prépare ces éléments ; l'analyste les valide avant qu'ils n'entrent au registre.

Un traitement approuvé par le propriétaire

Pour chaque risque, un traitement est choisi : réduire, accepter, transférer ou éviter. La lettre de risque porte la décision, et son propriétaire la signe, acceptation du risque résiduel comprise. Les actions du plan de traitement ont un responsable, une échéance et un retard calculé.

Des mesures confrontées à l'annexe A

Avec l'offre Pro et supérieures, vous déclarez qu'ISO 27001 s'applique à une entité de votre organisation. AIRA en déduit les mesures attendues sur chaque type d'actif et montre les écarts, actif par actif. Les repères de l'annexe A y figurent par leur numéro, avec des intitulés écrits par nous : AIRA ne reproduit pas le texte de la norme, qui est une œuvre protégée.

Une appréciation qui se refait

Une analyse se relance à chaque revue planifiée ou après un changement significatif, sans tout ressaisir. L'historique des analyses garde chaque passage et la décision prise sur ses propositions, chaque risque conserve ses dix dernières versions, et avec l'offre Pro et supérieures un journal d'audit trace toutes les modifications.

Ce qu'AIRA ne fait pas pour ISO 27001.

  • Il ne produit pas la déclaration d'applicabilité : il montre les mesures attendues et leurs écarts, mais le document reste à établir.
  • Il ne fixe pas de seuil d'acceptation automatique : les bandes de la matrice classent les risques, et l'acceptation reste une décision signée.
  • Il ne couvre pas le reste du SMSI (politique, audits internes, revue de direction), et il ne certifie rien : la certification relève d'un organisme accrédité.

ISO/IEC 27001 et ISO/IEC 27005 sont des normes de l'ISO et de la CEI, protégées par le droit d'auteur. Cette page en résume les attentes avec ses propres mots et ne se substitue pas à leur lecture.

Reprenez le contrôle de
votre cyber-risque.

Une démonstration sur votre contexte réel, pas un parcours générique. Contrat lisible avant signature.

Voir les tarifs