Guide • Gestion des risques

Quand privilégier EbiosRM à 27005 (et inversement)

Résumé

Dans le choix de l'approche, il faut surtout distinguer d'une part, si vous n'avez pas d'obligation à suivre une approche plutôt qu'une autre que cela soit réglementaire, directive ou contractuelle. D’autre part, votre maturité cyber en vous lançant dans une analyse de risques.

Si vous êtes matures ou déjà certifiés 27001, partez sur une EbiosRM. Si vous débutez dans la gestion des risques, privilégiez la 27005.

Choisir la meilleure approche permet de gagner en efficacité et en performances. Cela réduit les frictions et les besoins en formation.

Critères d’arbitrage entre les deux approches

CritèresEbiosRMISO 27005:2022
Objectif principalGérer les risques cyber/numériques contre des attaques volontairesCouvrir l’ensemble des risques du périmètre
Secteurs concernésOIV, OSE, Entités Essentielles (NIS2), Entités Importantes (NIS2), secteur public, activités critiquesToutes les entreprises cherchant à gérer ses risques
Particularités
  • On ne gère que les risques numériques
  • Approche par les scénarios (CID)
  • On ne gère que les attaques volontaires
  • Prise en compte des parties prenantes et de leur impact dans la chaîne de valeur et la supply chain (NIS2)
  • 2 approches : Soit par les actifs (exhaustivité) soit par les évènements/scénarios (Priorisation)
  • De plus en plus proche d’EbiosRM dans le vocaculaire
Grandes étapes1) Périmètre et socle de sécurité
2) Couple SR/OV
3) Parties prenantes menaçantes et scénarios stratégiques
4) Scénarios opérationnels
5) Traitement des risques
1) Contexte
2) Identification
3) Analyse
4) Evaluation
5) Traitement des risques
Niveau de maturité cyber requisElevé. Pour ne se focaliser que sur les risques numériques et volontaires, il faut avoir un socle de sécurité élevé proche ou certifié 27001Aucun. 27005 permet de se lancer sans maturité cyber de base. On choisira une des deux approches en fonction de la maturité évaluée initialement.
Charge de travailRépartie. Les ateliers soit prévus pour imposer une participation de tous les acteurs de l’entreprise même si le Risk Manager (RM) reste le pilote du processusExponentielle si on ne cadre pas bien le périmètre dès le départ. Nécessité d’acculturer les salariés à la méthodologie
Formation2 jours soit 14h de travail initial2 jours soit 14h de travail initial

Les 3 erreurs fréquentes dans le choix de l’approche

1. Se lancer dans EbiosRM parce que l’ANSSI le valorise.

En audit, on entend souvent comme justification de la part des RSSI que l’ANSSI préconise EbiosRM. Or, lorsque l’on fait le choix d’une méthode, on le fait par rapport à nos besoins et éventuellement si une autorité nous l’impose. EbiosRM n’est justifiée que pour un niveau de maîtrise et donc de maturité du SMSI. Dans tous les autres cas de figure, il faudra privilégier l’ISO27005. Cette approche 27005 permet à la fois de gérer les risques et d’identifier nos besoins en réévaluation de notre socle de sécurité. EbiosRM attendra de votre système que le socle de sécurité de base soit maitrisé.

2. Penser que 27005 et EbiosRM sont incompatibles

C’est une idée reçue largement répandue. 27005 permet de balayer un certains nombre de besoin permettant d’élever votre niveau de maturité cyber. Un fois que ce niveau est maitrisé et managé (comprendre PDCA), alors vous pourrez cous concentrer sur EbiosRM. L’ISO27005 élève le niveau de maturité de tout le périmètre, EbiosRM décline cette méthodologie de manière plus poussée. Elles sont donc complèmentaires.

3. Il faut absolument faire une 27005 ou EbiosRM pour couvrir les exigences de la norme 27001

C’est une mauvaise interprétation de la norme. Dans les articles (ISO27001) 6.1.1, 6.1.2, 6.1.3, 8.2 et 8.3, la norme nous impose d’effectuer une appréciation des risques et un traitement de ceux-ci en fonction de notre périmètre. Elle ne nous impose pas d’approcher ni de méthode. En revanche, 27005, EbiosRM, Octave, NIST répondent à ces exigences normatives. Vous pouvez donc choisir la méthode suivant vos objectifs et votre maturité.

Comment trancher en pratique ?

Votre objectif est de gérer des risques :

  • Ai-je une obligation (contractuelle, règlementaire, étatique) ?
    Si oui alors EbiosRM , si non: vous déciderez suivant votre maturité initiale
  • Est-ce que je maitrise les 42 règles d’hygiène de l’ANSSI ?
    Si non, alors ISO 27005, si oui, je l’ajoute à mon socle de sécurité et je pars sur EbiosRM
  • Suis-je déjà certifié ISO27001? (Maitrise des actifs et valeurs métiers)
    Si non, alors ISO27005, si oui EbiosRM ou 27005
  • La source principale de mes incidents est externe ?
    Si oui alors EbiosRM, dans tous les autres cas, ISO27005
  • La direction et les membres du comité de sécurité sont parfaitement accessibles?
    Si oui alors EbiosRM, sinon ISO27005

Synthèse

Peu importe le choix, du moment qu’il est justifié et documenté, l’auditeur considèrera que c’est la bonne approche pour vos risques. Attention toutefois à bien maitriser les liaisons entre les attentes du SMSI et leur justification au travers de l’analyse de risques.

Il est tout à fait acceptable (pour l’audit) et conforme d’utiliser l’ISO27005 pour périmètre global du SMSI et EbiosRM pour vos applications critiques ou informations essentielles.

FAQ

Peut-on être certifié 27001 avec EbiosRM ?

Oui, comme d’autres méthodes, elle répond aux exigences des articles de la norme.

Quelle est la plus rapide à mettre en oeuvre ?

Généralement, les organismes choisissant la 27005 prennent plus de temps à atteindre le Plan de Traitement des risques (PTR) car ils veulent gérer tous les risques grâce à l’approche par les actifs. Les organismes partant sur EbiosRM sont suffisamment matures pour se focaliser sur l’essentiel.

EbiosRM est-elle reconnue à l’international?

EbiosRM est une méthodologie française développée par l’ANSSI et le club Ebios. Bien qu’elle soit conforme aux exigences 27001, traduite en anglais et reconnue internationalement, elle reste principalement utilisée en France. Contrairement à 27005 qui est le standard universel.

Prêt à aller plus loin ?

Découvrez notre formation certifiante ISO 27001 Lead Implementer pour maîtriser la mise en place d'un SMSI de bout en bout et préparer sereinement votre certification.