11_Synthese_Exigences

Introduction

La synthèse des exigences ISO/IEC 27005 est utile pour disposer d’une vision d’ensemble, mais elle doit être rendue directement actionnable par les RSSI et auditeurs. Un tableau opérationnel permet de lister les étapes clés, les exigences associées, les responsabilités, les preuves attendues, les outils mobilisables et les échéances recommandées.


Tableau opérationnel des exigences ISO 27005

ÉtapeExigence principaleResponsablePreuves attenduesOutils / SupportÉchéance
ContexteDéfinir périmètre, critères impact/vraisemblance, appétenceRSSI + DirectionDocument référentiel risques validé COMEXMatrices CIDT, référentiel interneAnnuel
IdentificationCartographier actifs, menaces, vulnérabilités, scénariosRSSI + MétiersRegistre risques (actifs, menaces, scénarios)Catalogue actifs, MITRE ATT&CKContinu
AnalyseCalculer niveaux bruts (impact × vraisemblance)RSSIMatrice 5×5 remplie, scoring validéOutil GRC, Excel, ObsidianContinu
ÉvaluationComparer aux seuils, décider traitement/acceptationComité risquesDécisions documentées dans registreProcès-verbal comité, KPITrimestriel
TraitementDéfinir plan, choisir mesures (réduction, transfert…)RSSI + PropriétairesPlan traitement, SoA, budget allouéExcel, Outil GRC, SoAContinu
Communication/Surv.Assurer reporting COMEX, revue risques, suivi KPI/KRIRSSI + ComitéTableaux de bord, rapports de revueDashboard GRC, PowerBI, ExcelMensuel/Trimestriel
Amélioration continueAjuster seuils, intégrer retours incidents/auditsRSSI + Audit interneHistorique décisions, REX, plans mis à jourRapports audit, lessons learnedAnnuel

Recommandations générales

  • Toujours centraliser les référentiels de risques (matrices impact/vraisemblance, seuils d’appétence).
  • Associer les métiers aux ateliers pour garantir la pertinence des scénarios.
  • Documenter systématiquement les preuves d’audit (registre, SoA, PV comité).
  • Utiliser des outils GRC ou, a minima, des tableurs structurés pour assurer la traçabilité.
  • Prévoir un cycle de revue régulier : mensuel (KPI), trimestriel (comité), annuel (revue direction).

Objectifs pédagogiques

  • Fournir une vision globale des exigences ISO 27005.
  • Transformer la synthèse en outil opérationnel de pilotage.
  • Faciliter l’audit et la certification ISO 27001 par des preuves tangibles.

Checklist RSSI

  • Les étapes ISO 27005 sont-elles couvertes par un tableau opérationnel interne ?
  • Les responsabilités (RSSI, métiers, direction) sont-elles définies et assumées ?
  • Les preuves attendues sont-elles documentées et disponibles ?
  • Les outils et échéances sont-ils identifiés et suivis ?