← EBIOS Risk Manager · Cybersécurité
Comparaison

🔗 EBIOS RM vs ISO 27005:2022

EBIOS RM n'est pas une norme mais une méthode : elle décrit des techniques concrètes pour appliquer le modèle de gestion des risques défini par l'ISO/CEI 27005:2022.

1Pourquoi comparer les deux

La question revient souvent en formation : une analyse EBIOS RM est-elle conforme à l'ISO 27005 ? La réponse du Club EBIOS est oui. L'ISO/CEI 27005:2022 décrit les grandes lignes d'une gestion des risques dans un contexte cyber (établissement du contexte, identification/analyse/évaluation des risques, traitement) et introduit un processus d'appréciation des risques conforme à l'ISO 31000 — sans imposer de méthode au sens strict. EBIOS RM propose une méthode compatible qui répond à l'ensemble de ces principes, avec une approche par conformité pour les risques non délibérés et une approche par scénarios pour les risques délibérés.

Cette compatibilité est documentée par le Club EBIOS suite à la publication de l'ISO 27005:2022 en octobre 2022. C'est un argument utile en réponse à des parties prenantes habituées au vocabulaire ISO plutôt qu'EBIOS.

2Table de correspondance du vocabulaire

Une sorte de « pierre de Rosette » entre les deux langages :

EBIOS RMISO 27005:2022
Partie prenantePartie intéressée
Cadrage et socle de sécuritéÉtablissement du contexte
Scénario stratégiqueApproche par évènements
Scénario opérationnelApproche par les biens supports
Évènement redoutéConséquence
Évènement intermédiaireConséquence intermédiaire
Valeur métierBien primaire
Bien supportBien support
Source de risqueSource de risque
Niveau de menaceNiveau de danger
PACSPlan de traitement du risque
ImpactCritères de conséquences
Besoin de sécuritéObjectif de sécurité
GravitéGravité
— (non nommé explicitement)Déclencheur

3Alignement des processus

ISO 27005:2022EBIOS RMCompatibilité
1. Établissement du contexteAtelier 1 — cadrage et socle de sécuritéAlignés, sauf la vraisemblance : l'ISO recommande des échelles fondées sur des probabilités/fréquences, EBIOS RM laisse l'utilisateur libre de sa méthode d'appréciation.
2. Identification des risquesAtelier 1 (événements redoutés) + Atelier 2 (couples SR/OV) + Atelier 3 (lien ER / SR / VM)Alignés, avec deux nuances : l'ISO intègre les sources non intentionnelles (couvertes en EBIOS RM par le socle) et distingue objectif court terme / long terme de l'attaquant (non dissociés en EBIOS RM).
3-4. Analyse et évaluation du risqueAtelier 2 (pertinence) + Atelier 1 (gravité) + Atelier 4 (vraisemblance) + Atelier 5 (matrice d'acceptation)Complètement alignés.
5. Traitement du risqueAtelier 5 — options de traitement, PACS, acceptation des risques résiduelsComplètement alignés — les deux priorisent la réduction du risque.
CommunicationIntégrée en continu à chaque atelier, pas une activité isoléeAlignés — EBIOS RM propose des outils de restitution graphique (radar, diagrammes de scénarios).
Surveillance & revueCycles stratégiques et opérationnelsNon complètement alignés — la surveillance continue n'est pas directement implémentée ; des compléments existent (add-ons du Club EBIOS).

4Migrer depuis EBIOS 2010

Pour les organisations ayant déjà pratiqué EBIOS 2010 ou MEHARI :

Éléments réexploitables

Biens supports (attention au périmètre), biens essentiels (deviennent les valeurs métier), échelles déjà définies — le référentiel de sécurité intègre le socle de sécurité.

Éléments réexploitables partiellement

Les sources de menace deviennent les sources de risque (les aspects non intentionnels ne sont plus repris, couverts par le socle). Les événements redoutés passent d'une construction automatique à une expression métier.

Changement de vision

Travail collaboratif élargi (décideurs, métiers réintégrés), livrables plus rapides et exploitables, logique d'amélioration continue. EBIOS 2010 identifiait des risques simples et détaillés ; EBIOS RM construit des risques complexes, contextualisés.