1Pourquoi comparer les deux
La question revient souvent en formation : une analyse EBIOS RM est-elle conforme à l'ISO 27005 ? La réponse du Club EBIOS est oui. L'ISO/CEI 27005:2022 décrit les grandes lignes d'une gestion des risques dans un contexte cyber (établissement du contexte, identification/analyse/évaluation des risques, traitement) et introduit un processus d'appréciation des risques conforme à l'ISO 31000 — sans imposer de méthode au sens strict. EBIOS RM propose une méthode compatible qui répond à l'ensemble de ces principes, avec une approche par conformité pour les risques non délibérés et une approche par scénarios pour les risques délibérés.
2Table de correspondance du vocabulaire
Une sorte de « pierre de Rosette » entre les deux langages :
| EBIOS RM | ISO 27005:2022 |
|---|---|
| Partie prenante | Partie intéressée |
| Cadrage et socle de sécurité | Établissement du contexte |
| Scénario stratégique | Approche par évènements |
| Scénario opérationnel | Approche par les biens supports |
| Évènement redouté | Conséquence |
| Évènement intermédiaire | Conséquence intermédiaire |
| Valeur métier | Bien primaire |
| Bien support | Bien support |
| Source de risque | Source de risque |
| Niveau de menace | Niveau de danger |
| PACS | Plan de traitement du risque |
| Impact | Critères de conséquences |
| Besoin de sécurité | Objectif de sécurité |
| Gravité | Gravité |
| — (non nommé explicitement) | Déclencheur |
3Alignement des processus
| ISO 27005:2022 | EBIOS RM | Compatibilité |
|---|---|---|
| 1. Établissement du contexte | Atelier 1 — cadrage et socle de sécurité | Alignés, sauf la vraisemblance : l'ISO recommande des échelles fondées sur des probabilités/fréquences, EBIOS RM laisse l'utilisateur libre de sa méthode d'appréciation. |
| 2. Identification des risques | Atelier 1 (événements redoutés) + Atelier 2 (couples SR/OV) + Atelier 3 (lien ER / SR / VM) | Alignés, avec deux nuances : l'ISO intègre les sources non intentionnelles (couvertes en EBIOS RM par le socle) et distingue objectif court terme / long terme de l'attaquant (non dissociés en EBIOS RM). |
| 3-4. Analyse et évaluation du risque | Atelier 2 (pertinence) + Atelier 1 (gravité) + Atelier 4 (vraisemblance) + Atelier 5 (matrice d'acceptation) | Complètement alignés. |
| 5. Traitement du risque | Atelier 5 — options de traitement, PACS, acceptation des risques résiduels | Complètement alignés — les deux priorisent la réduction du risque. |
| Communication | Intégrée en continu à chaque atelier, pas une activité isolée | Alignés — EBIOS RM propose des outils de restitution graphique (radar, diagrammes de scénarios). |
| Surveillance & revue | Cycles stratégiques et opérationnels | Non complètement alignés — la surveillance continue n'est pas directement implémentée ; des compléments existent (add-ons du Club EBIOS). |
4Migrer depuis EBIOS 2010
Pour les organisations ayant déjà pratiqué EBIOS 2010 ou MEHARI :
Éléments réexploitables
Biens supports (attention au périmètre), biens essentiels (deviennent les valeurs métier), échelles déjà définies — le référentiel de sécurité intègre le socle de sécurité.
Éléments réexploitables partiellement
Les sources de menace deviennent les sources de risque (les aspects non intentionnels ne sont plus repris, couverts par le socle). Les événements redoutés passent d'une construction automatique à une expression métier.
Changement de vision
Travail collaboratif élargi (décideurs, métiers réintégrés), livrables plus rapides et exploitables, logique d'amélioration continue. EBIOS 2010 identifiait des risques simples et détaillés ; EBIOS RM construit des risques complexes, contextualisés.