Bénéficier d’une réduction pour les groupes de +2 personnes de la même entreprise.
Gouvernance Cyberdian today09/01/2026
La question revient à chaque démarrage de projet : faut-il faire une analyse ISO 27005 ou EBIOS ? Elle repose sur une confusion — les deux ne sont pas au même niveau.
ISO/IEC 27005 est un processus. Il décrit les étapes de la gestion du risque lié à la sécurité de l’information — établissement du contexte, identification, analyse, évaluation, traitement, acceptation, communication, surveillance — sans imposer la manière de les conduire.
EBIOS Risk Manager est une méthode. Publiée par l’ANSSI, elle prescrit un déroulé concret en cinq ateliers, avec des livrables et un vocabulaire définis.
On peut donc conduire une démarche conforme à ISO 27005 en utilisant EBIOS. Les deux ne s’opposent pas.
L’approche normative part des actifs. On identifie ce qu’on possède, les menaces qui pèsent dessus, les vulnérabilités, puis on croise vraisemblance et impact. Elle est systématique et exhaustive.
L’approche par scénarios part de l’attaquant. Qui voudrait nous nuire, pourquoi, et comment s’y prendrait-il ? Elle est sélective et narrative.
Conséquence pratique : la première produit une matrice, la seconde produit une histoire. Et une histoire obtient des arbitrages qu’une matrice n’obtient pas — point développé dans faire accepter un budget sécurité.
La clause 6.1.2 impose un processus d’appréciation des risques défini et reproductible, avec des critères d’acceptation, une identification des risques, une analyse et une évaluation.
Elle n’impose aucune méthode. EBIOS RM satisfait ces exigences, à condition de tracer la correspondance : quels ateliers couvrent quelles étapes, quels critères d’acceptation, comment les scénarios se relient aux mesures retenues dans la déclaration d’applicabilité.
C’est ce point de traçabilité qui fait défaut dans la plupart des audits que nous accompagnons : l’analyse EBIOS existe, la SoA existe, et rien ne relie les deux.
Côté normatif : produire une matrice de trois cents lignes que personne ne relit, avec des cotations de vraisemblance inventées faute de données. Une précision affichée qui n’existe pas.
Côté EBIOS : s’arrêter aux ateliers 1 et 2, produire une belle cartographie de l’écosystème, et ne jamais descendre aux scénarios opérationnels ni au plan de traitement. L’analyse devient un exercice de style.
Dans les deux cas, le symptôme est le même : l’analyse ne débouche sur aucune décision.
Trois choses, quelle que soit l’approche :
Nous formons aux deux approches : EBIOS Risk Manager et ISO/IEC 27005 Risk Manager, ainsi que Lead Risk Manager. Nous conduisons ces analyses en mission en gouvernance, risques et conformité.
Written by: Cyberdian
Recrutement Cyberdian
Un rapport de conseil a une seule fonction : provoquer des décisions. Tout ce qui n’y contribue pas est du remplissage — y compris les parties dont l’auteur est le ...
Bénéficier d’une réduction pour les groupes de +2 personnes de la même entreprise.

1-3 Rue d’Enghien
75010, Paris
France
Recevez les actualités du site Cyberdian.
Depuis 2017 @Cyberdian Tous les droits réservés.
Ce site utilise des cookies pour les statistiques et pour améliorer votre expérience. En cliquant sur Accepter, vous consentez à notre utilisation des cookies. En savoir plus dans notre politique de confidentialité.