EBIOS RM ou ISO 27005 : une fausse alternative
La question « EBIOS RM ou ISO 27005 ? » revient dans presque tous les projets de gestion des risques cyber, et elle part d'un malentendu : les deux ne jouent pas dans la même catégorie. ISO/IEC 27005 est une norme internationale qui donne des lignes directrices pour gérer les risques de sécurité de l'information, en particulier dans un système de management de la sécurité de l'information (SMSI) conforme à ISO 27001. EBIOS Risk Manager est une méthode, publiée par l'ANSSI avec le Club EBIOS, qui décrit concrètement comment conduire l'analyse en cinq ateliers. L'une dit ce qu'un processus de gestion du risque doit contenir, l'autre dit comment produire l'analyse. Opposer les deux revient souvent à comparer deux niveaux différents. Cet article compare leurs objectifs, leurs livrables et l'effort qu'elles demandent, corrige quelques idées reçues, et propose une façon simple de décider projet par projet.
ISO 27005 : un cadre de gestion du risque, pas une méthode pas à pas
ISO/IEC 27005 appartient à la famille ISO 27000. Elle détaille le processus de gestion du risque attendu par ISO 27001 : établir le contexte, apprécier les risques (les identifier, les analyser, les évaluer), les traiter, faire accepter le risque résiduel, communiquer et surveiller dans la durée. Elle s'appuie sur les principes généraux d'ISO 31000. En revanche, elle ne prescrit ni ateliers, ni échelles, ni catalogue de menaces obligatoire : elle laisse l'organisation choisir sa méthode, pourvu que les appréciations successives produisent des résultats cohérents, valides et comparables, ce qu'ISO 27001 exige aussi. La révision de 2022 décrit deux façons d'identifier les risques, l'une fondée sur les événements, l'autre sur les actifs, sans en imposer une. Point souvent mal compris : on ne se certifie pas ISO 27005. La certification porte sur le SMSI, au titre d'ISO 27001, et ISO 27005 sert de guide pour construire la partie risque de ce système. Autrement dit, une appréciation des risques ISO 27005 se définit par son processus, pas par une suite d'étapes figée.
EBIOS Risk Manager : la méthode d'analyse de risque de l'ANSSI
EBIOS Risk Manager est la méthode d'analyse de risque portée par l'ANSSI. Elle s'organise en cinq ateliers : cadrage et socle de sécurité, sources de risque, scénarios stratégiques, scénarios opérationnels, traitement du risque. Sa logique est celle de l'attaquant : on part de ce qui a de la valeur pour le métier, on identifie qui aurait intérêt à y porter atteinte et pourquoi, puis on construit des scénarios d'attaque. Deux traits la distinguent. D'abord le socle de sécurité, posé dès l'atelier 1, qui vérifie l'application des référentiels (règles d'hygiène, exigences réglementaires) avant de travailler sur des scénarios plus ciblés. Ensuite l'écosystème, traité à l'atelier 3 : fournisseurs, prestataires, partenaires et clients sont évalués selon la menace qu'ils représentent, ce qui fait apparaître les attaques passant par la chaîne d'approvisionnement. La méthode prévoit enfin deux cycles de révision, un cycle stratégique plus long et un cycle opérationnel plus court, pour que l'analyse suive l'évolution du système.
Différence entre EBIOS RM et ISO 27005, point par point
La différence entre EBIOS RM et ISO 27005 tient d'abord à leur nature : une norme de lignes directrices d'un côté, une méthode opérationnelle de l'autre. Sur le périmètre, ISO 27005 couvre tout le cycle de gestion du risque au sein d'un système de management, communication et surveillance comprises, tandis qu'EBIOS RM se concentre sur l'appréciation et le traitement des risques d'un objet étudié. Sur l'approche, ISO 27005 laisse le choix entre identification par les actifs et par les événements, alors qu'EBIOS RM impose une lecture par sources de risque et scénarios d'attaque. Sur l'écosystème, EBIOS RM lui consacre un atelier entier, là où ISO 27005 laisse à la méthode choisie le soin de le couvrir. Sur les livrables, ISO 27005 attend des résultats documentés sans en fixer la forme, quand EBIOS RM produit des objets précis : valeurs métier, événements redoutés, couples source de risque et objectif visé, cartographie de la menace, chemins d'attaque, plan de traitement.
Comment les combiner : EBIOS RM dans un processus conforme à ISO 27005
Dans la pratique, la bonne réponse est souvent : les deux, à deux niveaux. ISO 27005 structure le processus de l'organisation : qui porte les risques, à quelle fréquence on les réévalue, comment on décide de l'acceptation, comment on rend compte à la direction. EBIOS RM fournit la méthode qui produit, à l'intérieur de ce processus, les analyses elles-mêmes. L'ANSSI présente d'ailleurs EBIOS RM comme compatible avec les normes internationales de gestion du risque, dont ISO 31000 et ISO 27005. L'articulation est naturelle : le cadrage de l'atelier 1 correspond à l'établissement du contexte, les ateliers 2 à 4 à l'identification et à l'analyse des risques, l'atelier 5 à l'évaluation, au traitement et à l'acceptation du risque résiduel. Restent à la charge du SMSI la communication, la surveillance, la revue de direction et l'amélioration du dispositif lui-même. Un auditeur ISO 27001 vérifie surtout que ce processus est défini, appliqué et reproductible : une méthode reconnue et documentée facilite cette démonstration.
Quand privilégier l'une ou l'autre selon votre contexte
Plusieurs contextes orientent le choix. Si votre objectif est une certification ISO 27001, partez du processus ISO 27005 et choisissez une méthode qui s'y insère : EBIOS RM convient, une méthode interne aussi si elle est documentée et reproductible. Si vous êtes une entité française régulée, un acteur public ou un opérateur historiquement désigné OIV ou OSE, EBIOS RM est la méthode portée par l'ANSSI et connue de vos interlocuteurs, notamment dans les démarches d'homologation de sécurité. Pour NIS2, l'article 21 demande des politiques relatives à l'analyse des risques et à la sécurité des systèmes d'information, sans désigner de méthode : EBIOS RM, un processus ISO 27005 ou une méthode maison peuvent y répondre, à condition de couvrir les mesures attendues, dont la sécurité de la chaîne d'approvisionnement. Pour un groupe international, ISO 27005 offre un vocabulaire commun entre filiales, et EBIOS RM peut rester la méthode des entités françaises ou des projets sensibles.
Effort, compétences et livrables : ce que chaque choix engage
L'effort n'est pas du même ordre. Mettre en place un processus ISO 27005 relève surtout de la gouvernance : définir les critères d'acceptation, les échelles, les rôles et le rythme de revue, puis les faire vivre. Une analyse EBIOS RM complète est un travail de projet : plusieurs ateliers, avec des participants différents selon l'atelier, les métiers pour les valeurs et les impacts, les architectes pour les chemins d'attaque, les achats ou le juridique pour l'écosystème. Elle demande un animateur qui maîtrise la méthode, et un atelier 4 mené sans connaissance réelle de l'architecture produit des scénarios génériques. Côté livrables, le processus ISO 27005 laisse une trace de gouvernance : critères, registre des risques, décisions d'acceptation, comptes rendus de revue. L'analyse EBIOS RM laisse un dossier d'étude, une cartographie de la menace, un plan de traitement et un risque résiduel formellement accepté. Les deux se rejoignent dans le registre des risques, qui doit rester relié aux mesures décidées.
Idées reçues sur EBIOS RM vs ISO 27005
Quatre idées reçues reviennent dans les comparatifs EBIOS RM vs ISO 27005. Première idée : ISO 27005 serait la méthode internationale et EBIOS RM la méthode française. C'est inexact, puisque ISO 27005 n'est pas une méthode et n'en impose aucune. Deuxième idée : une certification ISO 27001 exigerait ISO 27005. En réalité, ISO 27001 exige un processus d'appréciation des risques défini et appliqué, pas le recours à 27005, même si celle-ci en est le guide naturel. Troisième idée : EBIOS RM serait obligatoire pour NIS2. La directive n'impose aucune méthode, même si EBIOS RM est une réponse cohérente avec l'approche de l'ANSSI. Quatrième idée : EBIOS RM serait trop lourde pour une organisation de taille moyenne. La méthode est modulable, et ses ateliers se mobilisent selon l'objectif de l'étude. La lourdeur vient plutôt d'un périmètre trop large, d'une recherche d'exhaustivité ou de livrables tenus dans des fichiers impossibles à mettre à jour.
Décider projet par projet, et la place de l'IA dans EBIOS RM
La décision se prend rarement une fois pour toutes : elle se prend projet par projet, à l'intérieur d'un processus unique. Un projet critique, exposé à des tiers ou touchant des données sensibles justifie une analyse EBIOS RM complète. Un projet moins critique peut passer par une analyse flash, plus légère, inscrite dans le même registre et avec les mêmes critères. C'est la logique retenue dans Vailor : une pré-analyse, lancée par le métier, permet à la sécurité de qualifier le projet, puis l'analyse est menée en EBIOS RM sur les cinq ateliers ou en analyse flash. ISO 27005 n'y est pas implémentée comme une méthode à part : les analyses EBIOS RM menées dans Vailor s'inscrivent dans un processus de gestion du risque conforme à ISO 27005. Côté IA, l'outil lit les documents du projet et préremplit les champs à partir d'extraits, puis les experts valident. L'IA propose, vos experts décident.
EBIOS RM ou ISO 27005 : ce qu'il faut retenir
ISO 27005 répond à la question « comment gérer les risques dans la durée », EBIOS RM à la question « comment analyser ce périmètre-ci ». Pour une démarche ISO 27001, le processus relève de 27005 et la méthode peut être EBIOS RM. Pour une entité française régulée ou un acteur public, EBIOS RM est le choix attendu, et il reste compatible avec une gouvernance alignée sur les normes ISO. Pour NIS2, ce qui compte est de pouvoir montrer une analyse de risque documentée, tenue à jour et étendue aux fournisseurs, quelle que soit la méthode. Dans tous les cas, graduez l'effort : une analyse complète là où le risque le justifie, une analyse plus légère ailleurs, un seul registre pour tout suivre. Réservez 30 minutes : on écoute votre contexte et on vous dit concrètement comment Vailor y répond.