Maturité ISO 27005 · Gestion des risques liés à la cybersécurité
Vos risques cyber, mesurés sur ISO 27005 et chiffrés en plan d’action.
8 thématiques, une échelle à 5 niveaux. Et l’action qui fait passer chaque niveau au suivant.
Les 8 thématiques du référentiel, déjà rédigées de N1 à N5. Une entreprise, une business unit, ou 300 à la fois.
Maturité ISO 27005 · Gestion des risques liés à la cybersécurité
8 thématiques, échelle à 5 niveaux.
Nordhavn Industries
53 / 100
Ils mesurent leur maturité avec Datamensio
Un exemple
Cette situation pourrait être la vôtre.
Prenons l’exemple d’une entreprise : trois sites, trois tableurs, aucune réponse commune.
Personne ne sait consolider.
Nordhavn Industries, 2 400 personnes à Hambourg, Lyon et Porto. Un donneur d’ordre demande où en est le groupe. Chaque site répond dans son tableur, avec ses propres échelles.
Trois semaines, une seule base.
Un diagnostic ISO/IEC 27005:2022 lancé sur les trois sites en même temps, à partir des notes d’entretien des responsables. Le référentiel était déjà écrit, les 8 thématiques et les niveaux N1 à N5 aussi.
Deux dépenses évitées avant d’être engagées.
Un score de 53 sur 100, un écart concentré sur trois thèmes. Le compagnon IA a repéré que deux actions du plan doublonnaient avec celui d’un autre audit. La restitution au comité s’est demandée en une phrase.
Ce que ça leur a évité
- 3sites mesurés sur la même base, au lieu de trois questionnaires à retraiter
- 2actions en doublon détectées avant la dépense
- 1restitution au comité, sans reprise manuelle
Ces chiffres sont ceux d’un exemple. Ils pourraient être les vôtres.
La norme impose des processus. Datamensio dit où vous en êtes.
01
Le référentiel est déjà écrit
Thématiques, questions et niveaux N1 à N5 rédigés. Vous ne partez pas d’un tableur vide.
02
Le score tombe le jour même
En ligne, par lien d’auto-évaluation ou en entretien. Thème par thème, comparable dans le temps.
03
L’écart devient un plan chiffré
Chaque passage de niveau porte son action. L’IA priorise sur l’effet attendu, pas sur l’ordre de la norme.
04
La progression se démontre
Campagne après campagne, contre votre cible et contre votre passé. C’est ce que demande votre COMEX.
L’échelle de maturité
Un niveau, le suivant, et l’action qui relie les deux.
C'est ce mécanisme (un niveau, un niveau supérieur, et l'action qui relie les deux) qui transforme un constat en trajectoire.
Les critères d'acceptation du risque sont-ils définis et appliqués de manière cohérente ?
- N1
Aucun critère formalisé. Les décisions d'acceptation sont prises au cas par cas, sans référence commune.
- N2
Des critères existent dans un document, mais ils sont peu connus et l'application varie selon les équipes.
- N3
Les critères sont documentés, diffusés et appliqués de manière générale. Les écarts sont ponctuels.
- N4
Les critères sont systématiquement appliqués, les acceptations tracées et validées au niveau hiérarchique approprié.
- N5
Les critères sont révisés périodiquement selon l'évolution du contexte et des incidents, avec un suivi documenté des révisions.
Action pour passer de N2 à N3
Diffuser les critères d'acceptation auprès de l'ensemble des porteurs de risques, les intégrer au modèle de fiche de risque et vérifier leur application lors de la revue trimestrielle.
« Grâce à Datamensio, nous remplissons avec beaucoup plus d’efficacité nos objectifs. Les services d’inspection du FEDER et de notre ministère de tutelle ont particulièrement apprécié cette approche qui leur apporte une data fiable. »

Directrice de la CCI 94CCI Île-de-France
« Nous pensons qu’il s’agit de la solution la plus adaptée pour amener notre projet de transformation à l’échelle et mesurer l’impact selon nos besoins. »

Maja SucekChief Operating Officer, Interreg Danube
Rarement seul
Un référentiel se combine. Associez-en plusieurs pour couvrir votre activité, ou faites écrire le vôtre par l’IA.
Prenez votre première mesuresur ISO 27005.
De quoi parle ce référentiel
ISO 27005 est la norme qui accompagne ISO 27001 sur un point précis : la manière de gérer les risques. Là où 27001 fixe les exigences d'un système de management de la sécurité de l'information, 27005 explique comment conduire l'appréciation et le traitement des risques qui alimentent ce système. Elle ne se certifie pas. Elle s'applique.
C'est justement ce qui la rend difficile à piloter. Une organisation peut affirmer « suivre ISO 27005 » sans qu'aucun élément ne permette de vérifier à quel point ses pratiques sont réellement structurées, répétables et améliorées dans le temps. Les critères d'acceptation du risque sont-ils formalisés, ou décidés au cas par cas ? L'appréciation couvre-t-elle l'ensemble du périmètre, ou seulement les systèmes que l'équipe sécurité connaît bien ? Les plans de traitement sont-ils suivis jusqu'à leur terme, ou s'arrêtent-ils au registre ?
La version 2022 de la norme a par ailleurs déplacé l'accent : moins de méthode prescriptive, davantage d'intégration avec la gestion des risques d'entreprise au sens d'ISO 31000. Concrètement, le risque cyber n'est plus un sujet d'experts sécurité mais une composante du risque global, qui doit remonter au comité de direction dans un langage compréhensible par des non-techniciens. Beaucoup d'organisations ont adopté le vocabulaire sans avoir opéré ce changement.
Le diagnostic de maturité répond à une question différente de celle de l'audit de conformité. L'audit demande : est-ce conforme, oui ou non. Le diagnostic demande : à quel niveau de maîtrise êtes-vous, et quelles actions précises vous font passer au niveau suivant.
Dans Datamensio, le référentiel est prêt à l'emploi. Vous pouvez aussi l'adapter à votre contexte : l'IA ajuste les thématiques, les questions et les niveaux, ou construit une déclinaison sur mesure à partir de vos propres documents.
Norme de référence : ISO/IEC 27005:2022
Les thématiques évaluées
Gouvernance et cadre de gestion des risques
Existence d'une politique formalisée, définition des rôles et responsabilités, articulation avec la gouvernance d'entreprise, allocation des ressources.
Définition du contexte et du périmètre
Périmètre d'application, critères d'appréciation, critères d'acceptation du risque, prise en compte des parties intéressées.
Identification des risques
Inventaire des actifs, identification des menaces et des vulnérabilités, sources d'information mobilisées, fréquence des revues.
Analyse et évaluation
Méthode retenue et sa cohérence, évaluation de la vraisemblance et de l'impact, distinction entre risque inhérent et résiduel, hiérarchisation.
Traitement des risques
Choix des options de traitement, sélection des mesures, formalisation du plan, acceptation des risques résiduels par le niveau hiérarchique approprié.
Communication et concertation
Restitution aux parties prenantes, remontée au comité de direction, sensibilisation des métiers, langage employé.
Surveillance et revue
Suivi de l'évolution des risques, indicateurs, déclenchement des réévaluations, intégration des incidents et du renseignement sur les menaces.
Amélioration continue
Retours d'expérience, actualisation de la méthode, comparaison dans le temps, maturité du dispositif lui-même.
Une version courte du référentiel est disponible pour l’auto-évaluation en ligne.
Questions fréquentes
ISO 27005 est-elle certifiable ?
Non. C'est une norme d'accompagnement qui fournit des lignes directrices pour la gestion des risques. La certification porte sur ISO 27001, dont 27005 alimente le dispositif de gestion des risques.
Quelle différence entre un diagnostic de maturité et un audit de conformité ?
L'audit vérifie la présence d'exigences et conclut par un écart ou une conformité. Le diagnostic de maturité situe vos pratiques sur une échelle progressive et indique la trajectoire pour progresser. Les deux sont complémentaires : le diagnostic prépare l'audit, l'audit valide.
Combien de temps prend l'évaluation ?
La version courte se remplit en 20 à 30 minutes. La version complète, en mode collaboratif avec plusieurs contributeurs, s'étale généralement sur une à deux semaines, l'essentiel du temps étant consacré à la collecte auprès des différentes équipes.
Peut-on adapter le référentiel ?
Oui. Vous pouvez modifier les questions, les niveaux, ajouter vos propres thématiques ou partir d'une base vierge. La maîtrise du référentiel vous appartient : c'est une différence de fond avec les outils qui imposent leur grille.
Comment ce diagnostic s'articule-t-il avec NIS2 ou DORA ?
Ces réglementations imposent des exigences de gestion des risques qui reposent sur les mêmes principes. Un diagnostic ISO 27005 solide constitue un socle réutilisable. La feuille de route transverse permet de croiser les trois sans dupliquer les actions.
Faut-il une expertise technique pour répondre ?
Les questions portent sur les pratiques de gestion, pas sur les configurations techniques. Un responsable des risques ou un auditeur interne peut y répondre. Certaines questions nécessitent l'apport d'un correspondant technique : le mode collaboratif permet d'affecter ces questions à la bonne personne.
Où sont hébergées les données ?
En France, chez OVH, avec sauvegarde chez Scaleway. Aucun transfert hors Union européenne. Les modèles d'IA mobilisés peuvent être sélectionnés, y compris parmi des solutions européennes.





