Guides
ISO 27005 ou EBIOS RM : laquelle choisir (et pourquoi pas les deux)

Whondy Drouode
Consultant GRC IA
EBIOS RM et ISO 27005:2022 ne sont pas deux méthodes concurrentes : elles sont alignées depuis que l'ANSSI a mis à jour EBIOS Risk Manager le 27 mars 2024. Une analyse de risque menée avec EBIOS RM satisfait donc aussi les exigences de la norme.
La question n'est donc pas de savoir laquelle est la meilleure. Elle est de savoir laquelle correspond à votre contexte, et le critère qui tranche tient en une phrase : ce que votre client ou votre régulateur exige de voir dans le dossier.
Ce n'est pas un choix exclusif
La norme ISO/CEI 27005 a été révisée en novembre 2022, avec un changement de méthode. Elle abandonne l'approche par inventaire d'actifs de la version 2018, au profit d'une approche par scénarios de risque. C'est précisément l'approche qu'EBIOS RM utilisait déjà depuis sa création en 2018.
L'ANSSI a ensuite mis à jour EBIOS Risk Manager pour formaliser cette proximité. La version publiée le 27 mars 2024 aligne le vocabulaire et les livrables sur la norme ISO 27005:2022. Un dossier construit avec EBIOS RM v2 répond donc directement aux exigences de la norme, sans traduction supplémentaire.
Ce que couvre chaque référentiel
ISO 27005:2022
La norme fournit un cadre générique de gestion des risques liés à la sécurité de l'information. Elle définit les étapes attendues : identification, analyse, évaluation puis traitement du risque. Elle s'articule avec l'ISO 27001, dont elle alimente la déclaration d'applicabilité et le choix des mesures de l'annexe A.
Elle ne dit pas comment mener concrètement l'analyse. C'est un cadre, pas un mode d'emploi. Une équipe qui l'utilise seule doit encore choisir sa propre méthode de travail, ses ateliers, ses grilles de cotation.
EBIOS RM
La méthode de l'ANSSI propose l'inverse : un mode d'emploi complet, organisé en cinq ateliers. Cadrage et socle de sécurité, sources de risque, scénarios stratégiques, scénarios opérationnels, puis traitement du risque.
Chaque atelier produit un livrable concret, avec des grilles et des exemples fournis par l'ANSSI. C'est une méthode prescriptive, pensée pour une équipe qui doit produire une analyse de risque sans redéfinir sa propre grammaire à chaque projet.
La correspondance entre les ateliers EBIOS RM et l'ISO 27005
Le Club EBIOS, qui réunit praticiens et éditeurs autour de la méthode, publie une correspondance entre les deux référentiels. Voici comment les cinq ateliers d'EBIOS RM couvrent les étapes de l'ISO 27005:2022.
- L'atelier 1, cadrage et socle de sécurité, couvre l'établissement du contexte de l'ISO 27005.
- L'atelier 2, sources de risque, couvre l'identification des menaces et des sources de risque.
- Les ateliers 3 et 4, scénarios stratégiques et opérationnels, couvrent l'analyse et l'évaluation du risque.
- L'atelier 5, traitement du risque, couvre le traitement et l'acceptation du risque de la norme.
Aucune étape de l'ISO 27005:2022 ne reste sans équivalent dans EBIOS RM. C'est ce qui permet à l'ANSSI d'affirmer une conformité complète depuis mars 2024, plutôt qu'une simple compatibilité partielle.
Le critère de décision : contexte, maturité, client
Trois facteurs orientent le choix, dans cet ordre de priorité.
- Le contexte réglementaire. Un opérateur d'importance vitale, un établissement de santé ou une entité qui prépare son dossier NIS2 a intérêt à utiliser EBIOS RM : c'est la méthode que l'ANSSI connaît et attend en contrôle.
- La maturité de l'équipe. Une équipe qui découvre l'analyse de risque avance plus vite avec les ateliers et les grilles fournis par EBIOS RM que seule face au cadre générique de l'ISO 27005.
- L'exigence du client ou du donneur d'ordre. Si un contrat exige une conformité à l'ISO 27005 sans plus de précision, une analyse EBIOS RM v2 suffit déjà, sans travail de reformulation.
Si vous ne savez pas encore si un texte comme NIS2 s'applique à vous, la question du référentiel attendra. Le test NIS2 en 6 questionsrépond d'abord à celle-là.
Ce que je recommande selon votre situation
Dans les missions où j'interviens, je ne fais quasiment jamais ce choix en début de mandat. Je commence par EBIOS RM, parce que les ateliers structurent la conversation avec les métiers mieux qu'un cadre abstrait. La question ISO 27005 revient ensuite, si un client international ou un auditeur la pose.
C'est particulièrement vrai quand plusieurs textes se cumulent. Une même analyse de risque, menée une fois avec EBIOS RM, peut nourrir à la fois un dossier NIS2, une documentation technique AI Act et une déclaration d'applicabilité ISO 27001. J'ai détaillé ces recoupements dans la matrice des obligations cumulées, où le principe est le même : un seul travail de fond, plusieurs usages.
Le socle technique qui sort de cette analyse rejoint ensuite les mesures que je détaille pour sécuriser une IA générative selon les recommandations PA-102 de l'ANSSI. Si vous voulez cadrer laquelle des deux méthodes correspond à votre situation, parlons-en.
