21
Premières notions de sécurité
Chapitre 1
• d’établir une politique ;
• de fixer des objectifs ;
• de vérifier que l’on a atteint les objectifs fixés.
Plus concrètement, un système de management comporte un ensemble de mesures
organisationnelles et techniques destinées à mettre en place un certain contexte
organisationnel et à en assurer la pérennité et l’amélioration. L’idée cruciale au
cœur de cette problématique est que le système de management repose sur un
référentiel écrit, et qu’il est donc vérifiable, au moyen d’un audit qui consistera à
comparer le référentiel à la réalité pour relever les divergences, nommées écarts ou
non-conformités.
Il existe actuellement (en 2006) trois normes relatives aux systèmes de management :
• la norme IS 9001 consacrée aux systèmes de management de la qualité et
aux exigences associées ;
• la norme IS 14001 consacrée aux systèmes de management de l’environnement ;
• la norme IS 27001 consacrée aux systèmes de management de la sécurité de
l’information ; c’est cette dernière qui nous intéressera plus particulièrement
ici.
Pour couronner cet édifice remarquable, la norme IS 19001 formule les directives
à respecter pour la conduite de l’audit d’un système de management.
Le système de management de la sécurité de l’information
La norme IS 27001 [68] est destinée à s’appliquer à un système de management
de la sécurité de l’information (SMSI) ; elle comporte notamment un schéma de
certification susceptible d’être appliqué au SMSI au moyen d’un audit.
Comme toutes les normes relatives aux systèmes de management, IS 27001 repose
sur une approche par processus, et plus précisément sur le modèle de processus formulé par W.E. Deming, du MIT, et nommé roue de Deming, ou PDCA, comme
Plan, Do, Check, Act :
• phase Plan : définir le champ du SMSI, identifier et évaluer les risques, produire le document (Statement of applicability, SOA) qui énumère les mesures
de sécurité à appliquer ;
Précédent

- 35/276

Suivant