22
Principes de sécurité du système d’information
Première partie
• phase Do : affecter les ressources nécessaires, rédiger la documentation, former le personnel, appliquer les mesures décidées, identifier les risques résiduels ;
• phase Check : audit et revue périodiques du SMSI, qui produisent des
constats et permettent d’imaginer des corrections et des améliorations ;
• phase Act : prendre les mesures qui permettent de réaliser les corrections
et les améliorations dont l’opportunité a été mise en lumière par la phase
Check, préparer une nouvelle itération de la phase Plan.
Le SMSI a pour but de maintenir et d’améliorer la position de l’organisme qui le
met en œuvre du point de vue, selon les cas, de la compétitivité, de la profitabilité,
de la conformité aux lois et aux règlements, et de l’image de marque. Pour cela
il doit contribuer à protéger les actifs (assets) de l’organisme, définis au sens large
comme tout ce qui compte pour lui.
Pour déterminer les mesures de sécurité dont la phase Plan devra fournir une
énumération, la norme IS 27001 s’appuie sur le catalogue de mesures et de bonnes
pratiques proposé par la norme IS 17799, « International Security Standard » [69],
plus volumineuse et au contenu plus technique.
IS 27001 impose une analyse des risques, mais ne propose aucune méthode pour
la réaliser : l’auteur du SMSI est libre de choisir la méthode qui lui convient, à
condition qu’elle soit documentée et qu’elle garantisse que les évaluations réalisées
avec son aide produisent des résultats comparables et reproductibles. Un risque
peut être accepté, transféré à un tiers (assurance, prestataire), ou réduit à un niveau
accepté.
Un exemple de méthode d’analyse de risque utilisable dans le cadre d’IS 27001 est
la méthode EBIOS
R
(Expression des Besoins et Identification des Objectifs de
Sécurité) 6 , qui « permet d’apprécier et de traiter les risques relatifs à la sécurité des
systèmes d’information (SSI). Elle permet aussi de communiquer à leur sujet au
sein de l’organisme et vis-à-vis de ses partenaires afin de contribuer au processus
de gestion des risques SSI. »
6 http://www.ssi.gouv.fr/fr/confiance/ebiospresentation.html.
Précédent

- 36/276

Suivant