23
Premières notions de sécurité
Chapitre 1
Élaboration et mise en place du SMSI
La norme IS 27001 précise la démarche qui doit être suivie pour élaborer et mettre
en place le SMSI : sans entrer trop dans les détails, ce qui risquerait d’enfreindre
les droits des organismes de normalisation qui vendent fort cher les textes des
normes, disons que l’organisme désireux de se voir certifier devra :
• définir le champ du SMSI ;
• en formuler la politique de management ;
• préciser la méthode d’analyse de risques utilisée ;
• identifier, analyser et évaluer les risques ;
• déterminer les traitements qui seront appliqués aux différents risques, ainsi
que les moyens d’en vérifier les effets ;
• attester l’engagement de la direction de l’organisme dans la démarche du
SMSI ;
• rédiger le Statement of Applicability (SOA) qui sera la charte du SMSI et qui
permettra de le soumettre à un audit.
Suivi et application du SMSI
Ici la norme précise que, une fois que le SMSI a été formulé, il faut faire ce qu’il
stipule, vérifier que c’est fait, identifier les erreurs dans son application, les failles
qui s’y manifestent, les modifications du contexte de nature à nécessiter sa mise à
jour ou sa modification.
Tâches de direction et d’encadrement
À la direction de l’organisme, dont il a déjà été dit qu’elle devait s’engager activement dans la démarche, incombent d’autres obligations : vérifier que tout est
bien fait selon les règles, affecter à la démarche du SMSI des ressources suffisantes en personnel et en moyens matériels, déterminer les besoins qui en résultent
en termes de compétence et de formation, fournir les efforts qui conviennent en
termes de sensibilisation et de formation, effectuer le contrôle des effets de ces
efforts. Il faut aussi organiser des revues et des exercices, etc., tout cela afin d’assurer l’amélioration continue du SMSI. Cette vision idyllique d’un univers en marche
vers le Bien, le Beau, le Juste ne saurait manquer de soulever l’enthousiasme du
lecteur !
Précédent

- 37/276

Suivant