Multiplicité des référentiels
Lorsque, dans les années 1990, la sécurité des SI est devenue un enjeu important pour les
entreprises, les référentiels se sont multipliés. On ne comptait plus les guides de sécurité,
les méthodologies d’appréciation des risques, les manuels de recommandations, etc.
Chaque administration, chaque grand constructeur ou éditeur publiait des ouvrages liés à
la sécurité des SI. Le RSSI avait l’embarras du choix. Ces guides étaient le plus souvent
orientés technique, donnant des directives sur comment sécuriser tels systèmes, tels
réseaux et telles applications. D’autres avaient une approche plus organisationnelle.
Il manquait cependant un référentiel qui présente comment s’organiser afin d’assurer une
amélioration continue du niveau de sécurité du système d’information. L’ISO 27001 a
apporté une réponse à ce besoin.
La toute première version de la norme date de 1995. Elle fut conçue par l’organisme
britannique de normalisation (le BSI) sous la référence BS 7799. Reprise depuis 2005 par
l’ISO, la norme s’appelle désormais ISO 27001. Elle s’est rapidement imposée comme
référentiel pour organiser la sécurité des SI.
L’ISO 27001 impose la mise en place d’un système de management de la sécurité de
l’information (SMSI). L’entité implémentant le SMSI peut le faire certifier par des
auditeurs indépendants. Le but premier de la certification est de fournir de la confiance
en matière de sécurité aux principales parties prenantes de l’organisme. Il est toutefois
possible d’implémenter un SMSI sans aller jusqu’à la certification. C’est un choix très
répandu en entreprise. Dans ce cas, le but est d’adopter les bonnes pratiques sans avoir à
assumer les lourdeurs de la certification.
Lorsque, dans les années 1990, la sécurité des SI est devenue un enjeu important pour les
entreprises, les référentiels se sont multipliés. On ne comptait plus les guides de sécurité,
les méthodologies d’appréciation des risques, les manuels de recommandations, etc.
Chaque administration, chaque grand constructeur ou éditeur publiait des ouvrages liés à
la sécurité des SI. Le RSSI avait l’embarras du choix. Ces guides étaient le plus souvent
orientés technique, donnant des directives sur comment sécuriser tels systèmes, tels
réseaux et telles applications. D’autres avaient une approche plus organisationnelle.
Il manquait cependant un référentiel qui présente comment s’organiser afin d’assurer une
amélioration continue du niveau de sécurité du système d’information. L’ISO 27001 a
apporté une réponse à ce besoin.
La toute première version de la norme date de 1995. Elle fut conçue par l’organisme
britannique de normalisation (le BSI) sous la référence BS 7799. Reprise depuis 2005 par
l’ISO, la norme s’appelle désormais ISO 27001. Elle s’est rapidement imposée comme
référentiel pour organiser la sécurité des SI.
L’ISO 27001 impose la mise en place d’un système de management de la sécurité de
l’information (SMSI). L’entité implémentant le SMSI peut le faire certifier par des
auditeurs indépendants. Le but premier de la certification est de fournir de la confiance
en matière de sécurité aux principales parties prenantes de l’organisme. Il est toutefois
possible d’implémenter un SMSI sans aller jusqu’à la certification. C’est un choix très
répandu en entreprise. Dans ce cas, le but est d’adopter les bonnes pratiques sans avoir à
assumer les lourdeurs de la certification.
