Les systèmes de management
Les systèmes de management sont des dispositifs organisationnels assurant
l’amélioration continue dans un domaine particulier, de la qualité à l’environnement, en
passant par la santé au travail ou la sécurité des systèmes d’information. Les systèmes de
management se traduisent concrètement par la mise en place de mesures techniques et
organisationnelles dans le domaine en question.
Notons que si les systèmes de management garantissent de bonnes pratiques dans un
domaine particulier (la qualité, l’environnement, la sécurité de l’information, etc.), ils ne
garantissent pas un niveau de qualité. Cependant, l’organisme mettant en place un
système de management s’améliore progressivement. Ainsi, son niveau de maturité
augmente mécaniquement, ce qui permet, à terme, d’atteindre un niveau de qualité
souhaité. C’est exactement le cas des SMSI. Mettre en place un SMSI ne garantit pas un
niveau de sécurité. D’ailleurs plusieurs exemples connus de sociétés certifiées ISO 27001
s’étant fait pirater illustrent ce fait. En revanche, l’exploitation d’un SMSI dans la durée
augmente le niveau de maturité en matière de sécurité. Le niveau de sécurité s’améliore
donc dans le temps.
Les systèmes de management sont pour la plupart formalisés par l’ISO. Tout le monde
connaît l’ISO 9001 qui traite de la qualité, ainsi que l’ISO 14001 qui aborde les questions
d’environnement. Il en existe bien d’autres, dont l’ISO 27001. Jusqu’à une période
récente, chaque norme de système de management avait son propre plan, avec ses
chapitres et ses annexes. Or, si chaque système de management a des particularités
spécifiques au domaine abordé, ils partagent tous un certain nombre de processus tels
que l’identification des parties prenantes, la gestion de la documentation, l’audit interne,
etc. Cela a conduit à une situation inconfortable puisque chaque norme traitait de ces
points dans des chapitres différents et des formulations différentes, alors qu’ils étaient
très proches dans le fond. En somme, cette diversité des plans et des formulations rendait
les normes difficilement lisibles dès lors qu’il fallait en implémenter plus d’une.
Pour résoudre ce problème, l’ISO a unifié le plan des normes. Dès aujourd’hui, toute
nouvelle norme de système de management, ou toute norme ancienne faisant l’objet
d’une révision se voit appliquer ce plan unifié. À terme, toutes les normes de système de
management répondront au même plan. La norme ISO 27001 a été revue en ce sens.
Les systèmes de management sont des dispositifs organisationnels assurant
l’amélioration continue dans un domaine particulier, de la qualité à l’environnement, en
passant par la santé au travail ou la sécurité des systèmes d’information. Les systèmes de
management se traduisent concrètement par la mise en place de mesures techniques et
organisationnelles dans le domaine en question.
Notons que si les systèmes de management garantissent de bonnes pratiques dans un
domaine particulier (la qualité, l’environnement, la sécurité de l’information, etc.), ils ne
garantissent pas un niveau de qualité. Cependant, l’organisme mettant en place un
système de management s’améliore progressivement. Ainsi, son niveau de maturité
augmente mécaniquement, ce qui permet, à terme, d’atteindre un niveau de qualité
souhaité. C’est exactement le cas des SMSI. Mettre en place un SMSI ne garantit pas un
niveau de sécurité. D’ailleurs plusieurs exemples connus de sociétés certifiées ISO 27001
s’étant fait pirater illustrent ce fait. En revanche, l’exploitation d’un SMSI dans la durée
augmente le niveau de maturité en matière de sécurité. Le niveau de sécurité s’améliore
donc dans le temps.
Les systèmes de management sont pour la plupart formalisés par l’ISO. Tout le monde
connaît l’ISO 9001 qui traite de la qualité, ainsi que l’ISO 14001 qui aborde les questions
d’environnement. Il en existe bien d’autres, dont l’ISO 27001. Jusqu’à une période
récente, chaque norme de système de management avait son propre plan, avec ses
chapitres et ses annexes. Or, si chaque système de management a des particularités
spécifiques au domaine abordé, ils partagent tous un certain nombre de processus tels
que l’identification des parties prenantes, la gestion de la documentation, l’audit interne,
etc. Cela a conduit à une situation inconfortable puisque chaque norme traitait de ces
points dans des chapitres différents et des formulations différentes, alors qu’ils étaient
très proches dans le fond. En somme, cette diversité des plans et des formulations rendait
les normes difficilement lisibles dès lors qu’il fallait en implémenter plus d’une.
Pour résoudre ce problème, l’ISO a unifié le plan des normes. Dès aujourd’hui, toute
nouvelle norme de système de management, ou toute norme ancienne faisant l’objet
d’une révision se voit appliquer ce plan unifié. À terme, toutes les normes de système de
management répondront au même plan. La norme ISO 27001 a été revue en ce sens.
