Présentation de la norme ISO 27001
La norme ISO 27001 suit le plan commun imposé pour tous les systèmes de
management. Les points fondamentaux sont abordés en premier, suivis d’un chapitre sur
l’appréciation des risques. Viennent ensuite des exigences relatives à la documentation,
la formation et la sensibilisation. Le contrôle du SMSI et son amélioration continue sont
présentés en dernier.
Considérations stratégiques
Les premiers chapitres de la norme demandent à cadrer le SMSI par rapport à son
contexte et ses parties prenantes. Le périmètre doit être précisé, les responsabilités bien
réparties et une politique de sécurité formalisée.
Contexte de l’entreprise : le premier point que la norme demande d’aborder est la
formalisation du contexte de l’entreprise. Il s’agit ici de décrire le secteur de
l’entreprise, son métier, son contexte réglementaire, son contexte commercial, les
tendances et évolutions prévisibles.
Parties prenantes : la raison d’être des systèmes de management est de fournir de la
confiance aux parties prenantes. Il est donc important de savoir précisément pour
quelles parties prenantes de l’entreprise le système de management est en train d’être
construit. L’implémenteur doit donc décrire clairement quelles sont les parties
prenantes.
Périmètre du SMSI : rien n’oblige l’implémenteur à faire porter le SMSI sur
l’ensemble des activités de l’organisme. Il est parfaitement possible de focaliser le
périmètre sur un aspect particulier. Il est donc très important de spécifier le plus
clairement possible ce périmètre.
PSSI : rédiger une politique de sécurité des systèmes d’information est obligatoire.
Même si la norme n’impose aucun plan particulier, il convient que ce document
aborde les points suivants : rappel des enjeux, engagement de la direction en matière
de sécurité de l’information et principales lignes directrices à respecter, tant d’un point
de vue technique qu’organisationnel.
Répartir les responsabilités : la norme exige que les rôles et responsabilités en
matière de sécurité soient clairement répartis.
Appréciation des risques
La norme ISO 27001 impose de procéder à une appréciation des risques. Naturellement,
elle ne conseille aucune méthode en particulier. L’implémenteur est donc assez libre de
choisir la méthode qu’il estime lui convenir le mieux. Toutefois, la norme impose un
minimum d’étapes.
Identification des risques : les risques pouvant avoir une conséquence sur l’intégrité,
la disponibilité ainsi que la confidentialité de l’information doivent être identifiés.
Généralement (mais ce n’est pas une obligation normative), il s’agit ici de procéder à
un inventaire des actifs d’information et, pour chacun, d’en identifier les
Précédent

- 252/448

Suivant