objectifs de sécurité fixés précédemment.
Support
Cette partie de la norme couvre des domaines communs à tous les systèmes de
management. Les points ci-après peuvent être considérés comme des « services
transverses » que tout système de management doit fournir. Les SMSI n’y échappent pas.
Documentation : les systèmes de management se caractérisent par le passage de la
tradition orale à la tradition écrite. Chaque processus doit être décrit synthétiquement
dans un document rappelant qui fait quoi, quand, en générant quelle trace.
Généralement, ces procédures sont publiées dans l’intranet de l’entreprise. Pour les
procédures les plus sensibles, il est possible de rédiger des modes opératoires
détaillant toutes les étapes.
Formation : le personnel ayant des responsabilités en matière de sécurité doit être
formé en conséquence. Les formations sont essentiellement techniques et couvrent des
domaines comme la connaissance de la norme ISO 27001, la connaissance des
méthodes d’appréciation des risques, la sécurité système et réseau ou la sécurité des
développements.
Sensibilisation : tout le personnel de l’organisme mettant en place un SMSI doit être
sensibilisé à la sécurité des SI. L’implémenteur peut lancer des campagnes de
sensibilisation par affichage, sur l’intranet, via des messages ou par le moyen de
petites sessions dédiées à la sécurité.
Moyens : l’organisme décidant de déployer un SMSI doit fournir les moyens
financiers, humains et techniques pour mettre en place, exploiter, maintenir et
améliorer la sécurité du SI.
Fonctionnement du SMSI
Le chapitre relatif au fonctionnement du SMSI est très court car il se limite à préciser que
tous les processus évoqués précédemment (appréciation des risques, mesures de
traitement des risques, etc.) doivent être mis en place, exploités et améliorés.
L’implémenteur doit prendre soin de garder les traces prouvant que les processus du
SMSI sont bien opérationnels.
Contrôle
Si l’on s’en tient au nombre de pages occupées par ce chapitre dans la norme, on pourrait
penser que le contrôle n’est pas important aux yeux de l’ISO 27001. Il n’en est rien. Le
contrôle est le point qui donne toute sa force à la norme. Le but ici est de vérifier que le
système de management fonctionne correctement et permet d’atteindre les objectifs qui
lui ont été fixés.
La norme propose trois façons différentes de contrôler le SMSI. Les indicateurs, les
audits internes et la revue du système de management.
Les indicateurs : la norme impose de vérifier que le système permet d’atteindre ses
objectifs par le moyen d’indicateurs. Cependant, la norme ne spécifie strictement
Précédent

- 254/448

Suivant