aucun indicateur en particulier. L’implémenteur peut donc choisir ceux qui lui
paraissent les plus pertinents en fonction du contexte. Il est prudent de se centrer sur
l’essentiel et de ne pas multiplier les indicateurs.
L’audit interne : ce point est incontournable dans tout système de management.
Attention, il ne s’agit pas ici d’auditer la sécurité du SI, que ce soit du point de vue
technique ou organisationnel. Il s’agit d’auditer le bon fonctionnement du SMSI.
L’auditeur interne sélectionnera les processus les plus importants du SMSI (par
exemple la gestion des incidents), regardera comment il est spécifié dans la
documentation et vérifiera que ces processus ont été opérés conformément à la
documentation. Généralement, mais ce n’est pas une obligation de la norme, il
convient que l’ensemble des processus du SMSI ait été audité dans une période de
trois ans. Les auditeurs internes peuvent être des employés de l’organisme en question
ou des consultants extérieurs missionnés spécialement pour l’occasion. La seule
contrainte est que, lors de l’audit interne, l’auditeur ne soit pas amené à contrôler son
propre travail. À l’issue de l’audit, un rapport doit être rédigé en mettant en relief les
points forts, mais surtout les non-conformités ainsi que les opportunités
d’amélioration.
La revue du système de management : ce dernier point aussi est systématiquement
présent dans tout système de management. Le but de la revue est d’évaluer le bon
fonctionnement du système de management en prenant du recul. Cela se concrétise
par la tenue d’une instance au cours de laquelle tous les faits marquants du SMSI sont
passés en revue : résultats des audits internes, tendances des indicateurs, incidents
survenus lors de la période, etc. Ainsi sont mises en relief les tendances de fond qui se
dégagent et on en déduit des actions d’amélioration. Dans la pratique, les revues (que
l’on appelle techniquement « revues de direction ») se tiennent une fois par an.
L’instance chargée de procéder à la revue de direction est de haut niveau puisqu’il
s’agit de prendre des décisions importantes sur le SMSI. C’est donc souvent lors d’un
comité de direction que cette revue est exécutée.
Amélioration continue
Ce dernier chapitre se limite à dire que chaque fois qu’une anomalie est détectée, qu’un
indicateur se dégrade, qu’une non-conformité est relevée ou qu’un incident survient, des
actions correctives et préventives doivent être lancées pour améliorer le système. Le suivi
rigoureux de ces actions est très important.
Avec celui sur le contrôle, ce chapitre donne toute sa force à la norme ISO 27001 et en
fait un référentiel plus fort que les autres, dans la mesure où il impose la mise en place
d’un suivi régulier et constant ainsi que l’obligation d’améliorer le système.
Précédent

- 255/448

Suivant