Présentation
La toute première version de la norme ISO 27002 date de 1995. Depuis, elle a connu des
mises à jour régulières. Hormis les quatre premiers chapitres introductifs, la norme se
compose de 14 chapitres importants. Ils abordent des questions aussi variées que le
contrôle de la qualité des mots de passe, la gestion des identités, la sécurité réseau ou les
audits.
Comme son titre l’indique, la norme est un « code de bonnes pratiques ». Elle a donc
pour vocation d’aider les équipes à sécuriser le système d’information. Naturellement, la
norme s’adresse essentiellement aux équipes informatiques, mais il ne faut pas la limiter
à ce périmètre. On trouve en effet des mesures d’organisation et de gouvernance qui
seront principalement portées par la direction, des mesures relatives à la sécurité des
ressources humaines, concernant ainsi la DRH, et des mesures liées au contrôle d’accès
physique, domaine généralement porté par les moyens généraux.
Notons enfin que, contrairement à une idée reçue, la norme ISO 27002 n’est pas
certifiante. Si on peut se faire certifier ISO 27001, on ne trouvera pas de certificat ISO
27002. Ceci s’explique par le fait que la norme ne formule pas d’exigences. D’ailleurs,
l’expression verbale la plus utilisée dans cette norme est « il convient de ». La version
anglaise de la norme est encore plus claire sur ce point puisqu’elle utilise le verbe
« should », et non le verbe « shall ». Cette nuance linguistique met en évidence que nul
n’est obligé d’appliquer telles quelles les mesures de la norme. Le RSSI est donc
souverain quant au choix des mesures qu’il applique et à la façon dont il les applique.
Précédent

- 259/448

Suivant