Utilisations de la norme
Il est difficile de résumer en une phrase l’usage de la norme ISO 27002, tellement ses
usages sont nombreux et variés. Rarement une norme en sécurité des SI a connu une telle
acceptation. Voici toutefois les principaux usages.
Guide de référence en sécurité des SI : la première utilité de la norme est de
présenter un panorama complet des mesures de sécurité pouvant être déployées pour
sécuriser un SI. C’est même la fonction première de la norme.
Aide à l’implémentation de mesures de sécurité : chaque mesure de sécurité est
détaillée. La norme formule de nombreuses suggestions pour faciliter
l’implémentation des mesures. Aussi, si le RSSI ne sait pas comment appliquer une
mesure de sécurité, il peut se référer à la norme qui lui donnera les points de repère
nécessaires.
Appels d’offres : si la norme n’a pas été créée dans cette intention, elle est très
utilisée pour rédiger les clauses de sécurité dans les appels d’offres.
Politiques de sécurité : de nombreuses politiques de sécurité suivent
scrupuleusement le plan de l’ISO 27002. Si cette démarche consistant à coller à la
norme n’est pas forcément la plus pertinente, elle permet néanmoins d’être sûr de ne
rien avoir oublié dans la politique.
Référentiel d’audit : la norme est très utilisée par les auditeurs pour vérifier les
pratiques de sécurité. Lors des audits, ils passent en revue les mesures de sécurité et
vérifient, mesure par mesure, comment elles sont implémentées chez l’audité.
Comparaisons : conséquence directe du point précédent, ce référentiel est très utilisé
pour comparer le niveau de sécurité de différentes entités. Il est en effet très courant
que les groupes fassent auditer toutes leurs filiales par rapport à ce référentiel. En
consolidant les résultats, ils en tirent une vue d’ensemble de la sécurité. Cela leur
donne rapidement une vision claire sur les entités les plus matures dans le domaine et
sur celles où il faudra faire plus attention.
Aide à l’implémentation de l’ISO 27001 : la numérotation de la norme ISO 27002
en dit long sur son utilité. Elle est bien le complément de la norme ISO 27001. En fait,
si celle-ci présente les exigences pour mettre en place un système de management de
sécurité de l’information, celle-là sert à décliner concrètement les mesures de sécurité
dans le système.
Précédent

- 260/448

Suivant