Présentation de la norme ISO 27002
Les chapitres de la norme abordent des questions tellement hétéroclites que le plus
simple pour la présenter est encore de balayer séquentiellement ses chapitres.
Politique de sécurité de l’information
Ce premier chapitre ne comporte que deux mesures de sécurité. Elles concernent la
composition de la politique de sécurité et sa revue périodique. La norme conseille que les
politiques de sécurité commencent par aborder les questions générales telles que la
stratégie de l’entreprise, son environnement, le contexte réglementaire, ainsi que la
répartition des rôles et responsabilités. En fait, il s’agit de résumer les points des articles
quatre et cinq de la norme ISO 27001. Ensuite, l’ISO 27002 conseille d’aborder chaque
domaine relatif à la sécurité. En somme, il convient d’évoquer chaque chapitre de la
norme.
Organisation de la sécurité de l’information
Ce chapitre est très hétéroclite car les mesures de sécurité qui le composent n’ont pas de
lien particulier entre elles. Elles n’ont de commun que le fait qu’elles soient
principalement organisationnelles.
Répartition des rôles et responsabilités : une mesure conseille de répartir clairement
les rôles et responsabilités en matière de sécurité, tant pour les individus que pour les
instances de décision de l’entreprise. La norme évoque aussi la possibilité d’identifier
des responsables pour les principaux actifs.
Séparation des tâches : la norme recommande de bien séparer les tâches afin de
prévenir les risques de fraude ou de modifications illicites. Cette mesure est très
répandue dans le domaine financier, mais il est pertinent de l’appliquer dans d’autres
activités sensibles.
Relations avec les autorités : de nombreux organismes sont tenus d’avoir des
relations avec les autorités. Il convient que ces relations soient formalisées et
entretenues. Les autorités avec lesquelles il faut être en contact varient selon l’activité
de l’organisme.
Relations avec les groupes de travail spécialisés : participer à des forums
professionnels abordant les questions de sécurité est conseillé. Cela permet
d’échanger les expériences et d’améliorer le niveau général de sécurité.
Gestion de projet : la norme recommande d’intégrer la sécurité dans la gestion de
projet. Concrètement, elle conseille de procéder à une appréciation des risques avant
tout projet, puis d’intégrer des points sécurité à toutes les phases du projet.
Mobilité et télétravail : cette mesure, qui recouvre pourtant un aspect très technique,
aborde les questions de la mobilité. Limitée par le passé au simple accès à distance au
SI via une liaison VPN pour quelques cadres privilégiés, cette mesure a pris beaucoup
d’importance avec le développement des parcs mobiles (smartphones, tablettes, etc.).
Cette problématique est d’autant plus importante que la question du BYOD (Bring
Les chapitres de la norme abordent des questions tellement hétéroclites que le plus
simple pour la présenter est encore de balayer séquentiellement ses chapitres.
Politique de sécurité de l’information
Ce premier chapitre ne comporte que deux mesures de sécurité. Elles concernent la
composition de la politique de sécurité et sa revue périodique. La norme conseille que les
politiques de sécurité commencent par aborder les questions générales telles que la
stratégie de l’entreprise, son environnement, le contexte réglementaire, ainsi que la
répartition des rôles et responsabilités. En fait, il s’agit de résumer les points des articles
quatre et cinq de la norme ISO 27001. Ensuite, l’ISO 27002 conseille d’aborder chaque
domaine relatif à la sécurité. En somme, il convient d’évoquer chaque chapitre de la
norme.
Organisation de la sécurité de l’information
Ce chapitre est très hétéroclite car les mesures de sécurité qui le composent n’ont pas de
lien particulier entre elles. Elles n’ont de commun que le fait qu’elles soient
principalement organisationnelles.
Répartition des rôles et responsabilités : une mesure conseille de répartir clairement
les rôles et responsabilités en matière de sécurité, tant pour les individus que pour les
instances de décision de l’entreprise. La norme évoque aussi la possibilité d’identifier
des responsables pour les principaux actifs.
Séparation des tâches : la norme recommande de bien séparer les tâches afin de
prévenir les risques de fraude ou de modifications illicites. Cette mesure est très
répandue dans le domaine financier, mais il est pertinent de l’appliquer dans d’autres
activités sensibles.
Relations avec les autorités : de nombreux organismes sont tenus d’avoir des
relations avec les autorités. Il convient que ces relations soient formalisées et
entretenues. Les autorités avec lesquelles il faut être en contact varient selon l’activité
de l’organisme.
Relations avec les groupes de travail spécialisés : participer à des forums
professionnels abordant les questions de sécurité est conseillé. Cela permet
d’échanger les expériences et d’améliorer le niveau général de sécurité.
Gestion de projet : la norme recommande d’intégrer la sécurité dans la gestion de
projet. Concrètement, elle conseille de procéder à une appréciation des risques avant
tout projet, puis d’intégrer des points sécurité à toutes les phases du projet.
Mobilité et télétravail : cette mesure, qui recouvre pourtant un aspect très technique,
aborde les questions de la mobilité. Limitée par le passé au simple accès à distance au
SI via une liaison VPN pour quelques cadres privilégiés, cette mesure a pris beaucoup
d’importance avec le développement des parcs mobiles (smartphones, tablettes, etc.).
Cette problématique est d’autant plus importante que la question du BYOD (Bring
