Your Own Device) se pose de plus en plus. Deux articles sont consacrés à cette
question.
Sécurité des ressources humaines
La structure de ce chapitre est très simple puisqu’il aborde les mesures de sécurité à
prendre auprès du personnel avant son embauche, pendant sa présence dans l’organisme,
puis à son départ.
Avant l’embauche : la première mesure conseille de préciser des critères de sélection
avant l’embauche. Ces critères doivent identifier les compétences générales et les
compétences en sécurité nécessaires pour chaque poste. De plus, la norme conseille de
bien formaliser dans les contrats de travail les engagements du futur salarié en matière
de sécurité.
Pendant la durée du contrat : il convient que la direction fasse en sorte que tout le
monde adopte un comportement adéquat par rapport à la sécurité de l’information.
Généralement, c’est par le biais de la publication d’une charte destinée aux utilisateurs
que cela est fait. De plus, la norme demande de concevoir et formaliser un processus
disciplinaire afin de recadrer le personnel contrevenant, proportionnellement à la
gravité des faits.
Au départ du personnel : la norme termine la question des ressources humaines en
conseillant de clarifier autant que possible les règles de sécurité qui seront applicables
au salarié, même lorsqu’il aura quitté l’entreprise.
Gestion des actifs
Cette partie aborde les actifs d’information au sens large du terme comme les supports
physiques. Les mesures de ce chapitre sont réparties en trois sections.
Responsabilités relatives aux actifs : la norme commence par recommander de
dresser un inventaire des actifs d’information. Il s’agit ici de savoir quels sont les
éléments importants en matière d’information. La norme conseille ensuite de préciser,
pour chaque actif, quelle est son utilisation nominale.
Classification de l’information : la seconde partie de cette section recommande de
classifier l’information. Cela met en évidence les actifs les plus sensibles, dans le but
de mieux les protéger. L’inventaire des actifs ainsi que leur classification sont très
utiles dans le cadre d’une appréciation des risques.
Manipulation des supports : cette dernière partie, très orientée support physique,
rappelle qu’il est prudent de bien penser les procédures de manipulation des supports
amovibles. Il faut notamment sécuriser les supports lors de leur transport. Enfin, la
norme rappelle qu’il convient de prévoir une procédure de destruction ou
d’effacement des données lorsque les supports amovibles sont en fin de vie.
Cryptographie
Ce chapitre ne comporte que deux mesures de sécurité. La première concerne la politique
de cryptographie, la seconde la gestion des clés.
question.
Sécurité des ressources humaines
La structure de ce chapitre est très simple puisqu’il aborde les mesures de sécurité à
prendre auprès du personnel avant son embauche, pendant sa présence dans l’organisme,
puis à son départ.
Avant l’embauche : la première mesure conseille de préciser des critères de sélection
avant l’embauche. Ces critères doivent identifier les compétences générales et les
compétences en sécurité nécessaires pour chaque poste. De plus, la norme conseille de
bien formaliser dans les contrats de travail les engagements du futur salarié en matière
de sécurité.
Pendant la durée du contrat : il convient que la direction fasse en sorte que tout le
monde adopte un comportement adéquat par rapport à la sécurité de l’information.
Généralement, c’est par le biais de la publication d’une charte destinée aux utilisateurs
que cela est fait. De plus, la norme demande de concevoir et formaliser un processus
disciplinaire afin de recadrer le personnel contrevenant, proportionnellement à la
gravité des faits.
Au départ du personnel : la norme termine la question des ressources humaines en
conseillant de clarifier autant que possible les règles de sécurité qui seront applicables
au salarié, même lorsqu’il aura quitté l’entreprise.
Gestion des actifs
Cette partie aborde les actifs d’information au sens large du terme comme les supports
physiques. Les mesures de ce chapitre sont réparties en trois sections.
Responsabilités relatives aux actifs : la norme commence par recommander de
dresser un inventaire des actifs d’information. Il s’agit ici de savoir quels sont les
éléments importants en matière d’information. La norme conseille ensuite de préciser,
pour chaque actif, quelle est son utilisation nominale.
Classification de l’information : la seconde partie de cette section recommande de
classifier l’information. Cela met en évidence les actifs les plus sensibles, dans le but
de mieux les protéger. L’inventaire des actifs ainsi que leur classification sont très
utiles dans le cadre d’une appréciation des risques.
Manipulation des supports : cette dernière partie, très orientée support physique,
rappelle qu’il est prudent de bien penser les procédures de manipulation des supports
amovibles. Il faut notamment sécuriser les supports lors de leur transport. Enfin, la
norme rappelle qu’il convient de prévoir une procédure de destruction ou
d’effacement des données lorsque les supports amovibles sont en fin de vie.
Cryptographie
Ce chapitre ne comporte que deux mesures de sécurité. La première concerne la politique
de cryptographie, la seconde la gestion des clés.
