dans les lieux publics. Enfin, une mesure de sécurité couvre spécifiquement les
précautions à prendre dans la messagerie électronique.
Engagement de confidentialité : la norme conseille de disposer d’engagements de
confidentialité qui pourront être exigés des différentes parties prenantes amenées à
interagir avec le SI.
Acquisition, développement et maintenance des systèmes d’information
La première mesure de sécurité de ce chapitre rappelle qu’il convient de mettre en place
des mesures pour s’assurer de la sécurité des services obtenus via le réseau. En somme, il
s’agit de penser à des questions telles que la non-divulgation des données ou la nonrépudiation des transactions. D’une façon plus générale, les mesures de sécurité suivantes
recommandent de protéger les transactions contre les erreurs et les traitements
incomplets.
Une des mesures les plus intéressantes de ce chapitre est celle qui recommande d’adopter
de bonnes pratiques en matière de développement. Les recommandations génériques de
la norme gagneront à être complétées par d’autres référentiels bien plus précis tels que
les guides de l’OWASP.
Pour ce qui est des changements applicatifs, la norme rappelle les mesures élémentaires
comme le fait d’effectuer des revues techniques après les changements. Il convient aussi
de mettre en place un système strict cadrant les changements, d’instaurer un
environnement de développement sécurisé et isolé de la production, et de protéger les
données de test.
La norme n’oublie pas les développements externalisés, qui doivent suivre des
contraintes équivalentes à celles exposées précédemment.
Relations avec les fournisseurs
Ce point est un des plus importants de la norme. D’ailleurs, les entreprises mettant en
place un système de management de la sécurité de l’information ont le plus grand mal à
cadrer certains de leurs fournisseurs. La norme apporte quelques pistes pour traiter ce
point. Les mesures de sécurité de ce chapitre sont réparties en deux grandes parties.
Relations avec les fournisseurs : cette première partie conseille de rédiger une
politique de sécurité destinée aux fournisseurs. Elle recommande aussi d’insérer des
articles relatifs à la sécurité des SI dans les contrats, afin que le fournisseur s’engage
dans le domaine.
Gestion de la prestation de service : cette seconde partie s’intéresse surtout à la
surveillance et à la revue des services du fournisseur. En somme, le fournisseur doit
apporter la preuve qu’il respecte bien ses engagements en matière de sécurité. C’est
souvent par le moyen d’audits du fournisseur que les clients s’assurent de ce point.
Notons qu’une mesure de sécurité recommande de contrôler la sécurité du service
lorsque le fournisseur est amené à apporter des changements.
Gestion des incidents liés à la sécurité de l’information
précautions à prendre dans la messagerie électronique.
Engagement de confidentialité : la norme conseille de disposer d’engagements de
confidentialité qui pourront être exigés des différentes parties prenantes amenées à
interagir avec le SI.
Acquisition, développement et maintenance des systèmes d’information
La première mesure de sécurité de ce chapitre rappelle qu’il convient de mettre en place
des mesures pour s’assurer de la sécurité des services obtenus via le réseau. En somme, il
s’agit de penser à des questions telles que la non-divulgation des données ou la nonrépudiation des transactions. D’une façon plus générale, les mesures de sécurité suivantes
recommandent de protéger les transactions contre les erreurs et les traitements
incomplets.
Une des mesures les plus intéressantes de ce chapitre est celle qui recommande d’adopter
de bonnes pratiques en matière de développement. Les recommandations génériques de
la norme gagneront à être complétées par d’autres référentiels bien plus précis tels que
les guides de l’OWASP.
Pour ce qui est des changements applicatifs, la norme rappelle les mesures élémentaires
comme le fait d’effectuer des revues techniques après les changements. Il convient aussi
de mettre en place un système strict cadrant les changements, d’instaurer un
environnement de développement sécurisé et isolé de la production, et de protéger les
données de test.
La norme n’oublie pas les développements externalisés, qui doivent suivre des
contraintes équivalentes à celles exposées précédemment.
Relations avec les fournisseurs
Ce point est un des plus importants de la norme. D’ailleurs, les entreprises mettant en
place un système de management de la sécurité de l’information ont le plus grand mal à
cadrer certains de leurs fournisseurs. La norme apporte quelques pistes pour traiter ce
point. Les mesures de sécurité de ce chapitre sont réparties en deux grandes parties.
Relations avec les fournisseurs : cette première partie conseille de rédiger une
politique de sécurité destinée aux fournisseurs. Elle recommande aussi d’insérer des
articles relatifs à la sécurité des SI dans les contrats, afin que le fournisseur s’engage
dans le domaine.
Gestion de la prestation de service : cette seconde partie s’intéresse surtout à la
surveillance et à la revue des services du fournisseur. En somme, le fournisseur doit
apporter la preuve qu’il respecte bien ses engagements en matière de sécurité. C’est
souvent par le moyen d’audits du fournisseur que les clients s’assurent de ce point.
Notons qu’une mesure de sécurité recommande de contrôler la sécurité du service
lorsque le fournisseur est amené à apporter des changements.
Gestion des incidents liés à la sécurité de l’information
