Toutes les mesures liées à la gestion des incidents de sécurité de l’information sont
compilées dans ce chapitre.
Signalement des incidents : classiquement, la première mesure consiste à mettre en
place des dispositifs pour détecter et signaler les incidents en sécurité de
l’information. La norme incite à informer les utilisateurs du SI de leur devoir de
signaler tout incident.
Signalement des failles liées à la sécurité : ici également, il convient d’informer tous
les utilisateurs du SI de signaler sans délai toute vulnérabilité qui serait détectée.
Appréciation des événements et prise de décision : comme tous les événements
relatifs à la sécurité ne sont pas forcément des incidents, la norme conseille d’établir
des critères pour évaluer la gravité et pour prendre les mesures appropriées.
Tirer les enseignements des incidents : comme tous les documents traitant de
gestion des incidents, la norme conseille d’organiser des retours d’expérience pour
comprendre les causes des incidents et, surtout, pour améliorer le processus de gestion
des incidents.
Recueil des preuves : ce dernier point rappelle l’importance de collecter des preuves
de façon fiable pour qu’elles soient opposables en cas de poursuites judiciaires.
Aspects de la sécurité de l’information dans la gestion de la continuité
d’activité
Ce chapitre a toujours donné à parler car certains l’interprètent comme un chapitre
traitant des plans de continuité (PCA) et des plans de reprise de l’activité (PRA).
D’autres, en revanche, considèrent que le chapitre n’aborde que les aspects relatifs à la
sécurité des SI, dans le cadre d’un PCA ou d’un PRA.
Quoi qu’il en soit, il ressort de la lecture de ce chapitre qu’un plan de continuité ou de
reprise doit être établi, testé régulièrement et mis à jour.
Il en ressort aussi que la sécurité des SI ne doit pas être mise au second plan en cas de
sinistre, au prétexte que la priorité numéro un dans ces situations est de remonter le
service le plus vite possible. En somme, une catastrophe ne justifie pas de faire l’impasse
sur la sécurité : contrôle d’accès, chiffrement des données sensibles, protection des
données à caractère personnel, etc.
Conformité
Ce chapitre se divise en deux parties. La première traite des questions réglementaires, la
seconde s’attarde sur la vérification de la conformité.
La première mesure invite à identifier les législations applicables dans le pays où est
implanté l’organisme et pour le secteur professionnel qui le concerne. Un autre point à
regarder est l’étude des exigences contractuelles applicables à l’organisme. En effet, tous
ces textes peuvent formuler des exigences en matière de sécurité des systèmes
d’information que l’organisme se doit d’implémenter sous peine de poursuites judiciaires
ou de pénalités contractuelles.
Un autre point concerne les droits de propriété intellectuelle. Concrètement, la norme
Précédent

- 266/448

Suivant