Carences des normes ISO
Les chapitres précédents se sont contentés de présenter les normes ISO 27001 et ISO
27002 dans leur structure et leurs points les plus significatifs. Aucun jugement de valeur
n’a été formulé, ni en faveur ni en défaveur de ces normes. Il est pourtant intéressant de
souligner brièvement quelques carences.
Carences de l’ISO 27001 : de nombreux professionnels de la sécurité technique ont
longtemps reproché à la norme d’être très générique. C’est vrai que l’on n’y trouve
que des directives très générales cadrant le management de la sécurité. En revanche,
on n’y trouve aucune précision sur le niveau de profondeur que doivent avoir les
appréciations des risques. Il n’y a pas un mot non plus sur un niveau minimal de
sécurité à obtenir pour être certifié.
Carences de l’ISO 27002 : cette norme a l’avantage incontesté de couvrir l’ensemble
des mesures de sécurité contribuant à réduire les risques dans un SI. Cependant, on lui
reproche régulièrement de passer outre certains aspects techniques pourtant
d’actualité. C’était le cas il y a quelques temps lorsque la norme n’abordait pas les
problématiques liées aux réseaux sans fil. Aujourd’hui, on lui reproche de ne pas
couvrir la question du cloud. Notons toutefois que ces carences sont généralement
traitées au fur et à mesure des révisions de la norme. Le second reproche que l’on fait
à cette norme est que, alors qu’elle est censée aborder des questions très pratiques, elle
demeure obstinément générique. Par exemple, elle ne cite jamais les termes Unix ou
Windows. Dans ces conditions, comment se reposer sur la norme pour sécuriser
concrètement un SI ? Si cela n’enlève rien aux nombreuses utilisations possibles de la
norme (que nous avons énumérées au chapitre consacré à l’ISO 27002), force est de
constater qu’elle n’est pas très utile pour mettre en place des mesures de sécurité.
Les chapitres précédents se sont contentés de présenter les normes ISO 27001 et ISO
27002 dans leur structure et leurs points les plus significatifs. Aucun jugement de valeur
n’a été formulé, ni en faveur ni en défaveur de ces normes. Il est pourtant intéressant de
souligner brièvement quelques carences.
Carences de l’ISO 27001 : de nombreux professionnels de la sécurité technique ont
longtemps reproché à la norme d’être très générique. C’est vrai que l’on n’y trouve
que des directives très générales cadrant le management de la sécurité. En revanche,
on n’y trouve aucune précision sur le niveau de profondeur que doivent avoir les
appréciations des risques. Il n’y a pas un mot non plus sur un niveau minimal de
sécurité à obtenir pour être certifié.
Carences de l’ISO 27002 : cette norme a l’avantage incontesté de couvrir l’ensemble
des mesures de sécurité contribuant à réduire les risques dans un SI. Cependant, on lui
reproche régulièrement de passer outre certains aspects techniques pourtant
d’actualité. C’était le cas il y a quelques temps lorsque la norme n’abordait pas les
problématiques liées aux réseaux sans fil. Aujourd’hui, on lui reproche de ne pas
couvrir la question du cloud. Notons toutefois que ces carences sont généralement
traitées au fur et à mesure des révisions de la norme. Le second reproche que l’on fait
à cette norme est que, alors qu’elle est censée aborder des questions très pratiques, elle
demeure obstinément générique. Par exemple, elle ne cite jamais les termes Unix ou
Windows. Dans ces conditions, comment se reposer sur la norme pour sécuriser
concrètement un SI ? Si cela n’enlève rien aux nombreuses utilisations possibles de la
norme (que nous avons énumérées au chapitre consacré à l’ISO 27002), force est de
constater qu’elle n’est pas très utile pour mettre en place des mesures de sécurité.
