Ce qu’apporte l’ISO 27001 à la sécurité opérationnelle
Nous voilà donc face à deux normes ISO présentant des carences certaines, et à des
processus opérationnels très sensibles à de nombreux risques, pesant sur leur efficacité.
Est-ce à dire que tous les efforts consentis pour sécuriser le SI sont vains ?
La réponse est évidemment négative. En fait, lorsque l’on rapproche les risques portant
sur la sécurité opérationnelle avec les points de l’ISO 27001, on s’aperçoit que la norme
les couvre tous. Reprenons un à un les risques exposés ci-dessus.
Collaboration au sein de la DSI et entre les différents services métier : la norme
ISO 27001 impose de définir le contexte de l’entreprise, d’identifier des parties
prenantes internes aussi bien qu’externes, et de répartir les rôles et responsabilités.
Ceci doit conduire à la rédaction d’une politique de sécurité applicable à tous. Toutes
ces étapes sont de la responsabilité de la direction générale. C’est donc au plus haut
niveau que les rôles et les objectifs sont fixés, obligeant tous les services à collaborer
(au sens propre du terme « co-laborer », c’est-à-dire « travailler ensemble »). De plus,
les instances de contrôle imposées par la norme permettront de vérifier que cette
collaboration est effective en mettant en évidence toute carence.
Suivi des actions : s’il y a un point sur lequel les auditeurs de certification ISO 27001
sont intraitables, c’est bien le suivi des actions. Ils exigent de l’implémenteur du
SMSI des tableaux de suivi à jour, comportant toutes les justifications prouvant que
les actions avancent conformément aux plans convenus. Des actions mal suivies
peuvent conduire à des non-conformités compromettant la certification.
Prise en compte des évolutions contextuelles et techniques : une revue générale du
SMSI doit être faite au moins une fois par an. Cette revue impose de mettre en
perspective le résultat des audits de l’année, les tendances des indicateurs et les
incidents de sécurité. Tout changement de contexte, technique ou organisationnel, aura
forcément une incidence sur ces éléments. La revue est l’occasion de recadrer tel ou
tel processus pour lui faire tenir compte des évolutions. Notons que la revue du
système de management est du ressort de la direction générale.
Industrialisation des processus : l’ISO 27001 partage avec tous les autres systèmes
de management les exigences relatives à la documentation. Les procédures doivent
être documentées, à jour, accessibles et correspondre exactement à ce qui est opéré
réellement. Ainsi, tous les processus de sécurité opérationnelle doivent être
documentés. Cette documentation contribue grandement à l’industrialisation des
processus. Ajoutons à ceci que la norme impose aussi de mesurer l’efficacité de ces
derniers. Cela se fait généralement par le moyen d’indicateurs, qui doivent être
examinés régulièrement. Ainsi, si un processus fonctionne de façon approximative,
conduisant à des résultats différents à chaque fois, les indicateurs ne manqueront pas
de détecter le phénomène, qui devra être corrigé.
Précédent

- 273/448

Suivant