Start a free trial
Menu

ISO 27001

management de la sécurité de l'information ISO 27001

Les organisations qui doivent protéger leurs informations, dont les fournisseurs de la défense qui traitent des données contrôlées.

ISO 27001 est la norme relative aux systèmes de management de la sécurité de l'information (SMSI). ComplyTrain vous fournit le cadre pour construire, exploiter et étayer par des preuves votre SMSI. La certification, elle, reste la vôtre à obtenir.

ComplyTrain prend entièrement en charge cette norme

Qu'est-ce que l'ISO 27001

L'ISO 27001 est la norme internationale des systèmes de management de la sécurité de l'information (SMSI). Il s'agit d'une méthode structurée pour protéger la confidentialité, l'intégrité et la disponibilité de l'information : on évalue le risque, puis on applique des mesures de sécurité. C'est la référence reconnue qui atteste qu'une organisation prend la sécurité au sérieux et peut le prouver. Pour les fournisseurs de la défense, des technologies et des biens à double usage, elle devient de plus en plus une exigence contractuelle plutôt qu'un facteur de différenciation.

Un SMSI n'est ni un pare-feu ni un antivirus. C'est le système de management qui encadre votre sécurité : les politiques, les décisions de risque, les mesures de sécurité et les preuves qu'elles fonctionnent réellement. L'ISO 27001 définit ce que ce système doit contenir. La technologie que vous employez pour y répondre relève de votre choix.

Pourquoi l'ISO 27001 existe

Les incidents de sécurité viennent rarement d'un manque d'outils. Ils viennent d'un risque non maîtrisé : un système non corrigé dont personne n'était responsable, un fournisseur que personne n'a évalué, un droit d'accès que personne n'a révoqué. L'ISO 27001 existe pour faire de la sécurité une discipline pilotée et documentée, et non un ensemble de bonnes intentions. Un certificat indique à un client qu'un auditeur indépendant a vérifié non seulement que vous disposez de mesures de sécurité, mais aussi que vous comprenez vos risques et les gérez selon un cycle.

Qui a besoin de l'ISO 27001

Toute organisation qui détient des informations auxquelles d'autres tiennent : données clients, propriété intellectuelle, informations techniques contrôlées. En pratique, trois facteurs la rendent nécessaire :

  • La demande des clients et les contrats : les grands comptes et les acheteurs publics l'exigent de plus en plus avant de partager des données ou d'attribuer un marché, et les contrats de défense peuvent l'imposer pour le traitement d'informations contrôlées.
  • La réglementation et son environnement : elle sert de socle à des cadres comme l'ISO 27018 (confidentialité dans le cloud), la directive européenne NIS2 et de nombreux programmes RGPD.
  • Le risque lui-même : pour une entreprise dont le produit ou la réputation repose sur la confiance, un SMSI piloté est tout simplement le moyen d'éviter l'incident qui met fin à la discussion.

Comment la norme est structurée

L'ISO 27001:2022 comporte deux parties. Les chapitres relatifs au système de management (4 à 10) reprennent ceux de l'ISO 9001 : contexte, leadership, planification, support, réalisation des activités, évaluation, amélioration. Les deux normes s'articulent donc naturellement. Ce qui en fait une norme de sécurité de l'information, c'est le processus de management du risque et l'Annexe A :

  • Un processus d'appréciation et de traitement du risque : identifier vos risques de sécurité de l'information, décider comment traiter chacun d'eux et consigner la décision.
  • L'Annexe A : un catalogue de 93 mesures de sécurité dans la révision de 2022, réparties en thèmes organisationnels, humains, physiques et technologiques, dans lequel puiser pour traiter le risque.
  • La Déclaration d'applicabilité (SoA) : le document qui indique quelles mesures de l'Annexe A vous appliquez, lesquelles vous écartez, et pourquoi. C'est la colonne vertébrale de toute la certification.

La certification est délivrée par un organisme accrédité au terme d'un audit en deux étapes, avec une surveillance annuelle et une recertification tous les trois ans, exactement comme pour l'ISO 9001.

Idées reçues

  • Ce n'est pas un projet du service informatique. La sécurité de l'information concerne les RH (arrivées et départs), les achats (risque fournisseur), les services généraux (accès physique) et la direction (appétence au risque). La norme le dit clairement.
  • Il ne s'agit pas d'« acheter les mesures ». L'Annexe A est un menu, pas une liste à cocher : vous appliquez les mesures que votre appréciation du risque justifie et devez pouvoir expliquer celles que vous laissez de côté.
  • Ce n'est pas un chantier ponctuel. Le certificat expire sans les revues de risque, les audits internes et les revues de direction régulières qui maintiennent le système en vie.

Comment ComplyTrain vous aide à y répondre

ComplyTrain vous donne le cadre pour construire et faire vivre votre SMSI, et pour conserver les preuves d'audit qu'exige un audit ISO 27001 :

  • Politiques et procédures de sécurité sous gestion de versions, avec accusé de lecture signé - Maîtrise documentaire
  • Mesures de l'Annexe A saisies comme exigences et reliées aux preuves d'audit qui les satisfont - Gestion des exigences
  • Appréciation et traitement de votre risque de sécurité de l'information, tenus à jour dans un registre vivant - Management du risque
  • Sécurité des fournisseurs évaluée et consignée - Gestion des fournisseurs
  • Formations de sensibilisation à la sécurité attribuées, évaluées et consignées - Gestion des formations

ComplyTrain n'est pas lui-même certifié ISO 27001, et n'a pas à l'être : c'est le système dans lequel vous construisez et pilotez votre propre programme ISO 27001. La certification, c'est à vous de l'obtenir. ComplyTrain est l'endroit où en vivent les preuves d'audit.

Questions

ComplyTrain est-il certifié ISO 27001 ?

Non, et nous ne laisserons pas entendre le contraire. ComplyTrain est le logiciel avec lequel vous construisez, exploitez et documentez votre propre système de management de la sécurité de l'information ISO 27001. Votre certificat est délivré à votre organisation par un organisme accrédité. C'est dans ComplyTrain que sont gérés les politiques, les appréciations du risque, les mesures de sécurité et les enregistrements qui vous permettent de l'obtenir.

Quelle est la différence entre l'ISO 27001 et l'ISO 27018 ?

ISO 27001 est la norme de système de management consacrée à la sécurité de l'information en général. ISO 27018 est un code de bonnes pratiques qui la complète en visant précisément la protection des données personnelles (DCP) dans les services de cloud public. Les organisations qui traitent des données personnelles dans le cloud traitent souvent les deux ensemble.

Qu'est-ce que l'annexe A et la déclaration d'applicabilité ?

L'annexe A est le catalogue des mesures de sécurité de l'information de la norme ISO 27001 (93 mesures dans la révision de 2022). La déclaration d'applicabilité est le document qui indique quelles mesures vous appliquez, lesquelles vous excluez et la justification de chaque choix, selon votre appréciation du risque. C'est le document de référence sur lequel l'auditeur s'appuie. Le tenir à jour et l'étayer par des preuves est donc au cœur de la certification.

Combien de temps faut-il pour obtenir la certification ISO 27001 ?

Généralement de six à douze mois pour une première certification, selon la taille de votre organisation et selon la maturité de votre système de management de la sécurité existant. La phase la plus longue consiste habituellement à faire fonctionner l'ISMS assez longtemps pour produire de vraies preuves d'audit (revues de risque, audits internes et revue de direction) avant l'audit de niveau 2.

La norme ISO 27001 couvre-t-elle le RGPD ?

Non, pas directement. ISO 27001 porte sur le management de la sécurité de l'information, tandis que le RGPD est une loi de protection des données assortie de ses propres obligations. Un SMSI opérationnel couvre toutefois une grande partie des mesures de sécurité, techniques et organisationnelles, attendues par le RGPD. Les organisations mènent d'ailleurs souvent les deux de front, en ajoutant ISO 27018 pour les aspects propres au cloud et aux données à caractère personnel.

Mise en œuvre

Comment mettre en œuvre ISO 27001 - une démarche pratique

Un SMSI repose sur une appréciation du risque et se démontre par des preuves de son fonctionnement. La démarche est éprouvée.

  1. Domaine d'application et contexte

    Définissez le domaine d'application du SMSI : quelles informations, quels systèmes, quels sites et quelles personnes. Établissez ensuite la politique de sécurité et les objectifs dont la direction assumera la responsabilité.

  2. Évaluer et traiter le risque

    Identifiez vos risques liés à la sécurité de l'information, décidez du traitement de chacun, puis sélectionnez les mesures de l'Annexe A qui justifient votre déclaration d'applicabilité.

  3. Appliquez les contrôles

    Déployez les mesures retenues dans toute l'organisation : accès, fournisseurs, arrivées et départs, sécurité physique. Chacune s'appuie sur des politiques et des enregistrements qui en apportent la preuve.

  4. Exploiter, auditer et réaliser la revue de direction

    Faites fonctionner votre ISMS assez longtemps pour produire des preuves. Réalisez ensuite un audit interne et tenez une revue de direction. C'est la preuve de fonctionnement que recherche un organisme de certification.

  5. Certification et surveillance

    Un organisme accrédité réalise les audits d'étape 1 et d'étape 2. Vous soldez les non-conformités, puis le certificat est délivré. Il reste valide grâce à une surveillance annuelle et à une recertification tous les trois ans.

Gérez votre conformité ISO 27001 dans un seul système

Découvrez comment ComplyTrain s'articule avec votre référentiel lors d'une démonstration de 30 minutes, appliquée directement à vos processus. Vous pouvez aussi démarrer un essai : nous configurons un espace de travail adapté à ce sur quoi vous travaillez.