Essai gratuit
Menu

ISO/IEC 27002

contrôles de sécurité de l'information ISO 27002

Les équipes sécurité et qualité qui mettent en œuvre les mesures de l'Annexe A sur lesquelles repose un certificat ISO 27001.

La norme ISO 27002 fournit les recommandations de mise en œuvre des mesures de sécurité de l'information listées dans l'annexe A de la norme ISO 27001. ComplyTrain traite chaque mesure comme une exigence, accompagnée des preuves d'audit qui démontrent qu'elle fonctionne.

Ce que c'est

Ce qu'est la norme ISO 27002

ISO 27001 impose de disposer d'un système de management de la sécurité de l'information et énumère, dans son Annexe A, les mesures de sécurité que vous pouvez retenir. Elle ne dit rien sur la manière de les mettre en œuvre. C'est là qu'intervient ISO/IEC 27002 : mesure par mesure, elle explique à quoi sert chaque mesure, comment on la met généralement en œuvre et ce qu'il faut prendre en compte pour l'appliquer.

La révision de 2022 a réorganisé les mesures en quatre thèmes : organisationnel, humain, physique et technologique. Elle a aussi doté chaque mesure d'attributs sur lesquels vous pouvez filtrer. C'est cette structure qui fait la différence. Elle permet de parler de vos mesures comme d'un ensemble cohérent, et non comme d'une liste numérotée héritée d'une annexe.

Un guide, pas une certification

La certification porte sur ISO 27001. ISO 27002 n'est pas une norme certifiable et le certificat ISO 27002 n'existe pas. Ce qu'elle vous apporte, c'est le raisonnement derrière chaque mesure. Or c'est précisément ce que l'auditeur cherche à vérifier lorsqu'il vous demande pourquoi vous avez mis en œuvre une mesure de telle façon.

Les quatre thèmes, et l'intérêt du regroupement

La révision de 2022 a fait passer les mesures de quatorze articles à quatre thèmes. Les mesures organisationnelles couvrent la politique, les rôles, les relations avec les fournisseurs et la gestion des incidents. Les mesures humaines couvrent la sélection des candidats, les conditions d'emploi, la sensibilisation et le départ des collaborateurs. Les mesures physiques couvrent les locaux, les équipements et les supports. Les mesures technologiques couvrent les accès, la cryptographie, la journalisation, le développement sécurisé et tout ce à quoi on pense d'abord.

Ce regroupement compte plus qu'il n'y paraît. Un ensemble de mesures organisé par thème peut être confié aux personnes responsables de ce thème, ce qu'une liste numérotée héritée d'une annexe ne permet pas. Il rend aussi les écarts visibles : une organisation qui compte quarante mesures technologiques et trois mesures humaines en dit long sur elle-même.

Chaque mesure porte également des attributs : type de mesure, propriétés de sécurité de l'information, concepts de cybersécurité, capacités opérationnelles et domaines de sécurité. Ils existent pour que vous puissiez examiner le même ensemble sous l'angle qu'appelle la discussion. C'est utile lorsqu'un client pose une question formulée autrement que vos informations documentées.

Placez ISO/IEC 27002 dans un système qui conserve les preuves

Documents, formations, risques et preuves au même endroit, avec la piste d'audit qu'un auditeur demande.

Comment nous aidons

Comment ComplyTrain vous aide à l'appliquer

Un contrôle n'est pas mis en œuvre parce qu'une politique le mentionne. Il l'est lorsqu'une action a lieu, qu'une personne en est responsable et qu'une trace existe. ComplyTrain rattache ces trois éléments au contrôle lui-même :

  • Chaque contrôle traité comme une exigence, avec ses consignes de mise en œuvre et les preuves qui la satisfont.
  • Les politiques et procédures qui portent le contrôle, sous gestion des versions et avec accusé de réception signé.
  • L'appréciation du risque qui a justifié le choix du contrôle, tenue comme un registre vivant et non comme un document de l'an dernier.
  • Les formations à la compétence et à la sensibilisation affectées aux personnes dont dépend le contrôle, avec la trace qu'un auditeur réclame.
  • Les contrôles fournisseurs évalués et consignés lorsque le contrôle s'étend au-delà de votre propre organisation.

L'essentiel, c'est la piste. Un contrôle, la raison de son choix, la procédure qui le met en œuvre, les personnes formées et la preuve de son exécution. Consultez la gestion des exigences et la maîtrise documentaire pour le fonctionnement.

Request access to this standard

Tell us how you need to work with ISO/IEC 27002 and what you need from it. We will come back to you about what ComplyTrain can do.

Questions

ComplyTrain est-il certifié ISO 27002 ?

Non, et personne d'autre non plus. ISO 27002 est un guide de recommandations, sans certification associée. La certification porte sur ISO 27001 ; ISO 27002 décrit comment mettre en œuvre les mesures dont dépend ce certificat. ComplyTrain est le système dans lequel vous menez ce travail.

Quelle est la différence entre l'ISO 27001 et l'ISO 27002 ?

ISO 27001 est la norme d'exigences. Elle définit ce que votre système de management doit faire, ainsi que la liste des mesures de sécurité de l'Annexe A parmi lesquelles vous pouvez choisir. ISO 27002 fournit les recommandations de mise en œuvre de ces mesures. Vous obtenez la certification selon la première en vous appuyant sur la seconde.

Ai-je besoin de la norme ISO 27002 si je dispose déjà de la norme ISO 27001 ?

Vous l'utilisez déjà, que vous l'ayez lu ou non. Chaque mesure de sécurité de l'Annexe A que vous avez mise en œuvre s'appuie sur des recommandations. Quand un auditeur demande pourquoi une mesure a été mise en œuvre d'une certaine manière, il pose une question à laquelle l'ISO 27002 répond.

La révision de 2022 remet-elle en cause ce que vous avez déjà mis en place ?

Elle a réorganisé les mesures de sécurité en quatre thèmes et en a fusionné certaines. La numérotation a donc changé. Le fond de la plupart des mesures, lui, n'a pas bougé. Ce qui change, c'est la manière de présenter l'ensemble. Cela mérite d'être bien fait, car c'est ce qui détermine la lisibilité de votre déclaration d'applicabilité.

Combien de contrôles y a-t-il ?

La révision de 2022 en recense 93, contre 114 auparavant, car plusieurs mesures qui se recoupaient ont été fusionnées plutôt que supprimées. Onze sont nouvelles, et ce sont pour l'essentiel celles qui s'étaient imposées au fil des années : renseignement sur les menaces, services cloud, préparation des TIC à la continuité, surveillance de la sécurité physique, gestion de la configuration, suppression des informations, masquage des données, prévention des fuites de données, activités de surveillance, filtrage web et codage sécurisé.

Devons-nous toutes les mettre en œuvre ?

Non, et une organisation qui prétend l'appliquer intégralement n'y a généralement pas réfléchi. Vous sélectionnez les mesures de sécurité à partir de votre appréciation du risque et vous consignez la raison de l'inclusion ou de l'exclusion de chacune. Ce raisonnement constitue la déclaration d'applicabilité, et c'est le premier document que consulte un auditeur.

Le processus

Mettre en œuvre l'ISO 27002

ISO 27002 est un référentiel de recommandations, pas une norme certifiable. Il n'existe donc aucun audit à réussir sur cette base. Le travail consiste à appliquer ses mesures de sécurité au sein du SMSI que vous exploitez déjà.

  1. Partez de votre déclaration d'applicabilité

    ISO 27001 détermine quels contrôles s'appliquent à vous. Cette décision constitue le point de départ. ISO 27002 explique ensuite l'objectif de chaque contrôle et ce à quoi ressemble une bonne mise en œuvre.

  2. Lisez l'objectif de la mesure, pas seulement son intitulé

    Chaque mesure de sécurité s'accompagne d'un objectif défini, de conseils de mise en œuvre et d'attributs qui servent de filtres. C'est sur l'objectif que porte la question de l'auditeur, et c'est là que se trouvent la plupart des écarts.

  3. Mettez-la en œuvre et consignez ce que vous avez fait

    Un contrôle ne vaut que par la politique, la procédure ou la configuration qui le sous-tend. Consignez la décision et son raisonnement. Ainsi, le choix reste documenté même après le départ de la personne qui l'a pris.

  4. Apportez-en la preuve et tenez-la à jour

    Joignez les preuves qui montrent le contrôle en fonctionnement, examinez-les à intervalles réguliers et consignez les modifications. C'est ce qui distingue un contrôle qui existe d'un contrôle que vous pouvez démontrer.

Si vous devez y arriver sans fonction qualité

Une norme arrive le plus souvent comme une condition contractuelle, pas comme un projet que quelqu'un avait prévu, et souvent dans une entreprise sans responsable qualité. Le logiciel est la moitié de la réponse. Les consultants de Skylen sont l'autre moitié, et parce qu'ils construisent sur ComplyTrain dès le premier jour, il vous reste un système vivant que votre équipe possède, plutôt qu'un classeur et un consultant reparti.

  • Analyse d'écart

    Une lecture article par article de votre position face à la norme citée par votre contrat, traduite en un plan priorisé que vous pouvez suivre avec nous ou seul.

    Ce que couvre l'analyse
  • Mise en œuvre accompagnée

    Nos consultants construisent le système avec votre équipe - procédures, maîtrise des informations documentées, les enregistrements à tenir et le rythme de la revue de direction - et vous préparent à l'audit de certification.

    Comment se déroule une mission
  • Fonction qualité externalisée

    Nous exploitons et maintenons le système de management de la qualité pour vous, afin qu'une petite équipe atteigne et conserve une norme sans recruter un responsable qualité.

    Ce que couvre l'externalisation

Pilotez vos mesures ISO 27002 dans un seul système

Découvrez comment ComplyTrain relie chaque mesure de contrôle à ses preuves d'audit, lors d'une démonstration de 30 minutes menée sur vos propres contrôles. Vous pouvez aussi lancer un essai : nous configurerons un espace de travail adapté à votre déclaration d'applicabilité.

Ce que fait ComplyTrain

Un seul système pour tout le programme de conformité. Commencez par le module dont vous avez le plus besoin.

  • Formulaires et suivi

    Recueillez les informations de la même manière à chaque fois et décidez à l'avance de la suite à donner.

  • Contrôles et assurance

    Sachez si vos contrôles fonctionnent réellement, et pas seulement si une politique affirme qu'ils existent.

  • Planification de projet

    Transformez les travaux de conformité que vous connaissez déjà en un plan assorti de responsables, de dépendances et d'échéances.

  • Conformité des produits

    Sachez ce que vous pouvez proposer, et conservez les preuves qui justifient chaque configuration dans laquelle vous le proposez.

  • Rapports et analyses

    Huit rapports intégrés, présents dans chaque module. Planifiez-les, diffusez-les et classez-les là où sont conservées vos preuves d'audit.

  • Veille média

    L'actualité de votre secteur qui compte pour votre organisation. Notre IA la lit, l'évalue et vous l'envoie sous forme de synthèse périodique, dans votre langue.

  • Subventions et appels d'offres

    L'IA lit le dossier d'appel d'offres et en extrait les exigences, les délais et les règles. Elle vous aide ensuite à rédiger la réponse à partir de vos contenus validés, chaque étape restant sous votre contrôle.

  • Gestion des parties prenantes et des fournisseurs

    Un registre unique et à jour des fournisseurs et partenaires dont vous dépendez. Chacun fait l'objet d'une évaluation du risque, se réévalue automatiquement aux échéances prévues et alimente directement votre registre des risques.

  • Gestion des exigences

    Visualisez chaque exigence qui vous concerne, quelle que soit la norme, y compris vos propres contrats et politiques, reliée aux informations documentées, aux preuves d'audit et aux processus qui la satisfont.

  • Management du risque

    Identifiez, évaluez, traitez et revoyez vos risques au même endroit. L'IA aide chacun à mener une évaluation dans les règles, et chaque décision laisse une trace défendable.

  • Gestion des formations

    Attribuez les formations, prouvez qu'elles ont été assimilées et conservez les preuves de compétence qu'un auditeur réclame.

  • Maîtrise des informations documentées

    Rédigez vos informations documentées avec l'IA, gardez chaque version sous contrôle et exportez-les à vos couleurs. Le tout au même endroit.

  • Système de management de la qualité

    Audits, actions correctives, processus et approbations dans un seul système de management de la qualité, organisé autour de la norme ISO 9001.

Les dernières publications

  • Trois partenaires, trois États membres, une seule base de preuves

    La règle de composition d'un consortium EDF est le plus souvent citée sous la forme de trois entités établies dans trois États membres. Elle comporte un second volet, relatif au contrôle, que le terme « indépendantes » occulte discrètement, et deux exceptions l'écartent entièrement.

Autres normes du domaine Management de la sécurité de l'information (famille ISO/IEC 27000)

Le travail de conformité n'a pas à vivre dans des documents et des tableurs

Découvrez ComplyTrain sur vos propres processus lors d'une démo de 30 minutes, avec votre responsable qualité ou conformité.