Voici les données présentées dans un tableau pour une meilleure lisibilité :
Catégorie Contrôle Objectif Description Actions
- Développer et
maintenir une politique
de classification des
informations. <br> -
Assurer que les Les informations Former le personnel à
informations doivent être la classification
reçoivent un niveau classées en correcte des
5.12
Contrôles approprié de fonction de leur informations. <br> -
Classification of
organisationnels protection en sensibilité et de Appliquer des
information
fonction de leur leur importance contrôles d'accès basés
importance pour pour sur la classification des
l’organisation. l'organisation. informations. <br> -
Utiliser des étiquettes
et des marques pour
indiquer les niveaux de
classification.
- Développer une
politique de contrôle
Les accès d'accès basée sur les
doivent être besoins de
accordés en l'organisation. <br> -
Limiter l'accès aux
fonction des Mettre en œuvre des
informations et aux
besoins systèmes
5.15 Access systèmes
professionnels et d'authentification forte
control d'information aux
être révoqués (ex. : MFA). <br> -
personnes
lorsque Réviser régulièrement
autorisées.
l'utilisateur ne les droits d'accès des
nécessite plus utilisateurs. <br> -
l'accès. Enregistrer et surveiller
les accès pour détecter
les anomalies.
- Documenter les rôles
et responsabilités
spécifiques en matière
de sécurité de
l'information. <br> -
Définir et Chaque employé Communiquer ces rôles
communiquer doit comprendre et responsabilités à tout
5.2 Information
clairement les rôles ses le personnel. <br> -
Security Roles
et les responsabilités Intégrer les
and
responsabilités en en matière de responsabilités de
Responsibilities
matière de sécurité sécurité de sécurité dans les
de l’information. l’information. descriptions de poste.
<br> - Former le
personnel aux
responsabilités
spécifiques en matière
de sécurité.
Contrôles 6.2 Terms and Assurer que les Les conditions - Inclure des clauses de
Catégorie Contrôle Objectif Description Actions
sécurité de
l'information dans les
contrats de travail.
<br> - Exiger des
accords de non-
employés, divulgation (NDA)
contractants et tiers d'emploi doivent pour les informations
comprennent leurs inclure des sensibles. <br> -
conditions of responsabilités en clauses de Expliquer les
humains
employment matière de sécurité confidentialité et responsabilités de
de l'information dès de sécurité de sécurité lors de
le début de leur l'information. l'intégration des
engagement. nouveaux employés.
<br> - Mettre en place
des procédures
disciplinaires en cas de
non-respect des
politiques de sécurité.
- Organiser des
sessions de formation
régulières sur la
sécurité de
l'information. <br> -
Des programmes Utiliser divers supports
de formation et pédagogiques (ex. :
de cours en ligne, ateliers,
Sensibiliser le
6.3 Information sensibilisation séminaires). <br> -
personnel à la
security doivent être mis Tester la
sécurité de
awareness, en place pour compréhension des
l’information et les
education and éduquer le employés à travers des
former
training personnel sur les quiz et des exercices
régulièrement.
menaces et les pratiques. <br> -
bonnes pratiques Mettre à jour
de sécurité. régulièrement les
programmes de
formation pour refléter
les nouvelles menaces
et les meilleures
pratiques.
Contrôles 7.3 Securing Protéger les Les bureaux, les - Installer des serrures
physiques offices, rooms informations salles et les et des systèmes de
and facilities physiques et les installations contrôle d'accès
actifs doivent être électronique. <br> -
informationnels sécurisés par des Utiliser des badges
contre les accès non moyens d'accès et des systèmes
autorisés, les physiques tels biométriques pour les
dommages et les que des serrures, zones sensibles. <br> -
interférences. des contrôles Mettre en place des
d’accès systèmes de
biométriques ou vidéosurveillance pour
Catégorie Contrôle Objectif Description Actions
surveiller les accès.
<br> - Effectuer des
des systèmes de contrôles réguliers pour
surveillance. s'assurer de la sécurité
physique des
installations.
- Positionner
l'équipement dans des
zones sécurisées, à
l'abri des risques
environnementaux
(ex. : inondations,
incendies). <br> -
Les équipements Utiliser des armoires
Protéger doivent être sécurisées pour les
l'équipement contre placés et équipements sensibles.
7.8 Equipment
les risques protégés pour <br> - Mettre en œuvre
siting and
environnementaux minimiser les des contrôles d'accès
protection
et les accès non risques de pour les salles de
autorisés. dommages ou de serveurs et autres
perturbations. installations critiques.
<br> - Surveiller et
maintenir
l'environnement
physique (température,
humidité) pour
protéger les
équipements.
- Mettre en place une
politique de sauvegarde
des données. <br> -
Effectuer des
sauvegardes régulières
Les informations
Assurer la et automatiques. <br> -
doivent être
disponibilité et Stocker les
sauvegardées
8.13 l'intégrité des sauvegardes dans des
Contrôles régulièrement
Information informations par la emplacements
technologiques pour garantir
Backup mise en place de sécurisés, y compris
leur récupération
sauvegardes des sites hors site. <br>
en cas de perte
régulières. - Tester régulièrement
de données.
les processus de
restauration des
sauvegardes pour
s'assurer de leur
efficacité.
8.20 Network Protéger les réseaux Les réseaux - Mettre en œuvre des
Security et les systèmes doivent être pare-feu et des
d’information sécurisés pour systèmes de
contre les menaces empêcher les détection/prévention
internes et externes. accès non d'intrusion (IDS/IPS).
Catégorie Contrôle Objectif Description Actions
<br> - Segmenter les
réseaux pour isoler les
systèmes critiques.
<br> - Utiliser des
VPN pour sécuriser les
autorisés et les
communications à
attaques.
distance. <br> -
Surveiller et analyser le
trafic réseau pour
détecter les activités
suspectes.
- Mettre en place des
politiques de sécurité
pour les dispositifs
Les dispositifs finaux. <br> - Utiliser
utilisateurs, tels des solutions de gestion
Assurer la sécurité que les des appareils mobiles
des dispositifs ordinateurs, les (MDM) pour contrôler
8.1 User
utilisateurs finaux smartphones et et sécuriser les
Endpoint
contre les menaces les tablettes, appareils. <br> -
Devices
et les accès non doivent être Chiffrer les données
autorisés. protégés contre stockées sur les
les risques de dispositifs finaux. <br>
sécurité. - Installer et maintenir
à jour les logiciels de
sécurité (ex. : antivirus,
anti-malware).
Ce tableau fournit un aperçu structuré des contrôles spécifiques de l'ISO 27001:2022 Annexe A,
incluant leurs objectifs, descriptions et actions nécessaires pour leur mise en œuvre.
Technology Controls :
ISO 27001 Annex A Control 8.1 User Endpoint Devices
ISO 27001 Annex A 8.5 Secure Authentication
ISO 27001 Annex A 8.13 Information Backup
ISO 27001 Annex A 8.14 Redundancy of Information Processing Facilities
People Controls:
ISO 27001 Annex A Control 6.3 Information security awareness, education and training
Organisational Controls:
ISO 27001 Annex A Control 5.2 Information Security Roles and Responsibilities
ISO 27001 Annex A Control 5.15 Access control
ISO 27001 Annex A Control 5.16 Identity management
Contrôles Physiques