Mise en œuvre d'un Système de Management SI
Mise en œuvre d'un Système de Management SI
INDP3 CySeD
Etapes clés
pour la mise en place
d’un Système de Management SI
Fatma KAABI
[Link]@[Link]
Principes directeurs pour la mise en œuvre d’un SMSI
Recommandations
2
Principes directeurs pour la mise en œuvre d’un SMSI
Recommandations
3
Un projet SMSI, dans combien de temps ?
4
Un projet SMSI, dans combien de temps ?
5
6
P: Planifier
1 Compréhension de l’organisme
P
3 Leadership et approbation du projet
4 Domaine d’application
5 Politiques de sécurité
6 Structure organisationnelle
7 Management du risque
Phase P du modèle PDCA
1) Compréhension de
l’organisme
8
P: Compréhension de l’organisme
Objectifs de cette étape
Comprendre l’organisme et son contexte;
Recueillir l’information nécessaire pour planifier la mise en œuvre du
SMSI;
S’assurer que les objectifs du SMSI sont alignés avec les objectifs
Métier de l’organisme.
9
P: Compréhension de l’organisme
Exigences de la norme ISO 27001
Clause 4.1 Compréhension de l’organisme et de son contexte
Déterminer les enjeux externes et internes pertinents.
Clause 4.2 Compréhension des besoins et des attentes des parties
intéressées
Déterminer les parties intéressées concernées par le SMSI;
Déterminer leurs exigences concernant la sécurité de l’information.
10
P: Compréhension de l’organisme
Contrats Accords
11
P: Compréhension de l’organisme
1) Comprendre la mission, les valeurs, les objectifs et les stratégies
de l’organisme:
Apprécier la mission, les valeurs, les objectifs et les stratégies de
l’organisme.
Veiller à la cohérence et à l’alignement stratégique entre les
objectifs établis pour le SMSI et la mission de l’organisme.
12
P: Compréhension de l’organisme
2) Analyse de l’environnement externe:
Identification et analyse des menaces externes connues;
Identification des exigences de sécurité liées au secteur
d’activité de l’organisme;
Analyse marketing pour vérifier si la mise en œuvre d’un SMSI
va générer un avantage concurrentiel pour l’organisme ou si
cela peut devenir une condition du marché.
13
P: Compréhension de l’organisme
3) Analyse de l’environnement interne:
Comprendre la structure organisationnelle:
L’organigramme est un excellent outil à utiliser pour comprendre
l’environnement interne:
La structure de l’organisme;
Les liens de subordination et de délégation d’autorité;
Les dépendances.
Les liaisons de la circulation des informations.
14
P: Compréhension de l’organisme
3) Analyse de l’environnement interne:
L’évaluation du contexte interne peut inclure (sans s’y limiter):
L’organisation, les rôles et les responsabilités;
Les politiques, les objectifs et les stratégies en place pour les
atteindre;
Les capacités en termes de ressources et de connaissances
(exemple: capital, personnels, processus, systèmes et
technologies);
Les systèmes d’information, les flux d’information et les
processus de prise de décision (formels et informels);
Les relations avec les parties prenantes internes ainsi que leurs
perceptions et leurs valeurs;
La culture de l’organisation;
Les normes, directives et modèles adoptés par l’organisme;
La forme et l’étendue des relations contractuelles.
(inspiré des normes ISO 27005 et ISO 31000) 15
P: Compréhension de l’organisme
4) Identification des principaux processus et activités:
16
P: Compréhension de l’organisme
5) Identification de l’infrastructure:
17
P: Compréhension de l’organisme
6) Identification et analyse des parties intéressées:
18
P: Compréhension de l’organisme
6) Identification et analyse des parties intéressées:
19
P: Compréhension de l’organisme
7) Identification et analyse des exigences Métier
Principalement 4 sources d’exigences:
20
P: Compréhension de l’organisme
8) Déterminer les objectifs:
Exigence de la norme ISO 27001: Clause 6.2 Objectifs de sécurité
de l’information et plans pour les atteindre
Au départ, il convient d’établir les objectifs du SMSI en consultant les
parties intéressées;
Devront être validés par la plus haute direction;
Doivent être documentés;
Peuvent être affinés en cours de projet particulièrement après la
gestion du risque.
21
P: Compréhension de l’organisme
8) Déterminer les objectifs:
Exemples d’éléments à prendre en considération:
− Les événements de risque historiques dans l’organisme et leurs coûts
de financement;
− Les augmentations des coûts et les pertes de revenu à la suite
d’incidents précédents;
− Les responsabilités;
− Le succès et l’échec d’autres projets et programmes de sécurité de
l’information.
22
P: Compréhension de l’organisme
8) Déterminer les objectifs: exemple de formulation:
S ’assurer de la conformité aux exigences légales, réglementaires et
contractuelles de l’organisme;
Inspirer confiance aux parties intéressées de l’organisme;
Protéger les actifs critiques de l’organisme;
Améliorer la réponse aux incidents de sécurité de l’information;
Réduire les coûts liés aux incidents de sécurité de l’information;
Assurer la continuité de la sécurité de l’information;
S’assurer du respect des exigences de sécurité de l’information pour
un projet, la livraison d’un service ou d’un produit, etc.
23
P: Compréhension de l’organisme
9) Définition préliminaire du domaine d’application: exemple:
ISO 27003, clause 5.3.1
La définition préliminaire du domaine d’application devrait contenir:
a. Un résumé des responsabilités pour la gestion de sécurité de
l’information;
b. Une description de la façon dont les différents éléments inclus
dans le domaine d’application interagissent avec d’autres
systèmes de management;
c. La liste des objectifs Métier en management SI;
d. La liste des processus Métier critiques, des systèmes, des actifs
informationnels, des structures de l’organisme et des sites
géographiques auxquels le SMSI sera applicable;
e. Les relations entre les systèmes de management existants.
24
Phase P du modèle PDCA
2) Analyse du système de
management existant
25
P: Analyse du système de management existant
Objectifs de cette étape
Identifier les processus, les procédures et les mesures mises en œuvre
dans l’organisme;
Identifier le niveau actuel de conformité aux exigences de la norme et
analyser l’écart;
Evaluer l’efficacité et le niveau de maturité des processus en place
dans l’organisme.
26
P: Analyse du système de management existant
Exigences de la norme ISO 27001
Notes
La norme ISO 27001 ne formule aucune exigence ou demande portant
sur la réalisation d’une analyse des écarts;
C’est pour éviter des coûts non nécessaires: duplication des processus
ou la mise en œuvre de mesures non nécessaires.
27
P: Analyse du système de management existant
1) Collecte d’information concernant les pratiques actuelles de la
SI par l’organisme: méthodes:
Revue de la Lecture et analyse de la documentation pertinente:
documentation politiques, procédures, rapports d’audit, contrats, etc.
30
P: Analyse du système de management existant
2) Analyse des écarts («Gap analysis ») :
Grille d’évaluation des niveaux de maturité
La norme ISO 21827 (Ingénierie de sécurité système -- Modèle de
maturité de capacité (SSE-CMM)) définit 5 niveaux de maturité;
Modèle largement repris pour réaliser une analyse des écarts avec les
normes ISO 27001 et ISO 27002.
31
P: Analyse du système de management existant
2) Analyse des écarts («Gap analysis ») :
Grille d’évaluation des niveaux de maturité
1 2 3 4 5
Initialisé Reproductible Défini Géré Optimisé
quantitativement
33
P: Analyse du système de management existant
3) Rapport d’analyse des écarts :
Contenu:
Une description sommaire de la situation existante observée;
La cible visée par le projet;
La description des écarts entre la situation telle que présentée et la
cible à atteindre;
Diverses recommandations sur les moyens d’y parvenir.
34
P: Analyse du système de management existant
3) Rapport d’analyse des écarts : Exemple:
courante
Mesure de Description de la Analyse de
Maturité
Maturité
Exigence Responsable
sécurité situation actuelle l’écart
cible
Une PSI existe et a été
Une politique de sécurité
signée par la direction
de l’information et des
mais le document n’a
politiques spécifiques
jamais fait l’objet
doivent être définies, La PSI n’est pas
d’une publication
approuvées par la diffusée et
auprès de l’ensemble
A.5.1 direction, publiées, communiquée
des salariés. Seuls les
Politiques de communiquées au de façon efficace
participants à la mise 2 4 RSSI
sécurité de personnel et aux parties aux salariés et
en œuvre du SMSI ont
l’information intéressées concernés des tiers
été sollicités pour
avec demande de concernés par
l’approuver. En outre,
confirmation et révisées celle-ci.
le document n’est pas
à intervalles planifiés et
facile à trouver sur
si des changements
l’intranet de
significatifs ont lieu.
l’entreprise
35
Phase P du modèle PDCA
3) Leadership et engagement de
la direction
36
P: Leadership et engagement de la direction
Orientation stratégique
La direction s’assure que le SMSI est compatible avec l’orientation
stratégique de l’organisme et que les exigences du SMSI sont intégrées aux
processus métiers de l’organisme.
Communication
La direction communique l’importance de la gestion efficace de la sécurité
de l’information et la conformité aux exigences du SMSI.
Légitimer le SMSI auprès des différentes parties prenantes dans
l’organisme.
Donner l’autorité et la crédibilité à l’équipe du projet pour le bon
déroulement de la mission.
37
P: Leadership et approbation du projet
Exigence de la norme ISO 27001
Clause 5.1 Leadership et engagement
La direction doit faire preuve de leadership et affirmer son engagement
en faveur du SMSI
38
Phase P du modèle PDCA
4) Domaine d’application
39
P: Domaine d’application
Objectifs de cette étape
Définir le domaine d’application du SMSI de l’organisme;
Définir les limites du domaine d’application en termes
organisationnels, technologiques et physiques.
40
P: Domaine d’application
Importance du domaine d’application pour la réussite du projet:
Une définition claire et précise du domaine d’application, centrée sur les
activités clés de l’organisme, est un facteur important de succès lors de
la mise en œuvre du SMSI. Il sera ainsi plus facile:
D’obtenir l’appui de la direction;
De mobiliser les parties prenantes au projet;
De justifier une valeur ajoutée aux parties intéressées.
41
P: Domaine d’application
Limites du SMSI: 3 dimensions à prendre en considération
Systèmes Organisationnelle
d’information
Physique
Domaine d’application
42
P: Domaine d’application
Définir les limites organisationnelles du domaine d’application
43
P: Domaine d’application
Définir les limites des systèmes d’information
Réseaux
Applicatio Base de
ns Données
Domaine
d’applicati
on
Equipeme
nts Processus
Télécom
Systèmes
d’exploitat
ion
44
P: Domaine d’application
Définir les limites physiques du domaine d’application
Prendre en considération l’ensemble des lieux physiques internes et
externes inclus dans le SMSI.
Les sites comprennent tous les emplacements contenant le domaine
d’application ou une partie du domaine d’application.
Dans le cas des sites physiques externalisés, il convient de prendre en
considération les accords de service applicables et les interfaces avec
le SMSI
45
Phase P du modèle PDCA
5) Politiques de sécurité
46
P: Politique
Objectifs de cette étape
Apporter à la sécurité de l’information une orientation et un soutien
de la part de la direction conformément aux exigences métier et aux
lois et règlements en vigueur.
47
P: Politique
Exigences de la norme ISO 27001
Clause 5.2 Politique
Politiques spécifiques
Politique de Politique de Politique de
Règles et pratiques de SI relatives à
contrôle gestion des continuité
des domaines particuliers
d’accès incidents des activités
49
P: Politique
Création de modèle: Structure d’une politique (Annexe A, ISO 27003)
1 Sommaire (résumé de la politique)
51
P: Politique
Publication et diffusion de la PSI
Principaux modes de communication de la PSI
52
P: Politique
Gérer la PSI selon un processus d’amélioration continue
Contrôler
S’assurer de la
conformité à la Politique
Réviser
La Politique Evaluer
périodiquement ou en Mesurer le niveau de
cas d’un changement conformité à la Politique
majeur
53
Phase P du modèle PDCA
5) Structure organisationnelle
54
P: Structure organisationnelle
Objectifs de cette étape
Définir les rôles et les responsabilités des parties prenantes
principales dans la SI;
S’assurer de la gestion efficace de la SI dans l’organisme.
55
P: Structure organisationnelle
Exigences de la norme ISO 27001
56
P: Structure organisationnelle
Exemple: rôles et responsabilités des parties prenantes
57
P: Structure organisationnelle
Exemple: rôles et responsabilités des comités
Comité de
direction
Comité de sécurité
de l’information
Comités opérationnels
58
P: Structure organisationnelle
Comité de Direction
Niveau de la stratégie
Détermine la stratégie de développement du SMSI
Organe central pour le contrôle, la validation, la prise de décision et
l’arbitrage dans la gestion du SMSI
Composé de représentants du conseil d’administration de
l’organisme
Le seul comité expressément cité dans une exigence d’ISO 27001
59
P: Structure organisationnelle
Comité de sécurité de l’information
Niveau tactique
Composé des représentants de diverses divisions de l’organisme
Assurer la coordination et la coopération sur la sécurité de
l’information dans l’organisme
S’assurer que les actions prioritaires arrêtées par la Direction sont
mises en œuvre
Comités opérationnels
Niveau opérationnel
Assurer la mise en œuvre des contrôles de sécurité
Gérer la documentation du SMSI
Traitement des NCs
60
P: Structure organisationnelle
Cas des établissements publics en Tunisie
61
Phase P du modèle PDCA
62
P: Management des risques
Objectifs de cette étape
Sélectionner et définir une approche et une méthodologie
d’appréciation des risques alignées sur le contexte de management de
l’organisme et adaptées à ses besoins,
Sélectionner et définir une approche de traitement et d’acceptation
des risques alignée sur l’appétence de l’organisme aux risques telle
que définit par la haute direction.
63
P: Management des risques
Exigences de la norme ISO 27001
Clause 6.1.2 Appréciation des risques de sécurité de l’information
65
P: Management des risques
Clause 6.1.3 Traitement des risques de sécurité de l’information
b) Déterminer toute les mesures nécessaires à la mise en œuvre des
options de traitement des risques SI choisies
c) Comparer les mesures déterminées ci-dessus avec celles de l’annexe A
et vérifier qu’aucune mesure nécessaire n’a été omise
d) Produire une déclaration d’applicabilité
e) Elaborer un plan de traitement des risques SI
f) Obtenir des propriétaires des risques l’approbation du plan de
traitement des risques et l’acceptation des risques résiduels
66
P: Management des risques
Outputs du processus de management des risques
Déclaration d’applicabilité
Déclaration d’applicabilité(DDA) ou Statement of applicability (SOA).
Déclaration documentée décrivant les objectifs de sécurité ainsi que
les mesures de sécurité pertinentes et applicables au SMSI d’un
organisme (ISO 27000).
Le SOA contient:
Les mesures nécessaires;
La justification des contrôles sélectionnés;
La justification des contrôles exclus de l’annexe A.
Les raisons d’exclusions les plus souvent invoquées sont:
Contrevient à une exigence légale, réglementaire ou
contractuelle;
Aucune activité liée à cette mesure (exemple développement
externalisé A.8.30)
67
P: Management des risques
Exemple de déclaration d’applicabilité
68
P: Management des risques
Exemple de matrice d’estimation et d’évaluation du risque
69
P: Management des risques
Exemple de critères d’acceptation du risque:
70
P: Management des risques
Outputs du processus de management des risques
Plan de traitement des risques
Identification et planification des actions à engager pour le traitement des
risques
Classement des actions par ordre de priorité
Spécification des ressources nécessaires qui doivent être allouées
Identification des responsabilités à assumer
Exemple
71
P: Management des risques
Approbation du plan de traitement des risques et des risques résiduels
Risque résiduel
Risque subsistant
après le traitement
du risque
+
Risque traité
Risque supprimé par
les mesures de sécurité
=
Risque inhérent
Ensemble des risques
Obtenir des propriétaires des risques: Sans prise en compte
L’approbation du plan de traitement des risques des mesures de sécurité
L’acceptation des risques résiduels 72
P: Autorisation de la direction de mise en œuvre du SMSI
Approbation du plan de traitement des risques et des risques résiduels
73
P: Planifier
1 Compréhension de l’organisme
P
3 Leadership et approbation du projet
4 Domaine d’application
5 Politiques de sécurité
6 Structure organisationnelle
7 Management du risque
D: Déployer
1 Documentation
D
2 Mise en œuvre des processus et mesures
3 Communication
4 Sensibilisation et formation
7) Documentation
76
D: Documentation
Objectifs de cette étape
Développer et maintenir la documentation nécessaire (processus,
contrôles de sécurité, politiques spécifiques et procédures) pour un
SMSI efficace et adapté aux besoins de l’organisme.
Assurer le contrôle et la validité de la documentation du SMSI.
77
D: Documentation
Exigences de la norme ISO 27001
Clause 7.5 Informations documentées
Le SMSI doit inclure les informations documentées exigées par ISO 27001 et
les informations documentées que l’organisation juge nécessaires à
l’efficacité du SMSI.
78
D: Documentation
Exigences de la norme ISO 27001
Liste des informations documentées explicitement exigées par ISO 27001
Domaine d’application du SMSI (4.3)
PSI (5.2)
Processus et résultats de l’appréciation des risques SI (6.1.2 & 8.2)
Processus et résultats du traitement des risques SI (6.1.3 & 8.3)
Déclaration d’applicabilité (6.1.3.d)
Objectifs de sécurité de l’information (6.2)
Compétence des personnes (7.2.d)
Planification et contrôles opérationnels (8.1)
Résultats de la surveillance et des mesures (9.1)
Programme et résultats d’audit interne (9.2)
Conclusions des revues de direction (9.3)
Non-conformités, actions correctives et résultats (10.1)
79
D: Documentation
Définition du processus de gestion de la documentation
– Un organisme qui désire se conformer à ISO 27001 devra:
Publier l’ensemble des documents exigés par la norme ISO 27001;
Elaborer une procédure de gestion documentaire (documents et
enregistrements).
– Chaque organisme détermine l’étendue de la documentation nécessaire
et les supports à utiliser.
80
D: Documentation
Définition du processus de gestion de la documentation
Validation de la documentation du SMSI en fonction de trois critères:
81
D: Documentation
Définition du processus de gestion de la documentation
Création des modèles: Créer des modèles par types de documents
Type de Description
document
Politique Objectifs et orientations globales exprimés formellement par la
direction
Procédure Instructions spécifiques qui détaillent les étapes à suivre
Manuel de Regroupement dans un même volume des différents types de
sécurité documents relatifs à la sécurité de l’information
Charte Description d’engagements mises en place entre l’organisme et un
groupe d’acteurs (employés, fournisseurs, …)
Processus Description du fonctionnement d’un processus par schémas et/ou
narratif
Formulaire Support papier ou électronique qui sert comme enregistrement de la
réalisation d’une opération : demande d’autorisation, de
changement, déclaration d’un incident
Guide Document pratique détaillant les modes d’utilisation, installation ,
maintenance et/ou exploitation 82
D: Documentation
Définition du processus de gestion de la documentation
Elaboration d’un processus de gestion documentaire et établissement
d’une procédure pour gérer le cycle de vie des documents
1) Création
2) Identification
9) Elimination
3) Classification
Cycle de vie et sécurité
8) Archivage des documents
4) Modification
7) Utilisation
5) Approbation
adéquate
6) Distribution
83
D: Documentation
Définition du processus de gestion de la documentation
Mise en œuvre d’un système de gestion documentaire
‒ Au moment où les documents électroniques sont les plus utilisés, il
convient de mettre en place un système efficace pour gérer le cycle de
vie des documents.
‒ Un système de gestion documentaire:
Facilite l’archivage, l’accès, la diffusion des documents;
Prend en charge l’ensemble du cycle de vie des documents;
Garantit la traçabilité;
Sécurise l’accès aux documents,
‒ Exemple de solution: Système de gestion électronique des documents
(GED).
84
D: Documentation
Processus de gestion des enregistrements
Maitrise des enregistrements
‒ Etablir et mettre en œuvre des contrôles permettant d’assurer
l’identification, le stockage, la protection, l’accessibilité, la durée de
conservation et l’élimination des enregistrements.
‒ Les enregistrements doivent être protégés, rester lisible, être faciles à
identifier et accessibles.
85
D: Documentation
Définition du processus de gestion de la documentation
Exemples d’enregistrements
Identification Classification Emplacement Responsable Durée de
conservation
Dossier employé Top secret Direction RH Directeur RH 5 ans après la
fin de l’emploi
Rapport d’audit
Revue de direction
Fiche de signalement
d’incidents
Formulaire accompli
d’autorisation d’accès
86
D: Documentation
Définition du processus de gestion de la documentation
Liste principale des documents
Il est de bonne pratique de créer une liste unique de l’ensemble de la
documentation relative au SMSI avec les informations de base telles que:
• L’identifiant unique
• Le titre
• Le type de document
• Les noms, les fonctions et les services des propriétaires
• Le nom de l’approbateur et la date d’approbation
• La date d’émission
• La version et sa date de révision
• La classification
87
D: Documentation
Description des processus et des contrôles de sécurité
– Aucune exigence de la norme ISO 27001 qui oblige l’organisme à
décrire de façon détaillée chaque processus ou mesure de sécurité.
– Exemples de façons à faire:
Se limiter à une documentation sommaire qui décrit le
fonctionnement des processus et des contrôles de sécurité inclus
dans le SMSI.
Inclure la description des mesures de sécurité dans la déclaration
d’applicabilité.
Documenter les contrôles de sécurité par groupe. Exemple:
document pour la gestion des incidents et non par contrôles de
sécurité.
88
D: Documentation
Description des processus et des contrôles de sécurité
Les 6 W: concept de 6 questions à se poser systématiquement pour lister
tous les aspects afin de couvrir un sujet dans sa globalité.
Who: Qui
What: Quoi
How: Comment
When: Quand
Where: Où
Why: Pourquoi
90
D: Documentation
Rédaction des politiques spécifiques
politiques spécifiques (suite):
Politique spécifique au travail à distance,
Politique spécifique au bureau vide et à l'écran vide,
Politique spécifique à la gestion des supports de stockage
amovibles,
Politique spécifique à la configuration et à la manipulation
sécurisées des terminaux finaux des utilisateurs,
Politique spécifique à la gestion des vulnérabilités techniques,
Politique spécifique à la conservation des données de
l'organisme,
Politique spécifique à la sauvegarde,
Politique spécifique à la journalisation,
Politique spécifique à la cryptographie,
91
D: Documentation
Rédaction des procédures
– Les procédures assurent que les contrôles de sécurité élaborées
seront exécutées au quotidien selon les spécifications et les
politiques de l’organisme.
– Il convient d’impliquer les employés responsables des opérations
pour la rédaction et la validation des procédures.
92
D: Documentation
Rédaction des procédures
Exemples de procédures pouvant être incluses dans un SMSI:
Procédure de marquage des informations;
Procédure de traitement de l’information;
Procédure de gestion des supports amovibles;
Procédure de mise au rebut des supports;
Procédure de connexion sécurisée;
procédure pour le travail dans les zones sécurisées;
procédures d’exploitation;
Procédure pour l’installation de logiciel sur des systèmes en
exploitation;
Procédures de transfert de l’information;
Procédures de contrôle des changements de système;
Procédure de gestion des incidents SI;
Procédure pour la collecte des preuves;
Mise en œuvre de la continuité de la sécurité de l’information;
Procédure de gestion des droits de propriété intellectuelle.
93
Phase D du modèle PDCA
94
D: Mise en œuvre des processus et des contrôles de sécurité
Objectif:
‒ Assurer la protection efficace des actifs de l’organisme par la mise en
ouvre des contrôles de sécurité appropriés.
95
D: Mise en œuvre des processus et des contrôles de sécurité
Exigences de la norme ISO 27001
L’organisation doit
Clause 8.1 Planification et contrôle opérationnels
planifier, mettre en œuvre et contrôler les processus nécessaires à la
satisfaction des exigences liées à la SI et à la réalisation des actions
déterminées en 6.1.
mettre en œuvre des plans pour atteindre les objectifs de SI définis
6.2.
Clause 8.2 Appréciation des risques SI
Réaliser des appréciations des risques SI à des intervalles planifiés ou
quand des changements significatifs sont prévus ou ont lieu.
Clause 8.3 Traitement des risques SI
Mettre en œuvre le plan de traitement des risques SI.
96
D: Mise en œuvre des processus et des contrôles de sécurité
‒ Un organisme qui désire se conformer à ISO 27001 doit mettre en ouvre
les contrôles de sécurité selon le plan de traitement des risques.
‒ Ces contrôles de sécurité sont sélectionnés principalement de la liste des
mesures de sécurité de l’annexe A de l’ISO 27001.
‒ Output: les processus et les contrôles de sécurité appropriés en place et
prêts à être mis en opération.
97
Phase D du modèle PDCA
8) Communication
98
D: Communication
Objectifs de cette étape
Informer les parties intéressées de l’organisme des actions, des
améliorations et des changements liés à la gestion du SMSI avec le
niveau de détails approprié.
99
D: Communication
Exigences de la norme ISO 27001
Clause 7.4 Communication
Déterminer les besoins de communication interne et externe pertinents
pour le SMSI, notamment:
a) Sur quels sujets communiquer;
b) À quels moments communiquer;
c) Avec qui communiquer;
d) Qui doit communiquer;
e) Les processus par lesquels la communication doit s’effectuer.
10
D: Communication
Etablir un plan de communication détaillant la stratégie de
communication adoptée:
1) Etablissement des objectifs de communication;
2) Identification des parties intéressées;
3) Identification des éléments déclencheurs et la fréquence de
communication;
4) Identification du contenu des messages;
5) Identification des techniques de communication et des outils et des
canaux à utiliser;
6) Identification des personnes autorisées à communiquer à l’externe et
à l’interne;
7) Identification des ressources nécessaires;
8) Les critères et les méthodes d’évaluation des résultats de la
communication.
10
D: Communication
Supports à la réalisation de la communication : exemples
Ateliers et Groupes de
Site web Courriels
conférences discussion
Articles de Communiqués
Brochures Sondages
journaux de presse
Visites guidées
Rapports Publicité Affiches
de l’organisme
102
Phase D du modèle PDCA
9) Sensibilisation et formation
10
D: Sensibilisation et formation
Objectifs de cette étape
Assurer la compétence des personnes impliquées dans les opérations
du SMSI.
Sensibiliser les parties prenantes de l’organisme aux enjeux de la
sécurité de l’information et s’assurer de l’adoption des
comportements en la matière.
10
D: Sensibilisation et formation
Exigences de la norme ISO 27001
Clauses 7.2 Compétence et 7.3 Sensibilisation
– L’organisation doit s’assurer d’avoir les personnes compétentes pour
exécuter les tâches reliées au SMSI.
– Les personnes qui travaillent sous le contrôle de l’organisme doivent
être sensibilisées à la PSI, avoir conscience de leur rôle dans le SMSI et
des exigences de SMSI.
10
D: Sensibilisation et formation
Formation, sensibilisation et communication: différences
Acquérir des
Changer les habitudes S’informer
compétences
Quelles compétences Quel comportement
Quels messages veut-t-
veut-on qu’ils veut-on renforcer ou
on transmettre?
obtiennent? faire modifier?
106
D: Sensibilisation et formation
Définition des besoins en compétence: exemple
Postes Politiques Risque Continuité Incident Sécurité Juridique Audit …
d’activité Physique
Poste1
Poste2
Poste3
Poste4
107
D: Sensibilisation et formation
Etablir un plan de formation:
1) Les objectifs de formation: basés sur la compétence souhaitée;
2) Spécification des besoins de formation;
3) Les méthodes de formation: cours sur site ou hors site, atelier, auto-
formation, formation à distance, etc.
4) Les critères de sélection des méthodes de formation;
5) Les exigences de ressources comme le matériel de la formation et le
personnel;
6) Les exigences financières;
7) Les critères et les méthodes d’évaluation des résultats de la
formation.
108
Phase D du modèle PDCA
109
D: Gestion des opérations du SMSI
Objectifs de cette étape
Transférer le projet de SMSI aux opérations de l’organisme.
Assurer le maintien du SMSI.
110
D: Gestion des opérations du SMSI
Exigences de la norme ISO 27001
Clause 8.1 Planification et contrôle opérationnels
Clause 5.1.c Implication de la direction
Clause 7.1 Ressources
111
D: Gestion des opérations du SMSI
Transfert aux opérations
– Lorsque l’équipe de projet du SMSI a terminé la mise en œuvre des
processus et des mesures de sécurité, un transfert doit être effectué
aux opérations.
– Prévoir un plan de communication pour les usagers, les opérateurs et
les responsables des processus avant le transfert aux opérations.
– S’assurer de former le personnel impliqué dans les opérations avant
de transférer les activités.
– L’organisation doit allouer suffisamment de ressources pour assurer le
maintien et l’amélioration du SMSI : budget, personnel qualifié et
matériel nécessaire.
112
C: Contrôler
C
1 Surveillance, mesure, analyse et évaluation
2 Audit interne
3 Revue de direction
Phase C du modèle PDCA
114
C: Surveillance et mesure du SMSI
Objectifs de cette étape
Evaluer les performances de sécurité de l’information.
Evaluer l’efficacité du SMSI mis en œuvre.
115
C: Surveillance et mesure du SMSI
Exigences de la norme ISO 27001
Clause 9.1 Surveillance, mesures, analyse et évaluation
L’organisation doit évaluer les performances de sécurité de l’information
ainsi que l’efficacité du SMSI.
116
C: Surveillance et mesure du SMSI
Détermination des objectifs de mesurage
La norme n’indique pas ce qui doit être surveillé ou mesuré.
Il dépend de l’organisme de déterminer ce qui doit être surveillé et
mesuré.
Il est de bonne pratique de se concentrer sur la surveillance et le
mesurage des activités liées aux processus critiques qui permettent à
l’organisme de réaliser ses objectifs de SI.
Trop de mesures peut brouiller ce qui est vraiment important.
117
C: Surveillance et mesure du SMSI
Le processus de surveillance et de mesure vise à:
1) Déterminer les objectifs de mesurage;
2) Sélectionner les attributs des objets qui peuvent être mesurés;
3) Créer des indicateurs de performance.
Exemple: clause 7.3 a
1) Objectif de mesurage: S’assurer que tous les employés sont
sensibilisés aux risques majeurs auxquels l’organisme fait face.
2) Attribut: l’employé qui a suivi la session de sensibilisation.
3) Indicateur de performance: % des employés qui ont suivi la
session de sensibilisation et qui ont réussi le test.
118
C: Surveillance et mesure du SMSI
Les objectifs de mesurage permettent de:
Evaluer l’efficacité des processus et des procédures mis en œuvre;
Vérifier le degré de respect des exigences de la norme;
Fournir des éléments de base pour la revue de direction afin de
faciliter la prise de décision.
119
C: Surveillance, mesure, analyse et évaluation du SMSI
– Les indicateurs doivent être soigneusement sélectionnées car:
Ils déterminent les voies à suivre pour réaliser les objectifs de
l’organisme.
Ils seront les vecteurs pour déduire le succès ou l’échec du SMSI.
12
La règle SMART pour développer les indicateurs:
S
• Spécifique: clair, précis, n’est pas ambigu.
M
• Mesurable: quantifié, comparable.
A
• Acceptable ou atteignable: raisonnable favorisant ainsi l’adhésion des
participants et formulé d’un commun accord.
R
• Réaliste: on l’atteint avec les ressources dont nous disposons.
T
• Temporellement défini: délimité dans le temps par des termes
121 précis comme « dans
3 mois » et non pas par des termes flous comme « le plus rapidement possible ».
C: Surveillance et mesure du SMSI
Détermination de la fréquence et méthode de surveillance et de
mesure
– La norme n’indique pas comment ni à quelle fréquence la surveillance
et la mesure doivent être réalisées ou évaluées.
– Il dépend de l’organisme de déterminer comment surveiller, mesurer
et à quelle fréquence.
– Il est de bonne pratique d’utiliser des tableaux de bord pour
enregistrer et rapporter les activités de surveillance et de mesure
grâce à des indicateurs de performance.
– Il convient que les tableaux de bord indiquent la performance réelle
par rapport aux cibles de performance prédéterminés.
– Des tableaux de bord par public cible: tableau de bord stratégique,
tableau de bord tactique, tableau de bord opérationnel.
122
C: Surveillance, mesure, analyse et évaluation du SMSI
124
C: Audit interne
Objectifs de cette étape
Valider si les exigences du SMSI ont été satisfaites;
Evaluer l’efficacité du SMSI mis en œuvre.
125
C: Audit interne
Exigences de la norme ISO 27001
Clause 9.2 Audit interne
L’organisation doit réaliser des audits internes à des intervalles planifiés afin
de recueillir des informations permettant de déterminer si le SMSI est
conforme aux exigences et est efficacement mis en œuvre et tenu à jour.
126
C: Audit interne
Nomination du responsable d’audit interne
Rôles et responsabilités
Gérer un programme d’audit interne;
Planifier les activités d’audits;
Gérer les ressources;
Établir des critères de performance et s’assurer que la réalisation d’un
audit satisfait à ces critères;
Rédiger des rapports d’audits;
S’assurer du respect des bonnes pratiques d’audit et des procédures
d’audit définies lors de l’exécution de l’audit;
Mettre en place un processus d’évaluation continue des auditeurs;
Effectuer le suivi des non-conformités et des recommandations des
audits internes et externes.
127
C: Audit interne
Programme d’audit
ISO 19011
Définition
Dispositions relatives à un ensemble d’un ou plusieurs audits planifié pour
une durée spécifique et dirigé dans un but spécifique.
Contenu:
Objectifs du programme d’audit et des audits individuels;
L’étendu, le nombre, les types, la durée, les lieux, le calendrier des audits;
Les procédures de programme d’audit;
Les critères d’audit;
Les méthodes d’audit;
La constitution des équipes d’audit;
Les ressources nécessaires, y compris les déplacements et l’hébergement;
Les processus de traitement des questions relatives à la confidentialité, à la
sûreté des informations, à la santé et à la sécurité, et autres sujets
similaires.
128
C: Audit interne
Etablissement de l’indépendance, l’objectivité et l’impartialité
– Les auditeurs internes doivent être indépendants des processus audités et
ne doivent pas assumer des rôles opérationnels reliés au domaine
d’application.
– Une personne peut cumuler des fonctions d’opération et d’audit seulement
si les deux sphères d’activités concernées ne sont pas liées.
bien documenter les descriptions de fonctions afin d’éviter les conflits
d’intérêt potentiels et une violation du principe d’indépendance.
– En cas d’un petit organisme, possibilité d’externaliser la fonction d’audit
interne à un tiers.
129
C: Audit interne
Allocation et gestion des ressources du programme d’audit
Pour mettre en œuvre un programme d’audit interne, l’organisme doit
s’assurer de fournir les ressources nécessaires à son fonctionnement:
le personnel compétent pour réaliser les audits: auditeurs et experts
techniques;
Les outils de travail: ordinateurs, logiciels, etc.
les ressources financières nécessaires pour développer, mettre en œuvre,
gérer et améliorer le programme d’audit;
La logistique.
130
C: Audit interne
Non-Conformités
– Une non-conformité est une non-satisfaction d’une exigence.
– L’auditeur doit documenter une non-conformité confirmée:
La preuve appuyant les constats d’audit;
La description des exigences pour lesquelles la NC a été détectée
(critères d’audit);
Le rapport de non-conformité.
– L’auditeur interne doit effectuer le suivi des plans d’action déposés suite à
des NCs issues des audits internes et externes.
131
Phase C du modèle PDCA
132
C: Revue de direction
Objectifs de cette étape
S’assurer que le SMSI mis en place est toujours approprié, adapté et
efficace.
133
C: Revue de direction
Exigences de la norme ISO 27001
Clause 9.3 Revue de direction
La Direction doit procéder, à des intervalles planifiés, à la revue du SMSI mis
en place afin de s’assurer qu’il est toujours approprié, adapté et efficace.
134
C: Revue de direction
– La revue de direction doit être effectuée à intervalles planifiés (au
moins une fois par an).
– Peut être incluse dans une réunion générale de la direction et être un
élément à l’ordre du jour.
– La revue de direction doit être documentée.
– Les conclusions de la revue de direction comprend:
Les opportunités d’amélioration continue;
Les éventuels changements à apporter au SMSI.
– Les responsable du SMSI et l’équipe d’audit interne ont la
responsabilité d’assurer le suivi des plans d’action approuvés par la
direction
135
C: Revue de direction
Ordre du jour
– Etat d’avancement des actions décidées à l’issue des revues de
direction précédentes;
– Modifications des enjeux externes et internes pertinents pour le SMSI;
– Résultats d’audit;
– NCs et actions correctives;
– Résultats de l’évaluation de la surveillance et des mesures;
– Degré de réalisation des objectifs de sécurité de l’information;
– Retours d’information des parties intéressées;
– Résultats de l’appréciation et du traitement des risques et l’état
d’avancement du plan de traitement des risques;
– Opportunités d’amélioration continue.
136
A: Agir
A 2
1 Traitement des non-conformités
Amélioration continue
Phase A du modèle PDCA
138
A: Traitement des non-conformités
Objectifs de cette étape
Eliminer les causes de non-conformités;
Améliorer en permanence l’efficacité du SMSI.
139
A: Traitement des non-conformités
Exigences de la norme ISO 27001
Clause 10.1 Non-conformités et actions correctives
Quand une non-conformité se produit, l’organisme doit:
Réagir à la NC;
Evaluer les besoins de mener une action pour éliminer les causes de la
NC;
Mettre en place toute action requise;
Réviser l’efficacité de toute action corrective prise;
Modifier, si nécessaire, le SMSI.
140
A: Traitement des non-conformités
‒ Une action corrective est une action entreprise pour éliminer les
causes profondes d’une non-conformité et pour empêcher sa
récurrence.
‒ Le processus d’action corrective inclut:
Identification de la non-conformité: définir et documenter la
non-conformité et ses impacts sur l’organisme.
Analyse des causes: analyser les sources à l’origine de la non-
conformité et identifier les causes profondes.
Evaluation des solutions: élaborer une liste d’actions correctives
possibles et évaluer différents plans d’action.
Choix de solution: sélectionner une ou plusieurs actions
correctives afin de corriger la situation et déterminer les objectifs
d’amélioration visés. La solution choisie doit corriger le problème
et devrait permettre d’éviter qu’une situation similaire se
produise à nouveau.
141
A: Traitement des non-conformités
‒ Le processus d’action corrective inclut (suite):
Mise en œuvre du plan d’action: mettre en œuvre et
documenter toutes les actions décrites dans le plan d’action
correctif qui a été approuvé.
Suivi des actions correctives : vérifier, par le responsable SMSI
et par l’auditeur interne, que les nouvelles actions correctives
sont en place et effectives.
Revue des actions correctives: évaluer périodiquement que les
actions correctives demeurent efficaces et que les objectifs visés
sont atteint.
142
A: Traitement des non-conformités
Plan d’action
‒ Un plan d’action pour chaque non-conformité et non un plan d’action
global pour toutes les non-conformités
‒ Doit permettre de corriger la non-conformité
‒ Doit inclure une période de réalisation raisonnable
‒ Doit permettre d’obtenir des résultats vérifiables
‒ Les plans d’action doivent être approuvés par la direction
‒ Suite à un audit, l’auditeur analysera la cause et évaluera si les actions
correctives retenues permettront d’éliminer les non-conformités
détectées dans une période de temps définie
143
A: Traitement des non-conformités
14
Phase A du modèle PDCA
145
A: Amélioration continue
Objectifs de cette étape
Améliorer continuellement l’efficacité du SMSI;
S’assurer que les objectifs du SMSI demeurent alignés avec les
objectifs Métier.
146
A: Amélioration continue
Exigences de la norme ISO 27001
Clause 10.2 Amélioration continue
L’organisme doit améliorer continuellement la pertinence, l’adéquation
et l’efficacité du SMSI.
147
A: Amélioration continue
Processus de suivi continue des facteurs de changement:
‒ Changements externes: lois et règlements, préoccupations et
exigences des clients et des fournisseurs, etc.
‒ Changements organisationnels: objectifs Métier, nouveau produit
ou service, changement dans le personnel, budget et ressources, etc.
‒ Changements dans les technologies: matériel informatique, logiciel,
processus IT, etc.
‒ Changement dans le SMSI: PSI, nouveau scénario de risque, résultats
des tests, résultats des audits, etc.
148