Document de Référence Exhaustif :
ISO/CEI 27001:2022 - Système de
Management de la Sécurité de
l’Information (SMSI)
Ce document est une référence complète et détaillée pour la compréhension et
l’implémentation de la norme ISO/CEI 27001:2022. Il couvre les exigences normatives
(Clauses 4 à 10), l’Annexe A (Contrôles de Sécurité) et la méthodologie d’analyse
d’une étude de cas.
1. Fondements et Concepts Clés
1.1. La Triade C.I.D. (Confidentialité, Intégrité, Disponibilité)
La sécurité de l’information, selon l’ISO 27001, est la préservation de :
Confidentialité : Assurer que l’information n’est accessible qu’aux
personnes autorisées.
Intégrité : Assurer l’exactitude et l’exhaustivité de l’information et des
méthodes de traitement.
Disponibilité : Assurer que les utilisateurs autorisés ont accès à l’information et
aux actifs associés quand ils en ont besoin.
1.2. Le Cycle PDCA (Plan-Do-Check-Act)
Le SMSI est un processus continu basé sur le modèle PDCA, garantissant
l’amélioration constante du système.
Clauses ISO
Phase Description
27001 Associées
Établir la politique, les objectifs, les processus et les
P
procédures du SMSI, en tenant compte des risques et Clauses 4, 5, 6
(Planifier)
opportunités.
D Mettre en œuvre et exploiter les processus et les contrôles
Clauses 7, 8
(Réaliser) planifiés.
Surveiller, mesurer, analyser et évaluer les performances
C (Vérifier) Clause 9
du SMSI par rapport aux objectifs et aux exigences.
Maintenir et améliorer en continu le SMSI en prenant des
A (Agir) Clause 10
actions correctives.
2. Analyse Détaillée des Exigences (Clauses 4 à 10)
Les clauses 4 à 10 contiennent les exigences obligatoires pour la certification.
2.1. Clause 4 : Contexte de l’Organisation
Cette clause établit le “pourquoi” et le “quoi” du SMSI.
Sous-
Exigence Livrable Clé / Preuve
Clause
Compréhension de l’organisation et de son
Analyse SWOT ou PESTEL,
4.1 contexte. Déterminer les enjeux internes et
document de contexte.
externes pertinents pour le SMSI.
Compréhension des besoins et attentes des Liste des parties intéressées et
parties intéressées. Identifier les parties de leurs exigences (légales,
4.2
prenantes (clients, régulateurs, employés) et réglementaires,
leurs exigences de sécurité. contractuelles).
Détermination du domaine d’application du Document de Périmètre (ou
4.3 SMSI. Définir les limites physiques et domaine d’application) du
organisationnelles du SMSI. SMSI.
Système de management de la sécurité de
4.4 l’information. Établir, mettre en œuvre, Le SMSI lui-même.
maintenir et améliorer en continu le SMSI.
2.2. Clause 5 : Leadership
L’engagement de la direction est fondamental pour le succès du SMSI.
Sous-
Exigence Livrable Clé / Preuve
Clause
Leadership et engagement. La direction doit Preuves de l’engagement
5.1 démontrer son engagement (ex: allouer des (budget, nominations, compte-
ressources, soutenir la politique). rendu de réunion).
Politique. Établir une politique de sécurité de Politique de Sécurité de
5.2 l’information appropriée à l’objet de l’Information (document de
l’organisation. haut niveau).
Rôles, responsabilités et autorités Organigramme de sécurité,
5.3 organisationnels. Attribuer et communiquer fiches de poste, nomination du
les rôles et responsabilités pour le SMSI. RSSI.
2.3. Clause 6 : Planification
C’est le cœur de l’approche basée sur les risques.
Sous-
Exigence Livrable Clé / Preuve
Clause
Généralités. Planifier les actions pour traiter les
6.1.1 Planification des actions.
risques et opportunités.
Appréciation des risques de sécurité de Méthodologie
l’information. Définir et appliquer un processus d’Appréciation des
6.1.2
d’identification, d’analyse et d’évaluation Risques, Registre des
des risques. Risques.
Traitement des risques de sécurité de
Plan de Traitement des
l’information. Sélectionner les options de
6.1.3 Risques (PTR), Déclaration
traitement et les contrôles nécessaires pour
d’Applicabilité (DoA).
atteindre le niveau de risque acceptable.
Objectifs de sécurité de l’information et
planification pour les atteindre. Définir des Objectifs de Sécurité de
6.2
objectifs mesurables, cohérents avec la politique l’Information.
et communiqués.
2.4. Clause 7 : Support
Fournir les ressources nécessaires pour le fonctionnement du SMSI.
Sous-
Exigence Livrable Clé / Preuve
Clause
Ressources. Déterminer et fournir les ressources Budget, allocation de
7.1
nécessaires (humaines, financières, techniques). personnel.
Compétences. S’assurer que le personnel Matrice de compétences, CV,
7.2 effectuant un travail sous le contrôle de enregistrements de
l’organisme est compétent. formation.
Sensibilisation. S’assurer que les personnes Programme de
sont conscientes de la politique, de leur sensibilisation,
7.3
contribution et des conséquences d’une non- enregistrements des
conformité. sessions.
Communication. Déterminer le quoi, quand, avec Procédure de
7.4
qui, comment et qui communique sur le SMSI. communication.
Informations documentées. Gérer la création, la Procédure de contrôle des
7.5 mise à jour, le contrôle et la conservation des documents et des
documents et enregistrements. enregistrements.
2.5. Clause 8 : Réalisation des Activités Opérationnelles
Mettre en œuvre les plans et les contrôles.
Sous-
Exigence Livrable Clé / Preuve
Clause
Planification et maîtrise opérationnelles. Planifier, Procédures
8.1 mettre en œuvre et maîtriser les processus pour opérationnelles, plans de
satisfaire aux exigences. projet.
Appréciation des risques de sécurité de
l’information. Mener l’appréciation des risques à Mises à jour du Registre
8.2
intervalles planifiés ou lorsque des changements des Risques.
significatifs surviennent.
Traitement des risques de sécurité de Preuves de l’application
8.3 l’information. Mettre en œuvre le Plan de des contrôles (logs,
Traitement des Risques. rapports).
2.6. Clause 9 : Évaluation des Performances
Mesurer l’efficacité du SMSI.
Sous-
Exigence Livrable Clé / Preuve
Clause
Surveillance, mesurage, analyse et évaluation. Indicateurs de
9.1 Déterminer ce qui doit être surveillé et mesuré, et performance (KPI),
comment. rapports de surveillance.
Audit interne. Réaliser des audits internes à Programme d’audit
9.2 intervalles planifiés pour vérifier la conformité aux interne, Rapports
exigences de la norme et du SMSI. d’audit interne.
Revue de direction. La direction doit revoir le SMSI à
intervalles planifiés pour s’assurer de son Compte-rendu de la
9.3
adéquation, de son efficacité et de son alignement Revue de Direction.
stratégique.
2.7. Clause 10 : Amélioration
Assurer l’évolution et la pérennité du SMSI.
Sous-
Exigence Livrable Clé / Preuve
Clause
Amélioration continue. Améliorer en
Plan d’amélioration
10.1 permanence la pertinence, l’adéquation et
continue.
l’efficacité du SMSI.
Non-conformité et action corrective. Réagir aux Fiches de Non-Conformité,
10.2 non-conformités, prendre des actions pour les Registre des Actions
maîtriser et corriger la cause racine. Correctives.
3. Annexe A : Les Contrôles de Sécurité (ISO/CEI
27002:2022)
L’Annexe A de l’ISO 27001:2022 est un ensemble de 93 mesures de sécurité
(appelées “Contrôles”) tirées de l’ISO/CEI 27002:2022. Elle sert de référence pour le
choix des contrôles à mettre en œuvre dans le cadre du Plan de Traitement des
Risques (6.1.3).
Rappel Important : L’Annexe A n’est pas obligatoire dans son intégralité. Seuls les
contrôles jugés nécessaires pour traiter les risques identifiés par l’organisation
doivent être sélectionnés et justifiés dans la Déclaration d’Applicabilité (DoA).
Les 93 contrôles sont regroupés en quatre thèmes principaux :
3.1. Thème A.5 : Contrôles Organisationnels (37 Contrôles)
Ces contrôles concernent la gestion globale de la sécurité au sein de l’organisation.
Lien avec les
Contrôle (Exemple) Description
Clauses
A.5.1 (Politiques pour la Établir, approuver et communiquer
5.2 (Politique)
sécurité de l’information) les politiques de sécurité.
A.5.7 (Veille sur les Collecter et analyser les informations 6.1.2 (Appréciation
menaces) sur les menaces de sécurité. des risques)
Définir et mettre en œuvre des règles 8.1 (Maîtrise
A.5.15 (Gestion des accès)
pour le contrôle d’accès. opérationnelle)
Établir, documenter, mettre en œuvre
A.5.23 (Planification de la 8.1 (Maîtrise
et maintenir des processus de
continuité) opérationnelle)
continuité.
A.5.26 (Gestion des Assurer une approche cohérente et 10.2 (Actions
incidents) efficace de la gestion des incidents. correctives)
3.2. Thème A.6 : Contrôles Liés aux Personnes (8 Contrôles)
Ces contrôles se concentrent sur la gestion des ressources humaines et la
sensibilisation.
Lien avec les
Contrôle (Exemple) Description
Clauses
A.6.2 (Vérification des Effectuer des vérifications appropriées
7.2 (Compétences)
antécédents) des antécédents des candidats.
A.6.3 (Termes et conditions Inclure les responsabilités en matière 5.3 (Rôles et
d’emploi) de sécurité dans les contrats de travail. responsabilités)
Fournir une formation et une
A.6.6 (Sensibilisation,
sensibilisation appropriées à tous les 7.3 (Sensibilisation)
éducation et formation)
employés.
Mettre en place un processus
A.6.8 (Processus 5.3 (Rôles et
disciplinaire formel pour les violations
disciplinaire) responsabilités)
de sécurité.
3.3. Thème A.7 : Contrôles Physiques (14 Contrôles)
Ces contrôles visent à prévenir les accès physiques non autorisés aux locaux et aux
informations.
Lien avec les
Contrôle (Exemple) Description
Clauses
Définir et utiliser des périmètres
A.7.1 (Périmètres de sécurité 8.1 (Maîtrise
de sécurité (murs, portes,
physique) opérationnelle)
barrières).
Protéger les bureaux et les
A.7.4 (Sécurité physique des 8.1 (Maîtrise
installations contre les accès non
bureaux, salles et installations) opérationnelle)
autorisés.
A.7.7 (Protection contre les
Protéger les équipements contre 8.1 (Maîtrise
menaces physiques et
le feu, l’eau, la poussière, etc. opérationnelle)
environnementales)
Gérer et stocker les supports
A.7.10 (Stockage des supports 8.1 (Maîtrise
d’information (disques, bandes)
d’information) opérationnelle)
en toute sécurité.
3.4. Thème A.8 : Contrôles Technologiques (34 Contrôles)
Ces contrôles sont liés à la mise en œuvre de la sécurité dans les systèmes
d’information.
Lien avec les
Contrôle (Exemple) Description
Clauses
Utiliser des mécanismes
A.8.5 (Authentification 8.1 (Maîtrise
d’authentification appropriés (MFA, mots
sécurisée) opérationnelle)
de passe forts).
A.8.12 (Sauvegarde des Maintenir des copies de sauvegarde des 8.1 (Maîtrise
informations) informations et des logiciels. opérationnelle)
Enregistrer, surveiller et analyser les
A.8.16 (Surveillance des
activités des utilisateurs, des systèmes et 9.1 (Surveillance)
activités)
des réseaux.
8.1 (Maîtrise
A.8.23 (Filtrage web) Gérer l’accès aux ressources web externes.
opérationnelle)
A.8.28 (Développement Définir et mettre en œuvre des principes de 8.1 (Maîtrise
sécurisé) codage sécurisé. opérationnelle)
4. Méthodologie d’Analyse d’une Étude de Cas ISO
27001
Pour réussir l’analyse d’une étude de cas lors d’un examen, il est essentiel
d’appliquer la logique du SMSI (PDCA) et de faire le lien entre les événements du
scénario et les exigences normatives.
4.1. Étapes d’Analyse
Exigences
Étape Objectif Action Clé Normatives à
Mobiliser
Souligner les éléments
Identifier
clés : données traitées Clause 4
1. Comprendre l’entreprise, son
(actifs), obligations légales (Contexte), 5.2
le Contexte activité, ses enjeux et
(parties intéressées), (Politique)
son périmètre.
limites du SMSI.
Déterminer les
6.1.2 (Appréciation
2. Identifier les menaces, Qualifier le risque (Élevé,
des Risques), 6.1.3
Risques et vulnérabilités et les Moyen, Faible) et identifier
(Traitement des
Incidents conséquences des l’Actif C.I.D. impacté.
Risques)
incidents décrits.
Sélectionner les Citer le numéro de
3. Proposer des mesures de sécurité contrôle de l’Annexe A Annexe A
Contrôles appropriées pour (ex: A.8.12 pour la (Contrôles), 6.1.3
(Annexe A) traiter les risques Sauvegarde) et Justifier (DoA)
identifiés. son choix.
4. Déterminer Identifier les lacunes Relier la lacune à la Clause
les Actions dans le SMSI de correspondante (ex:
Clauses 7, 8, 9, 10
Manquantes l’entreprise (non- “Manque de formation” -
(PDCA) conformités). > 7.3 Sensibilisation).
Définir les étapes Formuler une action
5. Proposer des 10.2 (Non-
pour corriger la cause corrective (10.2) et une
Actions conformité et
racine des non- action d’amélioration
Correctives Action Corrective)
conformités. (10.1).
4.2. Exemple d’Application (Scénario de Fuite de Données)
Scénario Analyse ISO 27001 Solution Proposée (Contrôle)
Lacune : Non-respect de la
L’entreprise ne Contrôle A.8.12 (Sauvegarde) :
Disponibilité (C.I.D.). Clause
parvient pas à Mettre en place une procédure
Manquante : 8.1 (Maîtrise
restaurer ses de sauvegarde et de restauration
opérationnelle) et 9.1
données après une documentée (7.5) et la tester
(Surveillance des tests de
attaque. régulièrement (9.1).
restauration).
Lacune : Non-respect de la Contrôle A.5.15 (Gestion des
Un employé a accédé Confidentialité (C.I.D.). Clause accès) : Mettre en œuvre le
à des dossiers clients Manquante : 5.3 (Rôles et principe du moindre privilège et
sans autorisation. responsabilités) et 7.2 former le personnel sur les
(Compétences). règles d’accès (7.3).
Action Corrective 10.2 :
Lacune : Non-conformité à
L’audit interne n’a Planifier immédiatement
l’exigence de vérification.
pas été réalisé l’audit interne et mettre à jour
Clause Manquante : 9.2 (Audit
depuis 18 mois. le programme d’audit (9.2)
interne).
pour assurer la périodicité.
5. Conclusion
Le succès de l’ISO 27001 repose sur la compréhension que la sécurité de
l’information est un processus de management continu (PDCA) et non un simple
projet technique. La gestion des risques (Clause 6) est le moteur qui dicte le choix des
contrôles (Annexe A), et la documentation (Clause 7.5) est la preuve que le système
fonctionne et est auditable.