0% ont trouvé ce document utile (0 vote)
10 vues12 pages

Guide complet ISO/CEI 27001:2022

Le document présente la norme ISO/CEI 27001:2022, qui définit les exigences pour un Système de Management de la Sécurité de l’Information (SMSI). Il détaille les principes fondamentaux tels que la triade C.I.D. (Confidentialité, Intégrité, Disponibilité) et le cycle PDCA, ainsi que les clauses essentielles pour la certification. L'Annexe A fournit une liste de 93 contrôles de sécurité à considérer pour la gestion des risques.

Transféré par

moslem.haddadi
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
10 vues12 pages

Guide complet ISO/CEI 27001:2022

Le document présente la norme ISO/CEI 27001:2022, qui définit les exigences pour un Système de Management de la Sécurité de l’Information (SMSI). Il détaille les principes fondamentaux tels que la triade C.I.D. (Confidentialité, Intégrité, Disponibilité) et le cycle PDCA, ainsi que les clauses essentielles pour la certification. L'Annexe A fournit une liste de 93 contrôles de sécurité à considérer pour la gestion des risques.

Transféré par

moslem.haddadi
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd

Document de Référence Exhaustif :

ISO/CEI 27001:2022 - Système de


Management de la Sécurité de
l’Information (SMSI)
Ce document est une référence complète et détaillée pour la compréhension et
l’implémentation de la norme ISO/CEI 27001:2022. Il couvre les exigences normatives
(Clauses 4 à 10), l’Annexe A (Contrôles de Sécurité) et la méthodologie d’analyse
d’une étude de cas.

1. Fondements et Concepts Clés

1.1. La Triade C.I.D. (Confidentialité, Intégrité, Disponibilité)

La sécurité de l’information, selon l’ISO 27001, est la préservation de :

Confidentialité : Assurer que l’information n’est accessible qu’aux


personnes autorisées.

Intégrité : Assurer l’exactitude et l’exhaustivité de l’information et des


méthodes de traitement.

Disponibilité : Assurer que les utilisateurs autorisés ont accès à l’information et


aux actifs associés quand ils en ont besoin.

1.2. Le Cycle PDCA (Plan-Do-Check-Act)

Le SMSI est un processus continu basé sur le modèle PDCA, garantissant


l’amélioration constante du système.
Clauses ISO
Phase Description
27001 Associées

Établir la politique, les objectifs, les processus et les


P
procédures du SMSI, en tenant compte des risques et Clauses 4, 5, 6
(Planifier)
opportunités.

D Mettre en œuvre et exploiter les processus et les contrôles


Clauses 7, 8
(Réaliser) planifiés.

Surveiller, mesurer, analyser et évaluer les performances


C (Vérifier) Clause 9
du SMSI par rapport aux objectifs et aux exigences.

Maintenir et améliorer en continu le SMSI en prenant des


A (Agir) Clause 10
actions correctives.

2. Analyse Détaillée des Exigences (Clauses 4 à 10)

Les clauses 4 à 10 contiennent les exigences obligatoires pour la certification.

2.1. Clause 4 : Contexte de l’Organisation

Cette clause établit le “pourquoi” et le “quoi” du SMSI.


Sous-
Exigence Livrable Clé / Preuve
Clause

Compréhension de l’organisation et de son


Analyse SWOT ou PESTEL,
4.1 contexte. Déterminer les enjeux internes et
document de contexte.
externes pertinents pour le SMSI.

Compréhension des besoins et attentes des Liste des parties intéressées et


parties intéressées. Identifier les parties de leurs exigences (légales,
4.2
prenantes (clients, régulateurs, employés) et réglementaires,
leurs exigences de sécurité. contractuelles).

Détermination du domaine d’application du Document de Périmètre (ou


4.3 SMSI. Définir les limites physiques et domaine d’application) du
organisationnelles du SMSI. SMSI.

Système de management de la sécurité de


4.4 l’information. Établir, mettre en œuvre, Le SMSI lui-même.
maintenir et améliorer en continu le SMSI.

2.2. Clause 5 : Leadership

L’engagement de la direction est fondamental pour le succès du SMSI.

Sous-
Exigence Livrable Clé / Preuve
Clause

Leadership et engagement. La direction doit Preuves de l’engagement


5.1 démontrer son engagement (ex: allouer des (budget, nominations, compte-
ressources, soutenir la politique). rendu de réunion).

Politique. Établir une politique de sécurité de Politique de Sécurité de


5.2 l’information appropriée à l’objet de l’Information (document de
l’organisation. haut niveau).

Rôles, responsabilités et autorités Organigramme de sécurité,


5.3 organisationnels. Attribuer et communiquer fiches de poste, nomination du
les rôles et responsabilités pour le SMSI. RSSI.

2.3. Clause 6 : Planification

C’est le cœur de l’approche basée sur les risques.


Sous-
Exigence Livrable Clé / Preuve
Clause

Généralités. Planifier les actions pour traiter les


6.1.1 Planification des actions.
risques et opportunités.

Appréciation des risques de sécurité de Méthodologie


l’information. Définir et appliquer un processus d’Appréciation des
6.1.2
d’identification, d’analyse et d’évaluation Risques, Registre des
des risques. Risques.

Traitement des risques de sécurité de


Plan de Traitement des
l’information. Sélectionner les options de
6.1.3 Risques (PTR), Déclaration
traitement et les contrôles nécessaires pour
d’Applicabilité (DoA).
atteindre le niveau de risque acceptable.

Objectifs de sécurité de l’information et


planification pour les atteindre. Définir des Objectifs de Sécurité de
6.2
objectifs mesurables, cohérents avec la politique l’Information.
et communiqués.

2.4. Clause 7 : Support

Fournir les ressources nécessaires pour le fonctionnement du SMSI.


Sous-
Exigence Livrable Clé / Preuve
Clause

Ressources. Déterminer et fournir les ressources Budget, allocation de


7.1
nécessaires (humaines, financières, techniques). personnel.

Compétences. S’assurer que le personnel Matrice de compétences, CV,


7.2 effectuant un travail sous le contrôle de enregistrements de
l’organisme est compétent. formation.

Sensibilisation. S’assurer que les personnes Programme de


sont conscientes de la politique, de leur sensibilisation,
7.3
contribution et des conséquences d’une non- enregistrements des
conformité. sessions.

Communication. Déterminer le quoi, quand, avec Procédure de


7.4
qui, comment et qui communique sur le SMSI. communication.

Informations documentées. Gérer la création, la Procédure de contrôle des


7.5 mise à jour, le contrôle et la conservation des documents et des
documents et enregistrements. enregistrements.

2.5. Clause 8 : Réalisation des Activités Opérationnelles

Mettre en œuvre les plans et les contrôles.

Sous-
Exigence Livrable Clé / Preuve
Clause

Planification et maîtrise opérationnelles. Planifier, Procédures


8.1 mettre en œuvre et maîtriser les processus pour opérationnelles, plans de
satisfaire aux exigences. projet.

Appréciation des risques de sécurité de


l’information. Mener l’appréciation des risques à Mises à jour du Registre
8.2
intervalles planifiés ou lorsque des changements des Risques.
significatifs surviennent.

Traitement des risques de sécurité de Preuves de l’application


8.3 l’information. Mettre en œuvre le Plan de des contrôles (logs,
Traitement des Risques. rapports).
2.6. Clause 9 : Évaluation des Performances

Mesurer l’efficacité du SMSI.

Sous-
Exigence Livrable Clé / Preuve
Clause

Surveillance, mesurage, analyse et évaluation. Indicateurs de


9.1 Déterminer ce qui doit être surveillé et mesuré, et performance (KPI),
comment. rapports de surveillance.

Audit interne. Réaliser des audits internes à Programme d’audit


9.2 intervalles planifiés pour vérifier la conformité aux interne, Rapports
exigences de la norme et du SMSI. d’audit interne.

Revue de direction. La direction doit revoir le SMSI à


intervalles planifiés pour s’assurer de son Compte-rendu de la
9.3
adéquation, de son efficacité et de son alignement Revue de Direction.
stratégique.

2.7. Clause 10 : Amélioration

Assurer l’évolution et la pérennité du SMSI.

Sous-
Exigence Livrable Clé / Preuve
Clause

Amélioration continue. Améliorer en


Plan d’amélioration
10.1 permanence la pertinence, l’adéquation et
continue.
l’efficacité du SMSI.

Non-conformité et action corrective. Réagir aux Fiches de Non-Conformité,


10.2 non-conformités, prendre des actions pour les Registre des Actions
maîtriser et corriger la cause racine. Correctives.
3. Annexe A : Les Contrôles de Sécurité (ISO/CEI
27002:2022)

L’Annexe A de l’ISO 27001:2022 est un ensemble de 93 mesures de sécurité


(appelées “Contrôles”) tirées de l’ISO/CEI 27002:2022. Elle sert de référence pour le
choix des contrôles à mettre en œuvre dans le cadre du Plan de Traitement des
Risques (6.1.3).

Rappel Important : L’Annexe A n’est pas obligatoire dans son intégralité. Seuls les
contrôles jugés nécessaires pour traiter les risques identifiés par l’organisation
doivent être sélectionnés et justifiés dans la Déclaration d’Applicabilité (DoA).

Les 93 contrôles sont regroupés en quatre thèmes principaux :

3.1. Thème A.5 : Contrôles Organisationnels (37 Contrôles)

Ces contrôles concernent la gestion globale de la sécurité au sein de l’organisation.

Lien avec les


Contrôle (Exemple) Description
Clauses

A.5.1 (Politiques pour la Établir, approuver et communiquer


5.2 (Politique)
sécurité de l’information) les politiques de sécurité.

A.5.7 (Veille sur les Collecter et analyser les informations 6.1.2 (Appréciation
menaces) sur les menaces de sécurité. des risques)

Définir et mettre en œuvre des règles 8.1 (Maîtrise


A.5.15 (Gestion des accès)
pour le contrôle d’accès. opérationnelle)

Établir, documenter, mettre en œuvre


A.5.23 (Planification de la 8.1 (Maîtrise
et maintenir des processus de
continuité) opérationnelle)
continuité.

A.5.26 (Gestion des Assurer une approche cohérente et 10.2 (Actions


incidents) efficace de la gestion des incidents. correctives)
3.2. Thème A.6 : Contrôles Liés aux Personnes (8 Contrôles)

Ces contrôles se concentrent sur la gestion des ressources humaines et la


sensibilisation.

Lien avec les


Contrôle (Exemple) Description
Clauses

A.6.2 (Vérification des Effectuer des vérifications appropriées


7.2 (Compétences)
antécédents) des antécédents des candidats.

A.6.3 (Termes et conditions Inclure les responsabilités en matière 5.3 (Rôles et


d’emploi) de sécurité dans les contrats de travail. responsabilités)

Fournir une formation et une


A.6.6 (Sensibilisation,
sensibilisation appropriées à tous les 7.3 (Sensibilisation)
éducation et formation)
employés.

Mettre en place un processus


A.6.8 (Processus 5.3 (Rôles et
disciplinaire formel pour les violations
disciplinaire) responsabilités)
de sécurité.

3.3. Thème A.7 : Contrôles Physiques (14 Contrôles)

Ces contrôles visent à prévenir les accès physiques non autorisés aux locaux et aux
informations.
Lien avec les
Contrôle (Exemple) Description
Clauses

Définir et utiliser des périmètres


A.7.1 (Périmètres de sécurité 8.1 (Maîtrise
de sécurité (murs, portes,
physique) opérationnelle)
barrières).

Protéger les bureaux et les


A.7.4 (Sécurité physique des 8.1 (Maîtrise
installations contre les accès non
bureaux, salles et installations) opérationnelle)
autorisés.

A.7.7 (Protection contre les


Protéger les équipements contre 8.1 (Maîtrise
menaces physiques et
le feu, l’eau, la poussière, etc. opérationnelle)
environnementales)

Gérer et stocker les supports


A.7.10 (Stockage des supports 8.1 (Maîtrise
d’information (disques, bandes)
d’information) opérationnelle)
en toute sécurité.

3.4. Thème A.8 : Contrôles Technologiques (34 Contrôles)

Ces contrôles sont liés à la mise en œuvre de la sécurité dans les systèmes
d’information.
Lien avec les
Contrôle (Exemple) Description
Clauses

Utiliser des mécanismes


A.8.5 (Authentification 8.1 (Maîtrise
d’authentification appropriés (MFA, mots
sécurisée) opérationnelle)
de passe forts).

A.8.12 (Sauvegarde des Maintenir des copies de sauvegarde des 8.1 (Maîtrise
informations) informations et des logiciels. opérationnelle)

Enregistrer, surveiller et analyser les


A.8.16 (Surveillance des
activités des utilisateurs, des systèmes et 9.1 (Surveillance)
activités)
des réseaux.

8.1 (Maîtrise
A.8.23 (Filtrage web) Gérer l’accès aux ressources web externes.
opérationnelle)

A.8.28 (Développement Définir et mettre en œuvre des principes de 8.1 (Maîtrise


sécurisé) codage sécurisé. opérationnelle)

4. Méthodologie d’Analyse d’une Étude de Cas ISO


27001

Pour réussir l’analyse d’une étude de cas lors d’un examen, il est essentiel
d’appliquer la logique du SMSI (PDCA) et de faire le lien entre les événements du
scénario et les exigences normatives.
4.1. Étapes d’Analyse

Exigences
Étape Objectif Action Clé Normatives à
Mobiliser

Souligner les éléments


Identifier
clés : données traitées Clause 4
1. Comprendre l’entreprise, son
(actifs), obligations légales (Contexte), 5.2
le Contexte activité, ses enjeux et
(parties intéressées), (Politique)
son périmètre.
limites du SMSI.

Déterminer les
6.1.2 (Appréciation
2. Identifier les menaces, Qualifier le risque (Élevé,
des Risques), 6.1.3
Risques et vulnérabilités et les Moyen, Faible) et identifier
(Traitement des
Incidents conséquences des l’Actif C.I.D. impacté.
Risques)
incidents décrits.

Sélectionner les Citer le numéro de


3. Proposer des mesures de sécurité contrôle de l’Annexe A Annexe A
Contrôles appropriées pour (ex: A.8.12 pour la (Contrôles), 6.1.3
(Annexe A) traiter les risques Sauvegarde) et Justifier (DoA)
identifiés. son choix.

4. Déterminer Identifier les lacunes Relier la lacune à la Clause


les Actions dans le SMSI de correspondante (ex:
Clauses 7, 8, 9, 10
Manquantes l’entreprise (non- “Manque de formation” -
(PDCA) conformités). > 7.3 Sensibilisation).

Définir les étapes Formuler une action


5. Proposer des 10.2 (Non-
pour corriger la cause corrective (10.2) et une
Actions conformité et
racine des non- action d’amélioration
Correctives Action Corrective)
conformités. (10.1).
4.2. Exemple d’Application (Scénario de Fuite de Données)

Scénario Analyse ISO 27001 Solution Proposée (Contrôle)

Lacune : Non-respect de la
L’entreprise ne Contrôle A.8.12 (Sauvegarde) :
Disponibilité (C.I.D.). Clause
parvient pas à Mettre en place une procédure
Manquante : 8.1 (Maîtrise
restaurer ses de sauvegarde et de restauration
opérationnelle) et 9.1
données après une documentée (7.5) et la tester
(Surveillance des tests de
attaque. régulièrement (9.1).
restauration).

Lacune : Non-respect de la Contrôle A.5.15 (Gestion des


Un employé a accédé Confidentialité (C.I.D.). Clause accès) : Mettre en œuvre le
à des dossiers clients Manquante : 5.3 (Rôles et principe du moindre privilège et
sans autorisation. responsabilités) et 7.2 former le personnel sur les
(Compétences). règles d’accès (7.3).

Action Corrective 10.2 :


Lacune : Non-conformité à
L’audit interne n’a Planifier immédiatement
l’exigence de vérification.
pas été réalisé l’audit interne et mettre à jour
Clause Manquante : 9.2 (Audit
depuis 18 mois. le programme d’audit (9.2)
interne).
pour assurer la périodicité.

5. Conclusion

Le succès de l’ISO 27001 repose sur la compréhension que la sécurité de


l’information est un processus de management continu (PDCA) et non un simple
projet technique. La gestion des risques (Clause 6) est le moteur qui dicte le choix des
contrôles (Annexe A), et la documentation (Clause 7.5) est la preuve que le système
fonctionne et est auditable.

Vous aimerez peut-être aussi