Une norme (qui peut être organisationnelle ou technique) a un objet souvent très
vaste et s'appuie généralement sur des concepts ou des notions générales. Le
champ d'application de chaque concept doit alors être précisé, pour que la norme
puisse être appliquée efficacement.
La Norme ISO/IEC 27001 : définit les exigences en matière de mise en place
d’un système de management de la sécurité de l’information et est la seule
norme de certification parmi la famille des normes 2700x. Elle est
naturellement, alignée avec un certain nombre d'autres matières, y compris
ISO 9000 (gestion de qualité) et ISO 14000 (gestion environnementale).
La Norme ISO/IEC 27002 : Référentiel de bonnes pratiques pour le
management de la sécurité de l’information. Elle constitue l’annexe A de la
norme ISO/IEC 27001.
ISO / IEC 27002 : Comparatif entre la version 2013 et la version 2005
La Norme ISO/IEC 27003 se concentre sur les aspects essentiels
nécessaires pour la conception et la mise en œuvre réussie d'un système de
management de la sécurité de l'information (SMSI) en conformité avec la
norme ISO / IEC 27001:2013.
La Norme ISO/IEC 27004 La norme ISO/IEC 27004:2009 fournit des lignes
directrices sur le développement et l'utilisation des mesures afin d'évaluer
l'efficacité du système de gestion de la sécurité de l'information (SMSI) et des
contrôles mis en place, comme spécifié dans la norme ISO/IEC 27001.
La Norme ISO/IEC 27005 La norme ISO 27005 fixe un cadre pour la gestion
des risques de sécurité de l'information. Elle fournit ainsi les conditions à
respecter par toute démarche méthodologique. S'y conformer permet de
garantir que les principes communément reconnus ont été appliqués. La
norme constitue une référence utile pour les faire respecter, sans préjuger des
méthodes et outils nécessaires pour les mettre en œuvre.
La norme ISO/CEI 27002 est une norme internationale concernant la sécurité de l'information,
publiée conjointement en 2005 par l'Organisation internationale de normalisation ISO et la
Commission Electrotechnique Internationale IEC, révisée en 2013, dont le titre en français est
Technologies de l’information — Techniques de sécurité — Code de bonne pratique pour le
management de la sécurité de l’information. Elle fait partie de la suite ISO/CEI 27000.
L'ISO/CEI 27002 est un ensemble de 114 mesures dites « best practices » (bonnes pratiques en
français), destinées à être utilisées par tous les responsables de la mise en place ou du maintien d'un
Système de Management de la Sécurité de l'Information (SMSI). La sécurité de l'information est
définie au sein de l…
A quoi ça sert la norme ISO 27002 ? C’est un ensemble de propositions de mesures pour aider à
répondre, en particulier, aux exigences de l’ISO 27001. Et l’ISO 27001 identifie les exigences à mettre
en œuvre pour un système de management de la sécurité de l’information (SMSI).
Les objectif
ISO/CEI 27002 Elle présente une série de contrôles (35 objectifs de contrôle) qui suggèrent de tenir
compte des risques de sécurité des informations relatives à la confidentialité, l'intégrité et les aspects
de disponibilité. Les entreprises qui adoptent l'ISO/CEI 27002 doivent évaluer leurs propres risques
de sécurité de l'information et appliquer les contrôles appropriés, en utilisant la norme pour orienter
l’entreprise. La norme ISO 27002 n'est pas une norme au sens habituel du terme. En effet, ce n’est
pas une norme de nature technique, technologique ou orientée produit, ou une méthodologie
d'évaluation d'équipement telle que les critères communs CC/ISO 15408. Elle n’a pas de caractère
d'obligation, elle n’amène pas de certification, ce domaine étant couvert par la norme ISO/CEI 27001.
ISO/CEI 20000, issue de la norme BS 15000 de BSI [archive] (British Standards Institution), est une
norme de certification des services informatiques des organisations prouvant le respect de normes
de qualité éditées au travers de phases, de contrôles et de procédures mises en place. Elle comporte
deux volets :
ISO/IEC 20000-2:2012 : Technologies de l'information -- Gestion des services -- Partie 2: Guide pour
l'application des systèmes de management des services.
Les objectifs
L'informatique irrigue aujourd'hui l'ensemble des processus métiers des organisations ; par
conséquent, une rupture de ces services entraînerait des conséquences graves quant aux pertes de
production.
Cette rupture peut engendrer des problèmes avec les fournisseurs par exemple, en cas
d'externalisation de la production, des informations doivent être transmises. Il faut donc garantir la
fiabilité des services informatiques afin d’en permettre sa continuité.
La norme ISO/CEI 20000 est un consensus pour une « qualité standard » de cette gestion des services
informatiques. Certifier les organisations notamment par le respect de bonnes pratiques en
appliquant les exigences d’un référentiel comme ITIL permettra de garantir une qualité élevée de ces
services
Iso 9001
Cette norme définit des exigences pour la mise en place d'un système de management de la qualité
pour les organismes souhaitant améliorer en permanence la satisfaction de leurs clients et fournir
des produits et services conformes. La norme ISO 9001 s'adresse à tous les organismes, quels que
soient leur taille et leur secteur d'activité. Elle fait partie de la série des normes ISO 9000 (ISO 9000,
ISO 9001 et ISO 9004).
La norme ISO 9001 a été publiée pour la première fois en 1987 et est régulièrement révisée depuis.
Sa première révision date de 1994, la suivante de 2000 (et a intégré la notion de processus
d'amélioration), les suivants ont eu lieu en 2008 et enfin, en 2015.
L'ISO 9001 est un référentiel certifiable par une tierce partie appelé organisme de certification.
Actuellement, un organisme peut demander une certification ISO 9001 selon la version 2015
Diagramme de flux
objectif
Objectif
Recenser les objectifs de chacun des processus/ sousprocessus de l'entité auditée et pour chacun
d'eux les risques auxquels ils sont exposés et les contrôles qui devraient permettre de réduire ces
risques. Les contrôles identifiés constitueront la référence à partir de laquelle sera réalisée
l'évaluation du système de contrôle interne de l'entité auditée
Grille d’analyse des taches
Visualiser les attributions des personnes ou des services. Identifier « qui fait quoi » et mettre en
évidence une éventuelle inadéquation de la répartition des tâches d'un processus entre les
personnes et/ ou les services (ainsi que les tâches non faites
Mais toutes les structures ne réalisent pas forcément l’impact de leur système
d’information sur leur capacité de succès, et bien souvent, le SI est un parent pauvre
en matière de budget ou de ressources humaines. Technologies obsolètes ou
inadaptées, non-respects législatifs (RGPD), absence de renouvellement de licences,
ou absence de protection et de sauvegardes des données font ainsi le quotidien de
bon nombre de structures.
Dans cet article, nous allons présenter d’une part les caractéristiques et les
objectifs d’un audit de système d’information et d’autre part, 4 bonnes pratiques de
pilotage de cet audit.
Pour un audit de système d’information qui n’oublie aucun détail, un certain nombre
d’aspects seront à maîtriser par le prestataire auditeur, qui devra réaliser
une cartographie des données, des informations et des ressources informatiques de
l’organisation, mais aussi, prendre connaissance des différentes politiques et
procédures liées au système d’information de l’entreprise, telle que la politique de
sécurité du système d’information ou encore, les chartes utilisateurs éventuellement
en place.