Qu’est-ce qu’ISO 27001?
ISO/IEC 27001 est la norme internationale relative au système de management de la sécurité de l’information (SMSI). Elle définit comment une organisation identifie ses risques liés à l’information, les traite et vérifie les résultats.
À quoi sert le système de management?
Un SMSI réunit les responsabilités, les décisions relatives aux risques, les mesures de sécurité et les revues régulières. Il vise la confidentialité, l’intégrité et la disponibilité de l’information : qui peut y accéder, son exactitude et sa disponibilité au moment nécessaire.
ISO désigne l’Organisation internationale de normalisation et IEC, la Commission électrotechnique internationale. Leur norme commune convient à différentes tailles et différents secteurs. La certification évalue le système dans un périmètre défini, par exemple un service, une unité ou une organisation.
Toutes les mesures de l’Annexe A sont-elles obligatoires?
Non. L’Annexe A sert de référence pour vérifier les choix issus de l’appréciation des risques et des exigences pertinentes des parties intéressées, notamment légales et contractuelles. Des mesures provenant d’autres sources ou conçues par l’organisation sont possibles.
La déclaration d’applicabilité précise les mesures nécessaires, les motifs de sélection, leur état de mise en œuvre et les exclusions justifiées de l’Annexe A. Les clauses 4 à 10 restent obligatoires.
Comment justifier le choix d’une mesure?
Expliquez quelle information ou activité est exposée, qui en dépend, ce qui pourrait se produire et pourquoi la réponse choisie convient. Les critères d’acceptation précisent les risques jugés acceptables. Les propriétaires des risques approuvent le plan de traitement et acceptent les risques résiduels.
Un fournisseur peut devoir protéger les fichiers de ses clients en raison d’un contrat et du risque d’accès non autorisé. Ses mesures et ses preuves doivent répondre à ce besoin. Préférer ne pas mettre une mesure en place ne supprime pas une obligation contraignante.
Peut-on être certifié si des améliorations sont en cours?
Certaines améliorations peuvent rester en cours, mais un plan ne suffit pas. La clause 8.3 exige la mise en œuvre du plan de traitement des risques. L’audit doit trouver des preuves du fonctionnement du système, des activités de traitement et de l’évaluation des résultats.
Les travaux inachevés sont évalués selon les exigences, les risques et les preuves. Ils peuvent entraîner une non-conformité à traiter dans le processus de certification. La surveillance annuelle vérifie le maintien de la conformité; elle ne constitue pas un délai général pour mettre en place les mesures nécessaires.
Que vérifie l’auditeur?
L’audit examine le périmètre, les risques, les décisions de traitement et la déclaration d’applicabilité, ainsi que des preuves issues des activités courantes. L’audit interne, la revue de direction, les objectifs, les compétences et les actions correctives font aussi partie du système.
L’étape 1 évalue le système documenté et la préparation à l’étape 2. L’étape 2 évalue la mise en œuvre et l’efficacité. Chez Complade, la décision de certification est prise séparément de l’équipe d’audit. Le guide détaillé explique les exigences et donne des exemples de preuves.
Quand choisir ISO 27001?
Cette norme peut convenir lorsqu’un client demande un certificat de système de management reconnu à l’international ou lorsqu’une organisation cherche une méthode cohérente pour gérer les risques liés à l’information dans plusieurs services ou sites. Commencez par l’exigence réelle du client et le périmètre attendu.
CyberSécuritaire Canada porte sur un ensemble prescrit de mesures de cybersécurité de base. Les deux démarches peuvent se compléter, mais aucun certificat ne remplace automatiquement l’autre. SOC 2 (System and Organization Controls 2) est une mission d’assurance distincte, pas une certification ISO de système de management.
Passer aux exigences et à l’audit
Sources et documents de référence
Ce guide fournit des explications générales. La norme applicable et les règles du programme restent les références pour la certification.
