ISO/IEC 27001
Qu'est-ce que ISO/IEC 27001 ?
ISO/IEC 27001Norme internationale qui spécifie les exigences d'un Système de Management de la Sécurité de l'Information (SMSI) et permet une certification formelle des organisations.
ISO/IEC 27001 est la norme internationale de référence pour le management de la sécurité de l'information, publiée conjointement par l'ISO et la CEI. L'édition 2022 en vigueur définit les exigences pour établir, exploiter, surveiller et améliorer en continu un Système de Management de la Sécurité de l'Information (SMSI), reposant sur l'analyse des risques, une Déclaration d'applicabilité et la revue de direction périodique. Les clauses du système de management (4 à 10) sont obligatoires ; l'Annexe A liste 93 mesures de sécurité de référence alignées sur ISO/IEC 27002, contre 114 dans la révision de 2013, désormais regroupées en quatre thèmes : Organisationnelles (37), Personnes (8), Physiques (14) et Technologiques (34).
Un changement récent notable est l'Amendement 1:2024 (publié en février 2024), qui a ajouté la prise en compte du changement climatique aux clauses 4.1 et 4.2 : les organisations doivent désormais déterminer si le changement climatique est un enjeu pertinent pour le SMSI et si les parties intéressées ont des exigences climatiques. Aucune nouvelle mesure de l'Annexe A n'a été introduite.
La certification est délivrée par un organisme tiers accrédité, et non par l'ISO, à l'issue d'un audit de Phase 1 (documentation) et de Phase 2 (mise en œuvre), avec des audits de surveillance annuels et une recertification tous les trois ans. Elle diffère de l'attestation américaine SOC 2 : 27001 certifie qu'un système de management existe et fonctionne, tandis que SOC 2 rend compte de l'efficacité des contrôles au regard des Trust Services Criteria. La certification est souvent exigée dans les contrats B2B, les marchés publics et la due diligence de la chaîne d'approvisionnement.
flowchart TD A[Definir le perimetre et le contexte du SMSI] --> B[Analyse et traitement des risques] B --> C[Selectionner les mesures de l'Annexe A] C --> D[Declaration d'applicabilite] D --> E[Mettre en oeuvre et exploiter les mesures] E --> F[Audit interne + revue de direction] F --> G[Audit de certification Phase 1 et 2] G --> H[Certificat delivre - cycle de 3 ans] H --> I[Audits de surveillance annuels] I --> F
● Exemples
- 01
Un fournisseur SaaS obtenant la certification ISO/IEC 27001 pour gagner des contrats grands comptes en Europe.
- 02
Une banque utilisant un SMSI pour gérer ses risques réglementaires et opérationnels.
● Questions fréquentes
Qu'est-ce que ISO/IEC 27001 ?
Norme internationale qui spécifie les exigences d'un Système de Management de la Sécurité de l'Information (SMSI) et permet une certification formelle des organisations. Cette notion relève de la catégorie Conformité et référentiels en cybersécurité.
Que signifie ISO/IEC 27001 ?
Norme internationale qui spécifie les exigences d'un Système de Management de la Sécurité de l'Information (SMSI) et permet une certification formelle des organisations.
Comment se défendre contre ISO/IEC 27001 ?
Les défenses contre ISO/IEC 27001 combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.
Quels sont les autres noms de ISO/IEC 27001 ?
Noms alternatifs courants : ISO 27001, 27001.