Aller au contenu

ISO 27001

L’ISO/IEC 27001 est une norme internationale qui définit les exigences d’un système de management de la sécurité de l’information (SMSI). Contrairement à une checklist technique, c’est avant tout un cadre de gestion : identifier les risques, décider comment les traiter, et démontrer que cette démarche est suivie dans la durée.

  • Une politique de sécurité portée par la direction, pas seulement par l’IT.
  • Une analyse de risques formalisée : quels actifs (données, systèmes), quelles menaces, quelle probabilité/impact, quel traitement (réduire, transférer, accepter, éviter).
  • Un choix de mesures de sécurité parmi celles listées en Annexe A (93 mesures dans la révision 2022, regroupées en 4 thèmes : organisationnelles, humaines, physiques, technologiques) — accès, chiffrement, sauvegarde, continuité d’activité, gestion des incidents, sécurité des fournisseurs, etc.
  • Une amélioration continue (cycle PDCA — Plan, Do, Check, Act) : audits internes, revues de direction, actions correctives.
  1. Audit de certification en deux étapes par un organisme accrédité : revue documentaire, puis audit sur site vérifiant l’application réelle des mesures.
  2. Certificat valide 3 ans, avec des audits de surveillance annuels entre-temps.
  3. La certification porte sur un périmètre défini (une entité, un site, un service) — un certificat ISO 27001 ne veut pas dire “toute l’entreprise est sécurisée”, mais que le périmètre déclaré suit la norme.

Pourquoi s’y intéresser même sans viser la certification

Section intitulée « Pourquoi s’y intéresser même sans viser la certification »

La structure de l’ISO 27001 (inventaire des actifs, analyse de risques, mesures documentées, amélioration continue) est une bonne pratique de gestion de la sécurité en soi, indépendamment de la certification — beaucoup d’organisations s’en inspirent sans passer l’audit, en particulier comme réponse méthodique aux exigences de NIS2 ou pour structurer une démarche de conformité au RGPD (l’article 32 du RGPD exige des mesures “appropriées” sans les lister — l’Annexe A d’ISO 27001 est une référence naturelle pour les choisir).