Présentation
RÉSUMÉ
A la fin des années 1990, le British Standard Institution publie un document qui précise les exigences de mise en oeuvre d'un système de management de la sécurité de l'information (SMSI). Aujourd'hui ce document est devenu la série des normes ISO 27000. Il repose sur un ensemble de définitions, de recommandations, d'exigences de sécurité. Ces normes sont applicables au système d'information de la sécurité et à certains domaines spécifiques. Le SMSI apporte les garanties sur la capacité de l'entreprise à maîtriser les coûts et les priorités en matière d'investissements et d'orientations budgétaires au regard des enjeux business et des risques de sécurité.
Lire cet article issu d'une ressource documentaire complète, actualisée et validée par des comités scientifiques.
Lire l'articleAUTEUR(S)
-
Gilles TENEAU : Docteur en sciences de gestion, chercheur associé au LEMNA (université de Nantes), professeur au CNAM IDF et au sein de l’ESC Amiens, président du centre de recherche en résilience des organisations, expert ITIL Accredited Formateur
INTRODUCTION
Depuis le début des années 2000, la famille des normes ISO 27000 (sécurité des systèmes d’information) n’a cessé de s’agrandir. Celle-ci cherche à répondre aux questions que peut se poser un RSSI (responsable de la sécurité des systèmes d’information) :
comment auditer la sécurité des SI : ISO 27001 ;
comment construire un SMSI (système de management de la sécurité de l'information) : ISO 27003 ;
quelle démarche adopter pour gérer les risques : ISO 27005 ;
comment faire pour gérer la continuité d’activité suite à un désastre : ISO 27031 ;
comment gérer les incidents de sécurité : ISO 27035 .
Du point de vue de Sylvain Laborde, auditeur ISO 27001, un projet de mise place d’une gestion de la sécurité est un projet transversal ; si le service informatique est, de fait, concerné, plusieurs autres directions peuvent être impactées. Le projet concerne toute l’échelle hiérarchique de l’organisme. La réussite du projet dépend essentiellement de l’implication de toutes les personnes concernées dans l’entreprise, de la direction générale au plus bas de l’échelle.
Un projet de mise en place de la sécurité des systèmes d’information suit la logique de la roue de Deming . Une phase PLAN, qui revient à fixer les objectifs, est composée de quatre grandes étapes : définition du périmètre et de la politique, appréciation des risques, traitement du risque, sélection des mesures de sécurité. Une phase DO qui comprend les étapes suivantes : planification du traitement des risques, génération d’indicateurs significatifs, formation et sensibilisation du personnel, gestion quotidienne du SMSI, détection et réaction aux incidents. La suite de normes ISO 2700x impose de mettre en place des moyens de contrôle, c’est la phase CHECK (qui s’appuiera sur des audits, un contrôle, des revues) ; si des écarts sont constatés par rapport aux objectifs, la phase ACT permettra de mener des actions correctives, préventives et d’amélioration.
L’implémentation d’un système de management de la sécurité est la garantie de l’adoption de bonnes pratiques, de l’augmentation de la fiabilité et la certification par un organisme indépendant assurera l’apport de la confiance des parties prenantes...
Cet article est réservé aux abonnés. Il vous reste 92 % à découvrir.
Déjà abonné ? Se connecter
MOTS-CLÉS
sécurité des systèmes d'informations | industrie | SMSI | banque | services publics | qualité | risques
VERSIONS
Il existe d'autres versions de cet article :
- Version archivée 1 de avr. 2013 par Gilles TENEAU, Nicolas DUFOUR
DOI (DIGITAL OBJECT IDENTIFIER)
CET ARTICLE SE TROUVE ÉGALEMENT DANS :
Normes ISO 2700x : vers la gouvernance de la sécurité des systèmes d'information
Sources bibliographiques
Cet article est réservé aux abonnés. Il vous reste 92 % à découvrir.
Déjà abonné ? Se connecter
Article inclus dans l'offre
"Environnement"
(
570 articles
)
Actualisée et enrichie d’articles validés par nos comités scientifiques.
Quiz, médias, tableaux, formules, vidéos, etc.
Opérationnels et didactiques, pour garantir l'acquisition des compétences transverses.
Un ensemble de services exclusifs en complément des ressources.