Comprendre la norme ISO 27001 : structure, domaines de contrôle, certification et lien avec la sécurité du SI.
Avancé — SISR 2ème année
⏱️ 20 min
📁 Méthodes
🎯 Objectifs de la fiche
- Présentation de l'ISO 27001 — Origine, famille ISO 27000, objectifs
- Le SMSI — Système de Management de la SI — Définition, approche PDCA, périmètre
- Structure de la norme — Clauses 4 à 10 et Annexe A
- Les 4 domaines de l'Annexe A — Contrôles organisationnels, humains, physiques, technologiques
- Certification et audit — Processus, auditeurs, validité
Prérequis
Notions de base en sécurité informatique et en gestion des risques (voir fiche PSSI). L'ISO 27001 est au programme du Bloc 3 BTS SIO.
1. La famille ISO 27000
| Norme | Contenu |
| ISO 27000 | Vocabulaire et définitions de la famille |
| ISO 27001 | Exigences pour le SMSI — la norme certifiable |
| ISO 27002 | Bonnes pratiques et guide de mise en œuvre des contrôles |
| ISO 27005 | Gestion des risques de sécurité de l'information |
| ISO 27017 | Sécurité dans le cloud |
| ISO 27018 | Protection des données personnelles dans le cloud |
ℹ️ Seule ISO 27001 est certifiable. Les autres normes de la famille sont des guides de bonnes pratiques. La version actuelle est ISO 27001:2022.
2. Le SMSI — Système de Management de la Sécurité de l'Information
L'ISO 27001 exige la mise en place d'un SMSI (Système de Management de la Sécurité de l'Information). C'est un ensemble de politiques, processus et contrôles visant à gérer la sécurité de l'information de façon systématique et continue.
| Étape PDCA | Action dans le SMSI |
| Plan (Planifier) | Définir le périmètre, analyser les risques, choisir les contrôles |
| Do (Faire) | Implémenter les contrôles, former le personnel, déployer les procédures |
| Check (Vérifier) | Audits internes, mesures d'efficacité, revue de direction |
| Act (Améliorer) | Actions correctives, amélioration continue, mise à jour de la PSSI |
3. Structure de la norme ISO 27001
| Clause | Contenu |
| 4 — Contexte | Comprendre l'organisation, ses enjeux et les parties intéressées |
| 5 — Leadership | Engagement de la direction, politique de sécurité, rôles et responsabilités |
| 6 — Planification | Évaluation des risques, objectifs de sécurité, plan de traitement des risques |
| 7 — Support | Ressources, compétences, sensibilisation, communication, documentation |
| 8 — Opérations | Mise en œuvre des contrôles, gestion des changements, gestion des incidents |
| 9 — Évaluation | Surveillance, audits internes, revue de direction |
| 10 — Amélioration | Non-conformités, actions correctives, amélioration continue |
| Annexe A | 114 contrôles de sécurité organisés en 4 thèmes (version 2022) |
4. L'Annexe A — les contrôles de sécurité
| Thème | Nombre de contrôles | Exemples |
| Organisationnels | 37 | Politiques de sécurité, gestion des actifs, relations avec les fournisseurs |
| Humains | 8 | Sensibilisation, formation, processus disciplinaire, télétravail |
| Physiques | 14 | Contrôle d'accès physique, protection contre les désastres, sécurité des câbles |
| Technologiques | 34 | Gestion des accès, chiffrement, journaux, sécurité réseau, développement sécurisé |
💡 L'organisation choisit les contrôles applicables selon son analyse des risques. Elle n'est pas obligée de tout appliquer — mais elle doit justifier chaque exclusion dans une Déclaration d'Applicabilité (DdA).
5. La certification ISO 27001
| Étape | Description |
| 1. Mise en œuvre du SMSI | L'organisation met en place son SMSI selon les exigences |
| 2. Audit interne | Audit réalisé par l'organisation elle-même pour vérifier la conformité |
| 3. Revue de direction | La direction examine les résultats et prend des décisions d'amélioration |
| 4. Audit de certification | Réalisé par un organisme accrédité (LRQA, Bureau Veritas, SGS...) |
| 5. Certification | Délivrée pour 3 ans avec audits de surveillance annuels |
| 6. Renouvellement | Audit de renouvellement tous les 3 ans |
ℹ️ En France, les organismes de certification ISO 27001 doivent être accrédités par le COFRAC (Comité Français d'Accréditation). La certification est un avantage concurrentiel majeur pour les entreprises qui traitent des données sensibles.
- ☐ Différence ISO 27001 (certifiable) / ISO 27002 (guide) maîtrisée
- ☐ Acronyme SMSI et sa définition connus
- ☐ Cycle PDCA appliqué au SMSI compris
- ☐ 7 clauses principales (4 à 10) mémorisées
- ☐ 4 thèmes de l'Annexe A connus
- ☐ Processus de certification (audit interne → audit externe → certification 3 ans) connu