← Retour au portail

Fiche 6 - ISO 27001 — Introduction à la norme

Comprendre la norme ISO 27001 : structure, domaines de contrôle, certification et lien avec la sécurité du SI.

Avancé — SISR 2ème année ⏱️ 20 min 📁 Méthodes

🎯 Objectifs de la fiche

  1. Présentation de l'ISO 27001 — Origine, famille ISO 27000, objectifs
  2. Le SMSI — Système de Management de la SI — Définition, approche PDCA, périmètre
  3. Structure de la norme — Clauses 4 à 10 et Annexe A
  4. Les 4 domaines de l'Annexe A — Contrôles organisationnels, humains, physiques, technologiques
  5. Certification et audit — Processus, auditeurs, validité

Prérequis

Notions de base en sécurité informatique et en gestion des risques (voir fiche PSSI). L'ISO 27001 est au programme du Bloc 3 BTS SIO.

1. La famille ISO 27000

NormeContenu
ISO 27000Vocabulaire et définitions de la famille
ISO 27001Exigences pour le SMSI — la norme certifiable
ISO 27002Bonnes pratiques et guide de mise en œuvre des contrôles
ISO 27005Gestion des risques de sécurité de l'information
ISO 27017Sécurité dans le cloud
ISO 27018Protection des données personnelles dans le cloud
ℹ️ Seule ISO 27001 est certifiable. Les autres normes de la famille sont des guides de bonnes pratiques. La version actuelle est ISO 27001:2022.

2. Le SMSI — Système de Management de la Sécurité de l'Information

L'ISO 27001 exige la mise en place d'un SMSI (Système de Management de la Sécurité de l'Information). C'est un ensemble de politiques, processus et contrôles visant à gérer la sécurité de l'information de façon systématique et continue.

Étape PDCAAction dans le SMSI
Plan (Planifier)Définir le périmètre, analyser les risques, choisir les contrôles
Do (Faire)Implémenter les contrôles, former le personnel, déployer les procédures
Check (Vérifier)Audits internes, mesures d'efficacité, revue de direction
Act (Améliorer)Actions correctives, amélioration continue, mise à jour de la PSSI

3. Structure de la norme ISO 27001

ClauseContenu
4 — ContexteComprendre l'organisation, ses enjeux et les parties intéressées
5 — LeadershipEngagement de la direction, politique de sécurité, rôles et responsabilités
6 — PlanificationÉvaluation des risques, objectifs de sécurité, plan de traitement des risques
7 — SupportRessources, compétences, sensibilisation, communication, documentation
8 — OpérationsMise en œuvre des contrôles, gestion des changements, gestion des incidents
9 — ÉvaluationSurveillance, audits internes, revue de direction
10 — AméliorationNon-conformités, actions correctives, amélioration continue
Annexe A114 contrôles de sécurité organisés en 4 thèmes (version 2022)

4. L'Annexe A — les contrôles de sécurité

ThèmeNombre de contrôlesExemples
Organisationnels37Politiques de sécurité, gestion des actifs, relations avec les fournisseurs
Humains8Sensibilisation, formation, processus disciplinaire, télétravail
Physiques14Contrôle d'accès physique, protection contre les désastres, sécurité des câbles
Technologiques34Gestion des accès, chiffrement, journaux, sécurité réseau, développement sécurisé
💡 L'organisation choisit les contrôles applicables selon son analyse des risques. Elle n'est pas obligée de tout appliquer — mais elle doit justifier chaque exclusion dans une Déclaration d'Applicabilité (DdA).

5. La certification ISO 27001

ÉtapeDescription
1. Mise en œuvre du SMSIL'organisation met en place son SMSI selon les exigences
2. Audit interneAudit réalisé par l'organisation elle-même pour vérifier la conformité
3. Revue de directionLa direction examine les résultats et prend des décisions d'amélioration
4. Audit de certificationRéalisé par un organisme accrédité (LRQA, Bureau Veritas, SGS...)
5. CertificationDélivrée pour 3 ans avec audits de surveillance annuels
6. RenouvellementAudit de renouvellement tous les 3 ans
ℹ️ En France, les organismes de certification ISO 27001 doivent être accrédités par le COFRAC (Comité Français d'Accréditation). La certification est un avantage concurrentiel majeur pour les entreprises qui traitent des données sensibles.
🎯 Passer l'évaluation de cette fiche