Norme ISO 27001 : Tout ce que vous devez savoir
.png)
.png)
Sommaire :
La norme ISO 27001 : c’est quoi ? Il s’agit d’une certification qui protège les organisations contre les cyberattaques. Ses exigences en font une sécurité pour l’entreprise et le client.
Afin de savoir si votre organisation pourrait en bénéficier, il faut d’abord savoir ce dont il s’agit et quels sont ses objectifs. La certification ISO 27001 : c’est quoi ?
C’est une norme qui définit la gouvernance de la cybersécurité. Elle a pour objectif de protéger les entreprises contre les cyberattaques, les pirates informatiques et les fuites de données. Elle est reconnue au niveau international et existe en plusieurs versions. La plus récente est la norme ISO/IEC 27001:2022. Elle établit les exigences du Système de Management de la Sécurité de l'Information (SMSI).
Les risques auxquels est soumise votre organisation sont évalués. Un rapport vous indique ensuite les moyens de la protéger (parmi les 93 contrôles de gestion des risques que comprend la certification). Vos données confidentielles sont ainsi sécurisées.
La norme ISO 27001 lead implementer met en place un SMSI afin de protéger votre entreprise. Qu’il s’agisse de données sensibles ou de propriété intellectuelle, des personnes mal intentionnées s’y intéressent et il faut un système pour les tenir à l’écart. Les systèmes et terminaux sont protégés contre une potentielle modification, destruction ou exposition.
La confidentialité des données est l’objectif principal de la norme, que ce soit par rapport au Règlement Général sur la Protection des Données (RGPD) ou bien par rapport à leur intégrité et disponibilité.
La norme a été créée par l’Organisation internationale de normalisation (ISO), qui crée des normes mondiales. Elle est également prise en charge par la Commission électrotechnique internationale (IEC), complémentaire de l’ISO.
Votre organisation est sujette à des cybermenaces : quelqu’un de mal intentionné peut décider de la hacker et de voler vos données. La norme ISO 27001 protège les domaines physiques, technologiques, personnels et organisationnels en mettant en place des exigences précises.
La sécurité Zero Trust ISO 27001 signifie que le contrôle d’accès est protégé. Pour accéder aux informations de votre organisation, vous devez répondre à des barrières d’accès physiques et logiques : les personnes extérieures ne peuvent pas avoir accès à vos données.
Zero Trust permet aussi de limiter les droits d’accès aux employés ou partenaires privilégiés, et de séparer les réseaux.
Si vous travaillez avec des informations confidentielles au sein de votre entreprise, vous avez besoin de la certification ISO 27001 pour les protéger. Que vous dirigiez une start-up, une multinationale, une entreprise ou une collectivité, physique ou dématérialisée, il vous faut une protection contre les cyberattaques.
La norme ISO 27001 est appréciée par les entreprises. La raison, ce sont les exigences précises et claires pour protéger vos données.
Le SMSI est un système de management aux exigences précises. Le mettre en place dans son organisation permet de :
Le système ISO 27001 est appliqué à un périmètre défini plutôt qu’à un produit ou à une solution technique.
La certification évalue les risques pour les supprimer. Dans la plupart des cas, la faille de sécurité a été repérée avant de représenter le moindre danger pour l’organisation.
Les actifs sont identifiés et leurs vulnérabilités sont analysées. Les impacts sont évalués et les plans de traitement sont développés.
Grâce à ce système, l’entreprise déploie des mesures de sécurité avant que ses données ne soient menacées.
Lorsque le SMSI est mis en place, quelqu’un doit se charger du leadership pour s’assurer qu’il fait correctement ses tâches. La sécurité informatique est transformée en un processus managérial qui peut être mesuré et qui doit être piloté.
Tout est formalisé : les responsabilités, les relations avec les fournisseurs, mais aussi la gestion des accès et la continuité d’activité.
Avant d’installer le SMSI, il faut fournir un certain nombre de documents afin de prouver que votre organisation répond aux normes ISO 27001. Pour ce faire, le plus simple est de réaliser un audit de conformité en matière de cybersécurité. Il s’agit d’une évaluation des mesures de sécurité au niveau des systèmes, des politiques et des processus informatiques.
Cela permet de s’assurer que les pare-feu, contrôles d’accès et chiffrement sont documentés et mis en place comme il le faut ; mais aussi de repérer les défauts de sécurité et de les éliminer.
La norme ISO 27001 est en constante amélioration. Le processus de vérification est continu grâce aux audits de surveillance. Cette constante évaluation permet de s’assurer que tout est conforme aux normes ISO, et donc que l’organisation est toujours protégée des cyberattaques et autres risques.
Ces audits de sécurité peuvent avoir lieu une ou deux fois par an. Ils obéissent à un mouvement d’amélioration permanent : ils ajustent et adaptent le système de sécurité en accord avec leurs propres calculs.
Vous connaissez la certification et ses exigences. Maintenant, vous désirez probablement en savoir plus sur le processus qui permet de sécuriser vos données.
La première étape du processus est d’analyser les risques afin de savoir comment traiter la menace. Les actifs sont identifiés et les vulnérabilités et risques sont évalués en accord avec l’impact qu’ils pourraient avoir sur l’activité de l’entreprise.
Lorsque les risques ont été évalués, un plan est développé pour les réduire tout en conservant la confidentialité, l’intégrité et la disponibilité des données.
Une fois que les risques ont été évalués, le système pour les supprimer est mis en place : le SMSI. Pour cela, il y a de nombreux éléments à prendre en compte :
Le SMSI transforme la sécurité informatique en un processus managérial.
Un audit interne est réalisé par l’organisation afin d’évaluer le système de gestion de la sécurité de l’information (SGSI) et de s’assurer qu’il est conforme aux normes ISO 27001.
Il suit cinq étapes :
Pour ce faire, vous pouvez vous référer à votre expertise interne ou faire appel à des experts.
L’audit de certification est similaire à l’audit interne, mais il est dirigé par un acteur externe.
Le responsable d’audit analyse les informations que vous lui avez envoyées. Il considère votre système de management et de sécurité. Les résultats sont transmis aux responsables compétents.
S’ils sont conformes aux normes ISO 27001, vous obtenez la certification.
Les audits de cybersécurité permettent de s’assurer que votre organisation est toujours en conformité avec la norme ISO 27001 Lead Implementer. Ils mettent en valeur les failles de sécurité et vous indiquent comment les supprimer.
Si vous ne parvenez pas à éliminer ces défauts, vous perdrez votre certification.
Cette certification est la méthode la plus efficace pour se protéger contre les cyberattaques. Les menaces ne sont pas traitées lorsqu’elles apparaissent, mais avant, grâce à l’identification des actifs et des vulnérabilités.
Obtenir la certification permet également d’augmenter votre crédibilité. Pour les clients, il s’agit d’une preuve que leurs données sont entre de bonnes mains et protégées contre les attaques. C’est d’autant plus important si votre organisme appartient au secteur de la santé ou de la finance.
Pour partager des données confidentielles avec vous, un client a besoin d’une preuve qu’il peut vous faire confiance.
Une cinquantaine de référentiels sont inclus dans la certification. Il s’agit de normes internationales en lien avec la gestion et la sécurité de l’information.
Par exemple, ISO/IEC 27000 constitue le glossaire fondamental, ISO/IEC 27001 établit les exigences de SMSI, et ISO/IEC 27017 adapte les contrôles au Cloud computing.
Il y a également l’annexe A, qui sépare les 93 mesures en quatre thématiques : les contrôles organisationnels, les contrôles technologiques, les contrôles physiques et les contrôles relatifs aux personnes.
Avant de souscrire à la certification, il faut savoir quel est son coût. Mais également la durée durant laquelle vos données seront protégées.
La certification dure trois ans, au cours desquels elle passe par trois étapes afin de mettre en place et d’améliorer le système de management tout en protégeant les informations :
De nombreux facteurs influencent le coût de la certification. Le prix varie en fonction des besoins de l’organisation, de sa taille, du nombre de sites et du type de données que votre système de gestion de la sécurité de l’information (SGSI) héberge. Plus votre entreprise est grande et complexe, plus le prix sera élevé.
Il faudra inclure dans le budget les consultants qui doivent faire les audits si vous ne possédez pas l’expertise interne.
Tout d’abord, vous devez vous procurer les documents nécessaires à la vérification. Effectuer un audit interne est la meilleure façon de repérer les risques de sécurité et d’y remédier.
N’oubliez pas de former vos employés, car ils sont souvent interrogés par les auditeurs.
L’une des méthodes les plus sûres pour s’assurer de la conformité à la norme et pour obtenir la certification est de faire appel à des experts pour vous guider.
DPO Consulting est une société spécialisée dans la protection des données personnelles. Depuis plus de 10 ans, ses experts vous accompagnent dans vos démarches pour obtenir la certification ISO 27001.
Ils sont formés pour gérer les audits du RGPD et aider les organisations durant les processus d’audit. Ils identifient les défauts et indiquent les changements à faire. Avec leur aide, il sera facile d’évaluer les politiques et d’aligner vos systèmes sur les normes mondiales.
Faire appel à eux permet d’obtenir la certification plus rapidement, et donc d’économiser de l’argent et du temps. Cela permet d’alléger la pression des entreprises, que ce soit du point de vue des finances, des capacités technologiques ou de l’expertise. Alors n’hésitez pas à découvrir leur offre de DPO externalisé, ou bien à contacter un de leurs experts.
La certification doit être renouvelée tous les trois ans pour que vos données soient protégées.
Toutes les entreprises peuvent obtenir la certification. Le prix s’adaptant à la taille de l’organisation, les petites entreprises paieront moins cher que les grandes.
Non, mais votre organisation a beaucoup à gagner en l’adoptant. C’est particulièrement vrai pour les entreprises dans le domaine de la santé et de la finance : la sécurité des données est un critère clef pour le client.
Toutes les organisations peuvent réaliser un audit de certification, que ce soit les petites ou les grandes entreprises.
Oui, elle peut être intégrée à d’autres systèmes de management.
Le nombre de documents varie selon l’organisation, sa taille et le secteur dans lequel elle évolue. Néanmoins, les documents les plus importants sont la déclaration d'applicabilité (SoA), la description du SMSI, la politique de sécurité de l'information de l'organisation, la procédure de gestion des risques et la procédure d’audit interne.
Si une organisation échoue à un audit, elle doit mettre en place de nouvelles mesures de sécurité afin de supprimer les risques. Si ce n’est pas possible, soit elle n’obtiendra pas sa certification, soit elle la perdra.
Pour maintenir la conformité à la norme, il faut organiser des audits internes réguliers. Si l’organisation ne correspond plus aux normes, des changements sont à effectuer.