Aller au contenu

International · Sécurité de l'information

Logiciel ISO 27001 : vos mesures de sécurité, déjà découpées et prêtes à prouver.

ISO/IEC 27001 est la norme internationale du management de la sécurité de l'information. Son édition 2022 organise 93 mesures dans une annexe A que la plupart des équipes suivent encore dans un tableur. Normetis les tient à votre place, mesure par mesure, avec la preuve rattachée et la date de dernière évaluation.

Le cadre

ISO 27001 : Sécurité de l'information.

Les organisations qui structurent leur sécurité de l'information autour d'un SMSI, pour elles-mêmes ou en vue d'une certification par un organisme accrédité.

Le corps de la norme, puis l'annexe A

Les clauses 4 à 10 décrivent le système de management : contexte, direction, planification, support, fonctionnement, évaluation, amélioration. L'annexe A est autre chose, un catalogue de mesures dans lequel vous puisez pour traiter les risques que vous avez identifiés. Confondre les deux est l'erreur la plus fréquente, et elle coûte cher en audit.

Quatre thèmes, 93 mesures

L'édition 2022 a réorganisé le catalogue en 37 mesures organisationnelles, 8 liées aux personnes, 14 physiques et 34 technologiques. Les 114 mesures réparties en 14 domaines de l'édition 2013 ont été fusionnées et renumérotées.

La déclaration d'applicabilité

La clause 6.1.3 demande de justifier, mesure par mesure, ce que vous appliquez, ce que vous excluez et pourquoi. C'est le premier document que l'auditeur ouvre, parce que c'est lui qui relie vos risques à vos mesures. Une déclaration vivante suppose de savoir en permanence où est la preuve de chaque mesure.

La certification n'est pas un point d'arrivée

Un certificat s'obtient à l'issue d'un audit conduit par un organisme accrédité, puis se maintient par des audits de surveillance. Le dispositif doit donc tenir entre deux visites, ce qui déplace l'effort : moins de sprint avant l'audit, plus de tenue continue.

Couverture fonctionnelle

Ce que Normetis contient pour ISO 27001.

0

Exigences pré-chargées

Ce que l'outil contient déjà

  • Les 93 mesures de l'Annexe A (édition 2022), en exigences auditables.
  • Chaque mesure décrite et référencée sur le texte de la norme.
  • Statuts de couverture prêts à l'emploi : conforme, partiel, non couvert.

Ce que vous y faites

  • Analyse d'écart : Metis confronte vos documents aux exigences.
  • Rattachement des preuves, exigence par exigence, depuis la GED.
  • Un écart devient une action corrective assignée, avec échéance.

Ce que vous en sortez

  • Rapport de conformité ISO 27001 : synthèse, écarts par domaine, preuves rattachées.
  • Plan de traitement : les actions correctives, leurs responsables, leurs échéances.

En pratique

Là où ISO 27001 coûte du temps.

Ce qui bloque n'est presque jamais la connaissance du texte. C'est la trace de ce qui a été fait, et le lien entre l'exigence et la pièce qui la couvre.

93 lignes qui vieillissent en une semaine

Un tableau de suivi de l'annexe A dit la vérité le jour où on le referme. Ici, chaque mesure porte son statut, sa preuve et la date à laquelle elle a été évaluée pour la dernière fois.

La preuve couvre plusieurs mesures à la fois

Une politique approuvée en couvre souvent plusieurs. Le rattachement se fait depuis la GED, un même document peut servir plusieurs exigences, et chaque exigence sait où sont les siens.

L'écart sans propriétaire revient à l'audit suivant

Un écart identifié par l'analyse devient une action corrective assignée avec une échéance. Sans responsable ni date, il reparaît identique douze mois plus tard.

Ce que l'outil ne fait pas

  • Il ne certifie pas ISO 27001 : la certification relève d'un organisme accrédité.
  • Il ne se substitue ni à l'auditeur ni au régulateur.
  • Il ne constitue pas un avis juridique.

Questions fréquentes

ISO 27001 dans l'outil, en pratique.

Normetis certifie-t-il ISO 27001 ?

Non, et aucun logiciel ne le peut : la certification est délivrée par un organisme accrédité, à l'issue d'un audit. Normetis structure le travail qui précède cet audit, à savoir l'état des lieux mesure par mesure, les écarts, les preuves et le plan de traitement.

Les 93 mesures s'appliquent-elles toutes à mon organisation ?

Non. La norme demande de partir de vos risques, puis de confronter votre sélection à l'annexe A pour vérifier qu'aucune mesure nécessaire n'a été omise. Une mesure peut être écartée, à condition que l'exclusion soit justifiée. Dans l'outil, chaque exigence porte son statut de couverture.

Notre documentation date de l'édition 2013, faut-il tout refaire ?

Non, c'est surtout un travail de correspondance. Chaque mesure de 2013 a son équivalent en 2022, et la table de correspondance figure dans l'annexe B d'ISO/IEC 27002:2022. Le catalogue pré-chargé dans Normetis est celui de l'édition 2022.

Quel rapport avec NIS2 et DORA ?

Ce sont des textes de nature différente, une norme volontaire d'un côté, des textes européens contraignants de l'autre, mais qui portent sur des sujets largement communs. Beaucoup d'organisations gèrent les trois. Dans Normetis, une preuve déposée une seule fois se rattache aux exigences des trois référentiels.

Souvent gérés ensemble

Les organisations soumises à ISO 27001 gèrent souvent aussi :

ISO 27005

8 exigences

Gestion des risques de sécurité de l'information

NIS2

12 exigences

Sécurité des réseaux et systèmes (UE)

DORA

13 exigences

Résilience opérationnelle numérique (UE)

SOC 2

13 exigences

Trust Services Criteria (AICPA)

Les 15 référentiels couverts sont listés sur la page référentiels, et le fonctionnement général sur la page logiciel GRC.

ISO 27001 vous attend, déjà structuré.

93 exigences auditables dès la création du compte.