Article de référence | Réf : G9060 v2

Famille de normes des SMSI
Normes ISO 2700x : vers la gouvernance de la sécurité des systèmes d’information

Auteur(s) : Gilles TENEAU

Date de publication : 10 avr. 2018

Pour explorer cet article
Télécharger l'extrait gratuit

Vous êtes déjà abonné ?Connectez-vous !

Sommaire

Présentation

Version en anglais English

NOTE DE L'ÉDITEUR

La norme NF EN ISO 22301 de novembre 2014 citée dans cet article a été remplacée par la norme NF EN ISO 22301 (Z74-306) : Sécurité et résilience - Systèmes de management de la continuité
d'activité - Exigences (Révision 2019)
Pour en savoir plus, consultez le bulletin de veille normative VN1912 (Janvier 2020).

24/02/2020

Les normes NF ISO/IEC 17021-2 d'avril 2017 et NF ISO/IEC 17021-3 de novembre 2017 citées dans cet article sont remplacées par les normes NF EN ISO/IEC 17021-2 et -3 (X50-072-2 et -3) "Évaluation de la conformité - Exigences pour les organismes procédant à l'audit et à la certification des systèmes de management :
- Partie 2 : exigences de compétence pour l'audit et la certification des systèmes de management environnemental
- Partie 3 : exigences de compétence pour l'audit et la certification des systèmes de management de la qualité" (Révision 2018)
 Pour en savoir plus, consultez le bulletin de veille normative VN1901 (janvier 2019).

14/03/2019

La norme ISO/IEC TS 17021-10 "Evaluation de la conformité - Exigences pour les organismes procédant à l'audit et à la certification des systèmes de management - Partie 10: Exigences de compétence pour l'audit et la certification des systèmes de management de la santé et de la sécurité au travail" (révision 2018) vient compléter la norme ISO/IEC 17021-1 citée dans cet article.

Pour en savoir plus, consultez le bulletin de veille normative VN1809 (octobre 2018).

11/01/2019

La norme NF EN ISO 19011 de janvier 2012 citée dans cet article a été remplacée par la norme NF EN ISO 19011 (X50-136) "Lignes directrices pour l'audit des systèmes de management" Révision 2018

Pour en savoir plus, consultez le bulletin de veille normative VN1806 (juillet 2018).

11/01/2019

14/03/2019

RÉSUMÉ

A la fin des années 1990, le British Standard Institution publie un document qui précise les exigences de mise en oeuvre d'un système de management de la sécurité de l'information (SMSI). Aujourd'hui ce document est devenu la série des normes ISO 27000. Il repose sur un ensemble de définitions, de recommandations, d'exigences de sécurité. Ces normes sont applicables au système d'information de la sécurité et à certains domaines spécifiques. Le SMSI apporte les garanties sur la capacité de l'entreprise à maîtriser les coûts et les priorités en matière d'investissements et d'orientations budgétaires au regard des enjeux business et des risques de sécurité.

Lire cet article issu d'une ressource documentaire complète, actualisée et validée par des comités scientifiques.

Lire l’article

Auteur(s)

  • Gilles TENEAU : Docteur en sciences de gestion, chercheur associé au LEMNA (université de Nantes), professeur au CNAM IDF et au sein de l’ESC Amiens, président du centre de recherche en résilience des organisations, expert ITIL Accredited Formateur

INTRODUCTION

Depuis le début des années 2000, la famille des normes ISO 27000 (sécurité des systèmes d’information) n’a cessé de s’agrandir. Celle-ci cherche à répondre aux questions que peut se poser un RSSI (responsable de la sécurité des systèmes d’information) :

  • comment auditer la sécurité des SI : ISO 27001 ;

  • comment construire un SMSI (système de management de la sécurité de l'information) : ISO 27003 ;

  • quelle démarche adopter pour gérer les risques : ISO 27005 ;

  • comment faire pour gérer la continuité d’activité suite à un désastre : ISO 27031 ;

  • comment gérer les incidents de sécurité : ISO 27035.

Du point de vue de Sylvain Laborde, auditeur ISO 27001, un projet de mise place d’une gestion de la sécurité est un projet transversal ; si le service informatique est, de fait, concerné, plusieurs autres directions peuvent être impactées. Le projet concerne toute l’échelle hiérarchique de l’organisme. La réussite du projet dépend essentiellement de l’implication de toutes les personnes concernées dans l’entreprise, de la direction générale au plus bas de l’échelle.

Un projet de mise en place de la sécurité des systèmes d’information suit la logique de la roue de Deming. Une phase PLAN, qui revient à fixer les objectifs, est composée de quatre grandes étapes : définition du périmètre et de la politique, appréciation des risques, traitement du risque, sélection des mesures de sécurité. Une phase DO qui comprend les étapes suivantes : planification du traitement des risques, génération d’indicateurs significatifs, formation et sensibilisation du personnel, gestion quotidienne du SMSI, détection et réaction aux incidents. La suite de normes ISO 2700x impose de mettre en place des moyens de contrôle, c’est la phase CHECK (qui s’appuiera sur des audits, un contrôle, des revues) ; si des écarts sont constatés par rapport aux objectifs, la phase ACT permettra de mener des actions correctives, préventives et d’amélioration.

L’implémentation d’un système de management de la sécurité est la garantie de l’adoption de bonnes pratiques, de l’augmentation de la fiabilité et la certification par un organisme indépendant assurera l’apport de la confiance des parties prenantes de l’entreprise (clients, fournisseurs, actionnaires, banques, autorités…). La série ISO 27000 est en cours de finalisation, elle fait l’unanimité au niveau international. Cette norme commence à intéresser de plus en plus d’entrepreneurs français, non seulement par son caractère normatif mais également parce qu’elle s’avère complémentaire d’un autre référentiel qui connaît un engouement important dans le monde : ITIL.

L’objectif de cet article est de faire l’état des lieux de l’ensemble des normes de la famille ISO 2700X.

Un glossaire est présenté en fin d'article.

Cet article est réservé aux abonnés.
Il vous reste 92% à découvrir.

Pour explorer cet article
Téléchargez l'extrait gratuit

Vous êtes déjà abonné ?Connectez-vous !


L'expertise technique et scientifique de référence

La plus importante ressource documentaire technique et scientifique en langue française, avec + de 1 200 auteurs et 100 conseillers scientifiques.
+ de 10 000 articles et 1 000 fiches pratiques opérationnelles, + de 800 articles nouveaux ou mis à jours chaque année.
De la conception au prototypage, jusqu'à l'industrialisation, la référence pour sécuriser le développement de vos projets industriels.

VERSIONS

Il existe d'autres versions de cet article :

DOI (Digital Object Identifier)

https://doi.org/10.51257/a-v2-g9060

CET ARTICLE SE TROUVE ÉGALEMENT DANS :

Accueil Ressources documentaires Environnement - Sécurité Sécurité et gestion des risques Sécurité par secteur d'activité et par technologie Normes ISO 2700x : vers la gouvernance de la sécurité des systèmes d’information Famille de normes des SMSI

Accueil Ressources documentaires Génie industriel Industrie du futur Industrie du futur : outils numériques Normes ISO 2700x : vers la gouvernance de la sécurité des systèmes d’information Famille de normes des SMSI

Accueil Ressources documentaires Environnement - Sécurité Environnement Système de management du risque Normes ISO 2700x : vers la gouvernance de la sécurité des systèmes d’information Famille de normes des SMSI

Accueil Ressources documentaires Technologies de l'information Sécurité des systèmes d'information Sécurité des SI : organisation dans l'entreprise et législation Normes ISO 2700x : vers la gouvernance de la sécurité des systèmes d’information Famille de normes des SMSI

Accueil Ressources documentaires Technologies de l'information Technologies logicielles Architectures des systèmes Génie logiciel Normes ISO 2700x : vers la gouvernance de la sécurité des systèmes d’information Famille de normes des SMSI


Cet article fait partie de l’offre

Industrie du futur

(104 articles en ce moment)

Cette offre vous donne accès à :

Une base complète d’articles

Actualisée et enrichie d’articles validés par nos comités scientifiques

Des services

Un ensemble d'outils exclusifs en complément des ressources

Un Parcours Pratique

Opérationnel et didactique, pour garantir l'acquisition des compétences transverses

Doc & Quiz

Des articles interactifs avec des quiz, pour une lecture constructive

ABONNEZ-VOUS

Lecture en cours
Présentation
Version en anglais English

2. Famille de normes des SMSI

Les avantages de la mise en œuvre d'un SMSI vont avant tout découler d'une réduction du risque lié à la sécurité de l'information (par exemple, réduction de la probabilité et/ou de l'impact des incidents liés à la sécurité de l'information).

Les avantages découlant de l'adoption de la famille de normes du SMSI incluent plus précisément :

  • un soutien au processus de fonctionnement d'un SMSI intégré et aligné, exhaustif et économique, qui répond aux besoins de l'organisation à travers différents sites et modes de fonctionnement ;

  • une aide à la direction en lui permettant de structurer son approche du management de la sécurité de l'information, au sein du contexte de gouvernance et de gestion des risques de l'entreprise, comprenant les actions d'éducation et de formation des responsables sur la gestion globale de la sécurité de l'information ;

  • la promotion de bonnes pratiques de sécurité de l'information, admises dans le monde entier, donnant aux organisations la latitude nécessaire pour adopter et améliorer les contrôles appropriés convenant à leurs situations spécifiques et pour les mettre à jour face aux changements internes et externes ;

  • la mise à disposition d'un langage commun et de fondements conceptuels de sécurité de l'information.

2.1 À l’origine le sous-comité ISO/JTC1/SC27

Les institutions de normalisation sont apparues aux États-Unis au début des années 1900. Une des premières institutions est l’American Institute of Electrical Engineers (aujourd’hui l’IEEE, Institute of Electrical and Electronics Engineers). La première norme à être approuvée est américaine ; elle a vu le jour en 1916 dans l’American Standard Safety Code. Il s’agit d’une norme qui traite de la protection des yeux et de la tête des ouvriers du monde industriel. L’armée américaine a été la principale grande administration à formaliser un ensemble de normes en créant le Military Standard. L’International Organization for Standardization – ISO – est apparue après-guerre (1947) : 25 pays la composent, et plus précisément les institutions professionnelles des pays. L’ISO est basée à Genève (Suisse) et regroupe l’ensemble des normes internationales.

Les champs de l'ISO se trouvent dans de nombreux domaines...

Cet article est réservé aux abonnés.
Il vous reste 92% à découvrir.

Pour explorer cet article
Téléchargez l'extrait gratuit

Vous êtes déjà abonné ?Connectez-vous !


L'expertise technique et scientifique de référence

La plus importante ressource documentaire technique et scientifique en langue française, avec + de 1 200 auteurs et 100 conseillers scientifiques.
+ de 10 000 articles et 1 000 fiches pratiques opérationnelles, + de 800 articles nouveaux ou mis à jours chaque année.
De la conception au prototypage, jusqu'à l'industrialisation, la référence pour sécuriser le développement de vos projets industriels.

Cet article fait partie de l’offre

Industrie du futur

(104 articles en ce moment)

Cette offre vous donne accès à :

Une base complète d’articles

Actualisée et enrichie d’articles validés par nos comités scientifiques

Des services

Un ensemble d'outils exclusifs en complément des ressources

Un Parcours Pratique

Opérationnel et didactique, pour garantir l'acquisition des compétences transverses

Doc & Quiz

Des articles interactifs avec des quiz, pour une lecture constructive

ABONNEZ-VOUS

Lecture en cours
Famille de normes des SMSI
Sommaire
Sommaire

BIBLIOGRAPHIE

  • (1) - BALANTZIAN (G.) -   Le plan de gouvernance du SI.  -  Dunod (2006).

  • (2) - BENNASAR (M.), CHAMPENOIS (A.), ARNOULD (P.) -   Manager la sécurité du SI.  -  Dunod (2007).

  • (3) - CALE (S.), TOUITOU (P.) -   La sécurité informatique.  -  Hermes Lavoisier (2007).

  • (4) - CASEAU (Y.) -   Performance du système d’information.  -  Dunod 01 Informatique (2007).

  • (5) - GITLOW (H.), GITLOW (S.) -   Le guide DEMING pour la qualité et la compétitivité.  -  AFNOR Gestion (1991).

  • (6) - JOING (J.-L.) -   Auditer l'éthique et la qualité. Pour un développement durable !.  -  Afnor (2003).

  • ...

1 Sites Internet

http://www.alarm-uk.org/publications.aspx

http://www.bsigroup.com

http://www.certa.ssi.gouv.fr/

https://www.clusif.asso.fr/fr/production/mehari/

http://www.commoncriteriaportal.org/

http://www.iso.com

http://www.itil-itsm-world.com/

http://www.securite-informatique.gouv.fr/

http://www.sgdsn.gouv.fr/

http://www.sorm.state.tx.us/Risk_Management/Business_Continuity/bus_impact.php

HAUT DE PAGE

2 Normes et standards

NF EN ISO 19011 - 2011 - Lignes directrices pour l'audit des systèmes de management de la qualité et/ou de management environnemental.

ISO/IEC 27000 - 2018 - Technologies de l'information – Techniques de sécurité – Systèmes de gestion de sécurité de l'information – Vue d'ensemble et vocabulaire.

ISO/IEC 27001 - 2013 - Technologies de l'information – Techniques de sécurité – Systèmes de gestion de sécurité de l'information – Exigences.

ISO/IEC 27002 - 2013 - Technologies de l'information...

Cet article est réservé aux abonnés.
Il vous reste 94% à découvrir.

Pour explorer cet article
Téléchargez l'extrait gratuit

Vous êtes déjà abonné ?Connectez-vous !


L'expertise technique et scientifique de référence

La plus importante ressource documentaire technique et scientifique en langue française, avec + de 1 200 auteurs et 100 conseillers scientifiques.
+ de 10 000 articles et 1 000 fiches pratiques opérationnelles, + de 800 articles nouveaux ou mis à jours chaque année.
De la conception au prototypage, jusqu'à l'industrialisation, la référence pour sécuriser le développement de vos projets industriels.

Cet article fait partie de l’offre

Industrie du futur

(104 articles en ce moment)

Cette offre vous donne accès à :

Une base complète d’articles

Actualisée et enrichie d’articles validés par nos comités scientifiques

Des services

Un ensemble d'outils exclusifs en complément des ressources

Un Parcours Pratique

Opérationnel et didactique, pour garantir l'acquisition des compétences transverses

Doc & Quiz

Des articles interactifs avec des quiz, pour une lecture constructive

ABONNEZ-VOUS