Illustration montrant une personne interagissant avec une interface informatique, avec autour d’elle un bouclier de sécurité et un globe sur un socle
Qu’est-ce que la norme ISO 27001 ?
Badge de certification ISO 27001 avec le logo de Bureau Veritas et la mention « Certified ISO 27001 ».

La norme ISO/IEC 27001, plus communément appelée ISO 27001, est la principale norme de sécurité de l’information reconnue à l’échelle mondiale, élaborée conjointement par l’Organisation internationale de normalisation (ISO) et la Commission électrotechnique internationale (CEI).

La norme ISO 27001 propose une approche systématique, structurée et fondée sur les risques pour gérer et protéger les actifs d’information sensibles au sein d’une organisation, quelle que soit sa taille, son secteur d’activité ou son domaine économique.

Plus précisément, elle définit un ensemble d’exigences visant à définir, mettre en œuvre, exploiter et améliorer un système de gestion de la sécurité de l’information (ISMS) au sein d’une entreprise. Concrètement, elle fournit un cadre complet permettant aux organisations de gérer et de protéger leurs données sensibles et autres informations, réduisant ainsi le risque de violations de données, de cyberattaques et d’autres incidents de sécurité.

Publiée pour la première fois en 2005, la norme ISO 27001 a fait l’objet d’une révision en 2013, puis, plus récemment, en 2022. La version actuelle de cette norme internationale est désignée sous le nom d’ISO 27001:2002.

La norme ISO 27001 fait partie de la série ISO 27000 (officiellement ISO/IEC 27001), une famille de normes élaborées par l’ISO et la CEI pour aider les organisations à protéger la sécurité de leurs informations.

Normes connexes ISO 27017 ISO 27018 ISO 27701

IBM Cloud et ISO 27001

Les services énumérés ci-dessous sont certifiés ISO 27001, ce qui témoigne des engagements fondamentaux d’IBM en matière de sécurité, tels qu’énoncés dans les principes IBM de sécurité et de confidentialité des données. Les services ci-dessous font l’objet d’une certification ISO 27001 au moins une fois par an. Les annexes de l’addenda IBM relatif au traitement des données (DPA), accessibles via les liens figurant dans chaque description de service (SD) d’IBM, indiquent si une offre donnée conserve sa certification ISO 27001.

Les offres IBM de cloud privé virtuel (VPC), de plateforme en tant que service (PaaS) et de logiciel en tant que service (SaaS) ont également mis en œuvre un système de gestion des informations confidentielles (PIMS) conforme à la norme ISO/IEC 27701:2019. L’ISMS et le PIMS sont tous deux répertoriés dans le certificat ISO 27001 pour les services VPC, PaaS et SaaS. Pour plus d’informations sur le PIMS et la norme ISO 27701, consultez la page consacrée à la conformité d’IBM Cloud à cette norme.

Les certificats IBM ISO 27001 sont publiés et généralement disponibles. Les déclarations d’applicabilité (SOA) ISO 27001, un type de rapport de conformité confidentiel, sont disponibles sur demande.

Qu’est-ce qu’un ISMS ?

Un ISMS est un ensemble de politiques, de procédures et de contrôles qui régissent la manière dont une organisation gère ses risques liés à la sécurité de l’information. Il comprend des exigences telles que l’évaluation des risques, la gestion des actifs, le contrôle d’accès, la cryptographie, la gestion des incidents et plus encore.

L’objectif d’un ISMS est de protéger :

  • la confidentialité des informations en empêchant toute divulgation non autorisée ;

  • l’intégrité des informations en s’assurant que celles-ci sont exactes et complètes ; et

  • la disponibilité des informations en garantissant que celles-ci sont accessibles en cas de besoin.

Un ISMS aide une entreprise à mettre en œuvre des contrôles de sécurité cohérents, capables de s’adapter à un environnement de risques en constante évolution.

Dispositions de la norme ISO 27001

La norme ISO 27001 définit un processus complet que les organisations doivent suivre pour créer et maintenir un ISMS :

  • Évaluation des risques : identifier et évaluer les incidents potentiels de sécurité de l’information susceptibles de se produire et de concerner les informations et les données d’une entreprise.

  • Processus de gestion des risques : mettre en œuvre des contrôles de sécurité de l’information pertinents pour se prémunir contre ces incidents de sécurité et réduire les risques liés à la sécurité de l’information.

  • Traitement des risques : atténuer les risques au fil du temps et surveiller et réévaluer en permanence l’efficacité de ces contrôles afin de favoriser l’amélioration continue de la protection des données et de la sécurité de l’information au sein d’une organisation.

De plus, la norme ISO 27001 aide les organisations à préserver l’authenticité de l’information, ce qui signifie que l’identité des utilisateurs et des systèmes peut être vérifiée tout au long du cycle de vie de l’information, et contribue à garantir la non-répudiation, c’est-à-dire que toute transaction liée à l’information peut être tracée et vérifiée.

Exigences de la norme ISO 27001

En bref, la norme ISO 27001 exige des organisations qu’elles :

  • examinent systématiquement leurs risques de sécurité, y compris les menaces, les vulnérabilités et les impacts potentiels ;

  • conçoivent et mettent en œuvre un ensemble complet de contrôles de sécurité de l’information et d’autres formes de traitement des risques afin de remédier aux risques jugés inacceptables ; et

  • adoptent un processus de gestion global pour garantir que les contrôles de sécurité de l’information continuent de répondre en permanence aux besoins et aux objectifs de sécurité de l’entreprise.

La norme ISO 27001 impose également aux entreprises de mettre en place un ISMS adapté à leurs besoins et risques spécifiques.

La norme elle-même comprend deux parties :

  • onze (11) clauses obligatoires (de 0 à 10) décrivant les exigences dans des domaines donnés, et

  • l’annexe A, qui fournit des lignes directrices pour 93 objectifs de contrôle, chacun d’entre eux correspondant à une pratique spécifique pouvant être mise en œuvre pour ramener les risques à des niveaux acceptables.
     

Clauses obligatoires


La section principale de la norme ISO 27001 (les 11 clauses) présente tout d’abord les principes fondamentaux de la norme dans les clauses 0 à 3, qui fournissent des définitions et des résumés des exigences. Les clauses 4 à 10 énumèrent les exigences spécifiques obligatoires pour la conformité à la norme ISO 27001 :

La clause 4 (Contexte de l’organisation) est une exigence globale imposant à la direction d’identifier, d’examiner et de comprendre les enjeux externes et internes pertinents, qui peuvent inclure des défis réglementaires, ainsi que d’identifier et de prendre en compte les parties prenantes.

La clause 5 (Leadership) détaille les exigences relatives à un leadership adéquat, notamment en imposant l’engagement de la haute direction, avec des rôles et des responsabilités clairement définis. Elle précise que la direction doit :

  • établir des objectifs de sécurité alignés sur l’orientation stratégique et les objectifs de l’organisation ;

  • fournir les ressources appropriées nécessaires pour soutenir un ISMS et les contributions du personnel à celui-ci ; et

  • définir une politique de sécurité de l’information de haut niveau conforme à la norme ISO 27001, qui soit documentée et communiquée à l’ensemble de l’organisation ainsi qu’à toutes les parties prenantes et parties intéressées, des employés aux actionnaires en passant par les autorités de régulation et autres.

La clause 6 (Planification) impose d’identifier et de prendre en compte les risques et les opportunités liés à la sécurité de l’information (l’évaluation des risques liés à la sécurité de l’information), d’établir des objectifs de sécurité de l’information et de contrôle sur la base de cette évaluation, et d’élaborer un plan de traitement des risques intégrant les contrôles pertinents de l’annexe A.

La clause 7 (Support) décrit comment soutenir un ISMS et un cadre de sécurité robustes en fournissant les ressources appropriées, en veillant à ce que les employés comprennent la gestion de la sécurité de l’information et en assurant une communication adéquate au sein et à l’extérieur de l’organisation. La direction doit mettre à jour et tenir à jour certains documents, notamment un plan de communication.

La clause 8 (Exploitation) impose certains processus de sécurité de l’information qui doivent être planifiés, mis en œuvre et contrôlés. C’est à ce stade que l’évaluation et la gestion des risques sont mises en œuvre.

La clause 9 (Évaluation des performances) est une exigence selon laquelle les organisations doivent surveiller, mesurer, analyser et évaluer leur ISMS, en vérifiant régulièrement les indicateurs clés de performance (KPI) et en réalisant des audits internes. À intervalles définis, la direction doit examiner l’ISMS et les KPI liés à la norme ISO 27001 afin de s’assurer qu’ils restent pertinents.

La clause 10 (Amélioration) stipule qu’après l’évaluation des performances, les organisations doivent prendre toutes les mesures correctives nécessaires, appelées « améliorations ». Cela signifie que la direction doit agir pour éliminer les causes de ce que l’on appelle les « non-conformités ». En outre, elle doit mettre en œuvre un processus d’amélioration continue.


Contrôle de l’annexe A


L’annexe A de la norme ISO 27001:2022 répertorie 93 mesures de protection, ou contrôles, que les organisations peuvent utiliser pour réduire les risques et se conformer aux exigences de sécurité des parties prenantes, telles que les autorités de régulation et les partenaires. La déclaration d’applicabilité fait partie de la documentation exigée par la norme ISO 27001 ; l’organisation y détaille les contrôles spécifiques de l’annexe A à mettre en œuvre en les marquant comme « applicables ».

La norme ISO 27001:2022 définit également quatre domaines pour ces 93 contrôles :

Annexe A.5 : les contrôles organisationnels comprennent 37 contrôles à mettre en œuvre en définissant les règles à respecter, ainsi que les comportements attendus de la part des utilisateurs, des équipements, des logiciels et des systèmes (par exemple, une politique de contrôle d’accès).

Annexe A.6 : les contrôles liés au personnel comprennent 8 contrôles mis en œuvre par le partage de connaissances, de formation, de compétences et/ou d’expérience avec les personnes concernées, afin de leur donner les moyens d’exercer leurs activités respectives de manière à protéger la sécurité de l’information (par exemple, une formation à la norme ISO 27001).

Annexe A.7 : les contrôles physiques comprennent 14 contrôles mis en œuvre par la protection et la sécurisation des équipements ou dispositifs qui interagissent physiquement avec les personnes et les objets (par exemple, des caméras de vidéosurveillance ou des systèmes d’alarme).

Annexe A.8 : les contrôles technologiques comprennent 34 contrôles axés sur les technologies de l’information et les communications ; ils sont principalement mis en œuvre dans les systèmes d’information à l’aide de logiciels, de matériel et de micrologiciels (par exemple, les logiciels de sauvegarde ou antivirus).

Remarque : la norme ISO 27001:2022 comprend 21 contrôles de l’annexe A de moins que la version précédente, ISO 27001:2013. Ce nombre a été réduit en fusionnant 57 contrôles, en en supprimant 3, en conservant 35 contrôles sans modification et en introduisant 11 nouveaux contrôles. Ces derniers portent sur les services cloud, la préparation à la continuité d’activité, les renseignements sur les menaces, la surveillance de la sécurité physique, le masquage des données, la suppression des informations, la prévention des fuites de données, les activités de surveillance, le filtrage Web et le codage sécurisé.

Certification ISO 27001

Les entreprises peuvent mettre en œuvre la norme ISO 27001 afin de bénéficier des bonnes pratiques qu’elle propose. Elles peuvent également choisir de se soumettre à un processus de certification formel, qui démontre à leurs clients et aux autres parties prenantes qu’elles s’engagent à gérer les informations de manière sûre et sécurisée, et qu’elles en ont la capacité.

Avant le début du processus de certification, l’entreprise doit mettre en œuvre un ISMS conforme ; sa direction doit déterminer le champ d’application de cet ISMS spécifiquement aux fins de la certification (par exemple, elle peut limiter ce champ d’application à une seule unité opérationnelle ou à un seul site). La certification obtenue ne s’appliquera qu’à ce champ limité.

Ensuite, l’ISMS doit faire l’objet d’un audit de certification externe en plusieurs étapes, réalisé par un organisme de certification accrédité afin d’en vérifier la conformité.

Ce processus d’audit externe comporte trois étapes.

  • Étape 1 : examen préliminaire de l’ISMS. L’organisme de certification vérifie que les documents clés existent et sont complets (par exemple, la politique de sécurité de l’information de l’organisation, sa déclaration d’applicabilité (SoA) et son plan de traitement des risques (RTP)).

  • Étape 2 : audit formel de conformité. L’organisme de certification mène un audit plus détaillé, en testant de manière indépendante l’ISMS de l’organisation afin de s’assurer qu’il répond aux exigences de la norme ISO 27001. La réussite de l’étape 2 signifie que l’entreprise sera certifiée conforme à la norme.

  • Étape 3 : examen continu. De manière continue après avoir obtenu la certification de conformité à la norme ISO 27001, l’organisation doit mener des examens de suivi et des audits internes afin de confirmer sa conformité au fil du temps.

Les entreprises déjà certifiées ISO 27001 doivent passer à la nouvelle version 2022 d’ici le 31 octobre 2025 en s’assurant de disposer d’un ISMS mis à jour et conforme.

Selon les chiffres de 2022, on recense plus de 70 000 certificats ISO 27001 dans 150 pays. Si la majorité de ces certificats concernent les technologies de l’information (TI), ils couvrent des entreprises issues de tous les secteurs économiques.

Avantages de la conformité et de la certification ISO 27001

La mise en place d’un ISMS bien organisé, fondé sur la conformité et la certification ISO 27001, permet aux organisations de :

  • réduire leur vulnérabilité face à la menace sans cesse croissante des cyberattaques ;

  • réagir plus rapidement et plus efficacement aux risques en constante évolution liés à la sécurité de l’information ;

  • contribuer à garantir que les actifs tels que les états financiers, la propriété intellectuelle (PI), les données des employés et les informations confiées à l’organisation par des tiers restent intacts, confidentiels et disponibles en cas de besoin ;

  • mettre en place un cadre de sécurité de l’information géré de manière centralisée qui protège les informations à partir d’un point de contrôle unique ;

  • préparer les personnes, les processus et les technologies à l’échelle de l’organisation à faire face aux risques liés aux technologies et à d’autres menaces ;

  • sécuriser les informations sous toutes leurs formes, qu’elles soient sur support papier, dans le cloud ou au format numérique ;

  • réduire les coûts en améliorant l’efficacité et en limitant les dépenses superflues liées à des technologies de cybersécurité inefficaces ;

  • se conformer aux exigences légales et réglementaires ;

  • renforcer leur réputation et la confiance de leurs clients.
Solutions connexes
Solutions de sécurité cloud

Passez en toute confiance au multicloud hybride et intégrez la sécurité à chaque étape de votre parcours d’adoption du cloud. Les produits et experts IBM Security peuvent vous aider à intégrer les contrôles appropriés, à orchestrer le déploiement des workloads et à établir une gestion efficace des menaces.

Découvrir les solutions de sécurité cloud
Solutions IAM IBM Verify

Modernisez la gestion des identités et complétez les outils d’identité existants tout en fournissant un accès sécurisé et fluide pour toute identité à l’IA, aux applications et aux ressources des environnements sur site, dans le cloud, ou SaaS.

Découvrir IBM Verify
IBM OpenPages IT Governance

Le module OpenPages IT Governance permet aux entreprises de se conformer à plusieurs cadres de bonnes pratiques, notamment ceux du Committee of Sponsoring Organizations (CSO), de l’IT Infrastructure Library (ITIL) et de l’Organisation internationale de normalisation (ISO).

Découvrir OpenPages IT Governance
Passer à l’étape suivante

Vous avez des questions sur un programme de conformité ? Vous avez besoin d’un rapport de conformité protégé ? Nous pouvons vous aider.

  1. Voir plus de programmes de conformité