La norme ISO/IEC 27001, plus communément appelée ISO 27001, est la principale norme de sécurité de l’information reconnue à l’échelle mondiale, élaborée conjointement par l’Organisation internationale de normalisation (ISO) et la Commission électrotechnique internationale (CEI).
La norme ISO 27001 propose une approche systématique, structurée et fondée sur les risques pour gérer et protéger les actifs d’information sensibles au sein d’une organisation, quelle que soit sa taille, son secteur d’activité ou son domaine économique.
Plus précisément, elle définit un ensemble d’exigences visant à définir, mettre en œuvre, exploiter et améliorer un système de gestion de la sécurité de l’information (ISMS) au sein d’une entreprise. Concrètement, elle fournit un cadre complet permettant aux organisations de gérer et de protéger leurs données sensibles et autres informations, réduisant ainsi le risque de violations de données, de cyberattaques et d’autres incidents de sécurité.
Publiée pour la première fois en 2005, la norme ISO 27001 a fait l’objet d’une révision en 2013, puis, plus récemment, en 2022. La version actuelle de cette norme internationale est désignée sous le nom d’ISO 27001:2002.
La norme ISO 27001 fait partie de la série ISO 27000 (officiellement ISO/IEC 27001), une famille de normes élaborées par l’ISO et la CEI pour aider les organisations à protéger la sécurité de leurs informations.
Les services énumérés ci-dessous sont certifiés ISO 27001, ce qui témoigne des engagements fondamentaux d’IBM en matière de sécurité, tels qu’énoncés dans les principes IBM de sécurité et de confidentialité des données. Les services ci-dessous font l’objet d’une certification ISO 27001 au moins une fois par an. Les annexes de l’addenda IBM relatif au traitement des données (DPA), accessibles via les liens figurant dans chaque description de service (SD) d’IBM, indiquent si une offre donnée conserve sa certification ISO 27001.
Les offres IBM de cloud privé virtuel (VPC), de plateforme en tant que service (PaaS) et de logiciel en tant que service (SaaS) ont également mis en œuvre un système de gestion des informations confidentielles (PIMS) conforme à la norme ISO/IEC 27701:2019. L’ISMS et le PIMS sont tous deux répertoriés dans le certificat ISO 27001 pour les services VPC, PaaS et SaaS. Pour plus d’informations sur le PIMS et la norme ISO 27701, consultez la page consacrée à la conformité d’IBM Cloud à cette norme.
Les certificats IBM ISO 27001 sont publiés et généralement disponibles. Les déclarations d’applicabilité (SOA) ISO 27001, un type de rapport de conformité confidentiel, sont disponibles sur demande.
Contactez un représentant IBM pour demander la déclaration d’applicabilité (SOA) ISO 27001 relative à une offre certifiée ISO 27001.
Un ISMS est un ensemble de politiques, de procédures et de contrôles qui régissent la manière dont une organisation gère ses risques liés à la sécurité de l’information. Il comprend des exigences telles que l’évaluation des risques, la gestion des actifs, le contrôle d’accès, la cryptographie, la gestion des incidents et plus encore.
L’objectif d’un ISMS est de protéger :
Un ISMS aide une entreprise à mettre en œuvre des contrôles de sécurité cohérents, capables de s’adapter à un environnement de risques en constante évolution.
La norme ISO 27001 définit un processus complet que les organisations doivent suivre pour créer et maintenir un ISMS :
De plus, la norme ISO 27001 aide les organisations à préserver l’authenticité de l’information, ce qui signifie que l’identité des utilisateurs et des systèmes peut être vérifiée tout au long du cycle de vie de l’information, et contribue à garantir la non-répudiation, c’est-à-dire que toute transaction liée à l’information peut être tracée et vérifiée.
En bref, la norme ISO 27001 exige des organisations qu’elles :
La norme ISO 27001 impose également aux entreprises de mettre en place un ISMS adapté à leurs besoins et risques spécifiques.
La norme elle-même comprend deux parties :
La section principale de la norme ISO 27001 (les 11 clauses) présente tout d’abord les principes fondamentaux de la norme dans les clauses 0 à 3, qui fournissent des définitions et des résumés des exigences. Les clauses 4 à 10 énumèrent les exigences spécifiques obligatoires pour la conformité à la norme ISO 27001 :
La clause 4 (Contexte de l’organisation) est une exigence globale imposant à la direction d’identifier, d’examiner et de comprendre les enjeux externes et internes pertinents, qui peuvent inclure des défis réglementaires, ainsi que d’identifier et de prendre en compte les parties prenantes.
La clause 5 (Leadership) détaille les exigences relatives à un leadership adéquat, notamment en imposant l’engagement de la haute direction, avec des rôles et des responsabilités clairement définis. Elle précise que la direction doit :
La clause 6 (Planification) impose d’identifier et de prendre en compte les risques et les opportunités liés à la sécurité de l’information (l’évaluation des risques liés à la sécurité de l’information), d’établir des objectifs de sécurité de l’information et de contrôle sur la base de cette évaluation, et d’élaborer un plan de traitement des risques intégrant les contrôles pertinents de l’annexe A.
La clause 7 (Support) décrit comment soutenir un ISMS et un cadre de sécurité robustes en fournissant les ressources appropriées, en veillant à ce que les employés comprennent la gestion de la sécurité de l’information et en assurant une communication adéquate au sein et à l’extérieur de l’organisation. La direction doit mettre à jour et tenir à jour certains documents, notamment un plan de communication.
La clause 8 (Exploitation) impose certains processus de sécurité de l’information qui doivent être planifiés, mis en œuvre et contrôlés. C’est à ce stade que l’évaluation et la gestion des risques sont mises en œuvre.
La clause 9 (Évaluation des performances) est une exigence selon laquelle les organisations doivent surveiller, mesurer, analyser et évaluer leur ISMS, en vérifiant régulièrement les indicateurs clés de performance (KPI) et en réalisant des audits internes. À intervalles définis, la direction doit examiner l’ISMS et les KPI liés à la norme ISO 27001 afin de s’assurer qu’ils restent pertinents.
La clause 10 (Amélioration) stipule qu’après l’évaluation des performances, les organisations doivent prendre toutes les mesures correctives nécessaires, appelées « améliorations ». Cela signifie que la direction doit agir pour éliminer les causes de ce que l’on appelle les « non-conformités ». En outre, elle doit mettre en œuvre un processus d’amélioration continue.
L’annexe A de la norme ISO 27001:2022 répertorie 93 mesures de protection, ou contrôles, que les organisations peuvent utiliser pour réduire les risques et se conformer aux exigences de sécurité des parties prenantes, telles que les autorités de régulation et les partenaires. La déclaration d’applicabilité fait partie de la documentation exigée par la norme ISO 27001 ; l’organisation y détaille les contrôles spécifiques de l’annexe A à mettre en œuvre en les marquant comme « applicables ».
La norme ISO 27001:2022 définit également quatre domaines pour ces 93 contrôles :
Annexe A.5 : les contrôles organisationnels comprennent 37 contrôles à mettre en œuvre en définissant les règles à respecter, ainsi que les comportements attendus de la part des utilisateurs, des équipements, des logiciels et des systèmes (par exemple, une politique de contrôle d’accès).
Annexe A.6 : les contrôles liés au personnel comprennent 8 contrôles mis en œuvre par le partage de connaissances, de formation, de compétences et/ou d’expérience avec les personnes concernées, afin de leur donner les moyens d’exercer leurs activités respectives de manière à protéger la sécurité de l’information (par exemple, une formation à la norme ISO 27001).
Annexe A.7 : les contrôles physiques comprennent 14 contrôles mis en œuvre par la protection et la sécurisation des équipements ou dispositifs qui interagissent physiquement avec les personnes et les objets (par exemple, des caméras de vidéosurveillance ou des systèmes d’alarme).
Annexe A.8 : les contrôles technologiques comprennent 34 contrôles axés sur les technologies de l’information et les communications ; ils sont principalement mis en œuvre dans les systèmes d’information à l’aide de logiciels, de matériel et de micrologiciels (par exemple, les logiciels de sauvegarde ou antivirus).
Remarque : la norme ISO 27001:2022 comprend 21 contrôles de l’annexe A de moins que la version précédente, ISO 27001:2013. Ce nombre a été réduit en fusionnant 57 contrôles, en en supprimant 3, en conservant 35 contrôles sans modification et en introduisant 11 nouveaux contrôles. Ces derniers portent sur les services cloud, la préparation à la continuité d’activité, les renseignements sur les menaces, la surveillance de la sécurité physique, le masquage des données, la suppression des informations, la prévention des fuites de données, les activités de surveillance, le filtrage Web et le codage sécurisé.
Les entreprises peuvent mettre en œuvre la norme ISO 27001 afin de bénéficier des bonnes pratiques qu’elle propose. Elles peuvent également choisir de se soumettre à un processus de certification formel, qui démontre à leurs clients et aux autres parties prenantes qu’elles s’engagent à gérer les informations de manière sûre et sécurisée, et qu’elles en ont la capacité.
Avant le début du processus de certification, l’entreprise doit mettre en œuvre un ISMS conforme ; sa direction doit déterminer le champ d’application de cet ISMS spécifiquement aux fins de la certification (par exemple, elle peut limiter ce champ d’application à une seule unité opérationnelle ou à un seul site). La certification obtenue ne s’appliquera qu’à ce champ limité.
Ensuite, l’ISMS doit faire l’objet d’un audit de certification externe en plusieurs étapes, réalisé par un organisme de certification accrédité afin d’en vérifier la conformité.
Ce processus d’audit externe comporte trois étapes.
Les entreprises déjà certifiées ISO 27001 doivent passer à la nouvelle version 2022 d’ici le 31 octobre 2025 en s’assurant de disposer d’un ISMS mis à jour et conforme.
Selon les chiffres de 2022, on recense plus de 70 000 certificats ISO 27001 dans 150 pays. Si la majorité de ces certificats concernent les technologies de l’information (TI), ils couvrent des entreprises issues de tous les secteurs économiques.
La mise en place d’un ISMS bien organisé, fondé sur la conformité et la certification ISO 27001, permet aux organisations de :
Passez en toute confiance au multicloud hybride et intégrez la sécurité à chaque étape de votre parcours d’adoption du cloud. Les produits et experts IBM Security peuvent vous aider à intégrer les contrôles appropriés, à orchestrer le déploiement des workloads et à établir une gestion efficace des menaces.
Modernisez la gestion des identités et complétez les outils d’identité existants tout en fournissant un accès sécurisé et fluide pour toute identité à l’IA, aux applications et aux ressources des environnements sur site, dans le cloud, ou SaaS.
Le module OpenPages IT Governance permet aux entreprises de se conformer à plusieurs cadres de bonnes pratiques, notamment ceux du Committee of Sponsoring Organizations (CSO), de l’IT Infrastructure Library (ITIL) et de l’Organisation internationale de normalisation (ISO).