ISO/IEC 27001
Aller à la navigation
Aller à la recherche
| Fiche express | |
|---|---|
| Type | Norme internationale |
| Objet | SMSI — management de la sécurité de l'information |
| Éditeur | ISO / IEC |
| Voir aussi | EBIOS · ANSSI |
ISO/IEC 27001 est la norme internationale de référence pour les systèmes de management de la sécurité de l'information (SMSI). Elle définit les exigences permettant à une organisation d'établir, mettre en œuvre, maintenir et améliorer en continu la protection de son information, sur la base d'une approche par les risques. Une organisation peut se faire certifier conforme à cette norme par un organisme accrédité.
Principes
- Approche par les risques — les mesures découlent d'une appréciation des risques (compatible avec EBIOS / ISO 27005).
- Amélioration continue — cycle PDCA (Plan-Do-Check-Act).
- Trois piliers — confidentialité, intégrité et disponibilité de l'information.
- Mesures de sécurité — l'annexe A liste un catalogue de contrôles, détaillés dans la norme d'accompagnement ISO/IEC 27002.
Structure du SMSI
- Contexte de l'organisation et périmètre.
- Engagement de la direction et politique de sécurité.
- Appréciation et traitement des risques (déclaration d'applicabilité — SoA).
- Mise en œuvre des mesures de sécurité.
- Surveillance, audit interne et revue de direction.
- Actions correctives et amélioration continue.
Famille ISO/IEC 27000
| Norme | Objet |
|---|---|
| ISO/IEC 27000 | Vue d'ensemble et vocabulaire |
| ISO/IEC 27001 | Exigences du SMSI (norme certifiable) |
| ISO/IEC 27002 | Catalogue de mesures de sécurité |
| ISO/IEC 27005 | Gestion des risques liés à la sécurité de l'information |
Voir aussi
- EBIOS — méthode d'appréciation des risques
- ANSSI — guides et bonnes pratiques
- Hygiène informatique