Qu’est-ce que l’ISO 27001 ?

ISO 27001 est une norme internationale qui fournit un cadre basé sur les risques pour établir et maintenir un système de management de la sécurité de l’information (SMSI).

Définition

ISO/IEC 27001 est une norme reconnue à l’échelle internationale pour l’établissement, la mise en œuvre, la maintenance et l’amélioration continue d’un système de management de la sécurité de l’information (SMSI). Elle fournit un cadre fondé sur les risques pour protéger les actifs informationnels et gérer les risques de sécurité concernant les personnes, les processus et la technologie. Largement adoptée dans tous les secteurs, la certification ISO 27001 démontre qu'une organisation a mis en œuvre une approche structurée de la gouvernance de la sécurité de l'information et de l'amélioration continue.

Résumé
  • Principes fondamentaux et structure : s’appuyant sur la triade CIA, le cadre associe des clauses de gouvernance obligatoires (4 à 10) à 93 contrôles de l’Annexe A répartis en quatre thèmes.
  • Avantages pour l’entreprise : assurer la conformité renforce la posture de sécurité globale, s’aligne sur des réglementations telles que le RGPD et le HIPAA, et réduit la lassitude liée aux audits causée par les questionnaires de sécurité répétitifs des clients.
  • Comparaison avec SOC 2 : tandis que SOC 2 fournit un rapport d’attestation d’un auditeur principalement utilisé en Amérique du Nord, ISO 27001 offre une certification de type réussite ou échec mondialement reconnue, valable trois ans.
  • Calendrier de mise en œuvre : l’obtention de la certification prend généralement de 6 à 12 mois et implique la définition du périmètre, la réalisation d’évaluations des risques, la conduite d’audits internes et la réussite d’un examen externe en deux étapes.
  • Focus sur la chaîne d’approvisionnement logicielle : la conformité moderne exige que les organisations produisant des logiciels intègrent la gouvernance des artefacts, l’analyse continue des vulnérabilités et la génération de nomenclatures logicielles (SBOM) tout au long du SDLC.

Aperçu

ISO/IEC 27001 est une norme reconnue à l’échelle internationale pour l’établissement, la mise en œuvre, la maintenance et l’amélioration continue d’un système de management de la sécurité de l’information. Elle fournit un cadre fondé sur les risques pour gérer la sécurité de l’information à travers les personnes, les processus et la technologie. Applicable aux organisations de toute taille et de tout secteur, ISO 27001 aide les organisations à réduire les risques de sécurité, à soutenir leurs efforts de conformité et à démontrer une approche structurée pour protéger les actifs d’information.

Comprendre ISO 27001

Qu’est-ce que la norme ISO 27001 ? L’ISO/IEC 27001 est la norme internationale qui définit les exigences relatives à un système de management de la sécurité de l’information. Publiée conjointement par l’Organisation internationale de normalisation (ISO) et la Commission électrotechnique internationale (CEI), elle fournit aux organisations un cadre structuré pour identifier, évaluer et gérer les risques liés à la sécurité de l’information.

La version actuelle, ISO/IEC 27001:2022, a mis à jour l’édition précédente de 2013 pour faire face aux défis de cybersécurité en constante évolution, y compris les services cloud, la sécurité de la chaîne d’approvisionnement logicielle et les pratiques de développement de logiciels sécurisés.

Un système de gestion de la sécurité de l’information est un cadre documenté de politiques, de procédures, de contrôles et de processus de gouvernance utilisé pour gérer les risques liés à la sécurité de l’information. Plutôt que de prescrire un ensemble fixe de contrôles techniques, la norme ISO 27001 exige que les organisations évaluent leurs propres risques et mettent en place des contrôles adaptés à leur environnement d’entreprise et à leur paysage des menaces.

En raison de cette approche fondée sur les risques, la norme ISO 27001 peut s’appliquer aux organisations de toute taille et dans presque tous les secteurs d’activité. Elle est largement reconnue comme l’un des référentiels de cybersécurité les plus établis pour gérer et améliorer les programmes de sécurité de l’information.

Les organisations qui mettent en œuvre ISO 27001 intègrent souvent des initiatives de gouvernance plus larges telles que la GRC afin d’aligner les objectifs de sécurité, de gestion des risques et de conformité dans le cadre d’un modèle opérationnel unifié.

Les trois principes fondamentaux

Le fondement de la norme ISO 27001 est la triade CIA : la confidentialité, l’intégrité et la disponibilité. Ces principes guident les évaluations des risques, les politiques de sécurité et la sélection des contrôles dans l’ensemble du SMSI.

  • La confidentialité garantit que les informations ne sont accessibles qu’aux utilisateurs autorisés. Les contrôles d’accès, les mécanismes d’authentification, le chiffrement et les processus de gestion des identités aident à prévenir la divulgation non autorisée d’informations sensibles.
  • L’intégrité protège l’exactitude, l’exhaustivité et la fiabilité des informations. Des contrôles tels que la gestion des changements, la journalisation des audits, les processus de revue de code et les mécanismes de validation permettent de s’assurer que les informations ne peuvent pas être modifiées sans autorisation.
  • La disponibilité garantit que les informations et les systèmes restent accessibles en cas de besoin. Les stratégies de sauvegarde, la planification de la reprise après sinistre, la redondance et les procédures de réponse aux incidents aident les organisations à maintenir leurs activités pendant les perturbations.

Chaque exigence de la norme ISO 27001 soutient en fin de compte l’un ou plusieurs de ces trois principes. Le SMSI fournit la structure de gouvernance, tandis que les contrôles de l’Annexe A fournissent des mécanismes pratiques pour protéger la confidentialité, l’intégrité et la disponibilité.

Quels sont les avantages de la certification ISO 27001 ?

Les organisations recherchent la certification ISO 27001 pour établir une approche structurée et répétable de la sécurité de l’information. Plutôt que de reposer sur des initiatives de sécurité isolées, un SMSI fournit un cadre pour identifier les risques, mettre en œuvre des contrôles, mesurer l’efficacité et améliorer continuellement les performances en matière de sécurité.

La certification peut renforcer la confiance auprès des clients, des partenaires et des organismes de réglementation en démontrant que les pratiques de sécurité de l’information ont été évaluées de manière indépendante par rapport à une norme reconnue à l’échelle internationale. De nombreux programmes d’achats exigent désormais des fournisseurs qu’ils démontrent des pratiques de sécurité matures avant toute collaboration commerciale.

La conformité à la norme ISO 27001 répond également à des exigences réglementaires et sectorielles plus larges. Bien que la certification ne réponde pas automatiquement aux obligations légales, elle s’aligne sur de nombreuses attentes en matière de sécurité figurant dans le RGPD, HIPAA, PCI DSS et d’autres cadres réglementaires. En outre, la mise en œuvre d’un SMSI aligné sur la norme ISO 27001 établit la gouvernance fondamentale des risques requise par des directives internationales plus larges, telles que la directive NIS2 de l’UE, qui impose des obligations strictes de gestion des risques de cybersécurité aux entités essentielles et importantes.

Les organisations constatent souvent une réduction de la lassitude liée aux audits, car la certification peut servir de preuve d’un programme de sécurité établi lors des examens de sécurité des clients. Au lieu de répondre à des questionnaires de sécurité répétitifs, les organisations peuvent tirer parti des rapports de certification et de la documentation justificative.

Pour certaines organisations, ISO 27001 peut également contribuer à la réduction des risques juridiques et contractuels. Certaines juridictions reconnaissent le respect de cadres de cybersécurité établis lors de l’évaluation des pratiques de sécurité des organisations à la suite d’une violation de données.

Comment cela fonctionne ?

La norme ISO 27001 se compose de deux éléments principaux : les exigences obligatoires relatives au SMSI figurant dans les clauses 4 à 10 et les contrôles de sécurité présentés dans l’annexe A.

Les clauses 4 à 10 établissent comment le SMSI doit être régi et exploité. Ces exigences couvrent le contexte organisationnel, l’engagement de la direction, la planification, le support, les opérations, l’évaluation des performances et l’amélioration continue.

La révision de 2022 a réorganisé l’annexe A en quatre catégories : les contrôles organisationnels, les contrôles relatifs au personnel, les contrôles physiques et les contrôles technologiques. Ensemble, ces catégories contiennent 93 contrôles que les organisations peuvent sélectionner en fonction de leurs évaluations des risques.

Les contrôles organisationnels se concentrent sur la gouvernance, les politiques, les relations avec les fournisseurs et les processus de gestion des risques.

  • Contrôles relatifs au personnel : concernent les responsabilités et la sensibilisation à la sécurité du personnel.
  • Contrôles physiques : protègent les installations et les équipements, tandis que les contrôles technologiques couvrent des domaines tels que le contrôle d’accès, la gestion des vulnérabilités, la surveillance, la cryptographie et le développement sécurisé.

Plusieurs contrôles introduits ou mis en avant dans la norme ISO 27001:2022 sont particulièrement pertinents pour les organisations produisant des logiciels. Ils incluent le renseignement sur les menaces, la sécurité de l’information pour les services cloud, le codage sécurisé, la gestion de la configuration et la prévention des fuites de données.

Un concept central au sein de la norme est la déclaration d’applicabilité (SoA). Ce document identifie les contrôles de l’annexe A qui ont été sélectionnés, explique comment ils répondent aux risques identifiés et documente tous les contrôles qui ont été exclus.

Puisque la norme ISO 27001 est basée sur le risque, les organisations ne sont pas tenues de mettre en œuvre tous les contrôles disponibles. Elles doivent au contraire démontrer que les contrôles sélectionnés traitent de manière appropriée les risques identifiés par le biais des processus de leur SMSI.

ISO 27001 pour les organisations produisant des logiciels

Pour les organisations qui développent et fournissent des logiciels, la norme ISO 27001 s’étend au-delà de la sécurité informatique traditionnelle pour englober le cycle de vie du développement logiciel et la chaîne d’approvisionnement logicielle. Les contrôles d’infrastructure informatique traditionnels ne s’étendent pas aux dépendances binaires, aux pipelines de build ni aux risques liés à la chaîne d’approvisionnement logicielle open source. Plusieurs contrôles de l’annexe A s’alignent directement sur les pratiques de développement, notamment le codage sécurisé, la gestion des changements, le contrôle d’accès, la gestion des vulnérabilités et la gestion de la configuration. Ces exigences complètent étroitement le DevSecOps, où les contrôles de sécurité sont intégrés tout au long du cycle de vie du développement.

La sécurité de la chaîne d’approvisionnement logicielle est une priorité croissante au sein des programmes ISO 27001. Une nomenclature logicielle (SBOM) aide les organisations à conserver une visibilité sur les composants et les dépendances logiciels, prenant en charge les exigences de gestion des actifs, de gestion des vulnérabilités et de gestion des risques liés aux fournisseurs. Les composants open source introduisent des risques supplémentaires liés aux fournisseurs et aux dépendances qui doivent être évalués dans le cadre des évaluations des risques ISO 27001.

De même, la provenance logicielle offre une traçabilité quant à l’origine du logiciel, la façon dont il a été développé et s’il a été modifié. De nombreuses organisations intègrent également des principes issus de la gouvernance logicielle et du DevGovOps afin de renforcer l’application des politiques, la gestion des risques et la visibilité de la conformité dans l’ensemble des workflows de livraison de logiciels.

Quelles sont les étapes pour obtenir la certification ISO 27001 ?

L’obtention de la certification ISO 27001 nécessite généralement six à douze mois, selon la taille de l’organisation et sa maturité en matière de sécurité. Les organisations commencent par définir le périmètre du SMSI, réaliser une analyse des écarts et mener une évaluation des risques. Les contrôles appropriés de l’annexe A sont ensuite sélectionnés et documentés dans la Déclaration d’applicabilité.

Avant la certification, les organisations effectuent des audits internes et des revues par la direction afin de vérifier l’efficacité du SMSI. Un organisme de certification accrédité effectue ensuite un audit en deux étapes qui évalue la documentation et la mise en œuvre. Les certifications restent valables pendant trois ans et nécessitent des audits de surveillance annuels.

ISO 27001 vs SOC 2

Les organisations comparent souvent ISO 27001 et SOC 2 car toutes deux évaluent les contrôles de sécurité. ISO 27001 est une norme de certification internationale qui donne lieu à une certification de type réussite ou échec, tandis que SOC 2 est un cadre d’attestation qui produit un rapport d’auditeur. ISO 27001 est généralement plus reconnue à l’échelle mondiale, tandis que SOC 2 est plus courante en Amérique du Nord. De nombreuses organisations adoptent les deux cadres, car ils fournissent des preuves complémentaires de la maturité de la sécurité.

Plus d’informations sur la GRC

Analyse de composition logicielle (SCA)

A universal software composition analysis (SCA) solution that provides an effective way to proactively identify vulnerabilities.

Découvrir JFrog Xray

Open Source Security

Use open-source with confidence by vetting approved components and blocking malicious packages.

Découvrir JFrog Curation

Advanced Security for DevOps

A unified security solution that protects software artifacts against threats that are not discoverable by siloed security tools.

Découvrir JFrog Advanced Security

Découvrir la plateforme de chaîne d’approvisionnement logicielle JFrog