0Pricing
Cyber Security Academy · Leçon

ISO 27001 et l’ISMS

Créer un système de management.

ISO 27001 et l’ISMS est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.

Ce qu'est ISO 27001

ISO/IEC 27001 est la norme internationale relative au management de la sécurité de l'information. Contrairement à un cadre flexible, il s'agit d'une spécification formelle par rapport à laquelle un organisme accrédité peut vous certifier.

Son concept central est l'ISMS, le système de management de la sécurité de l'information. ISO 27001 est moins une liste de contrôles techniques qu'un système permettant de gouverner la sécurité comme un processus continu et géré.

Le concept de l'ISMS

Un ISMS est l'ensemble des politiques, processus, rôles et contrôles qu'une organisation utilise pour gérer systématiquement les risques liés à la sécurité de l'information.

Il s'agit d'un système de management, comme un système de management de la qualité ou de l'environnement. L'objectif n'est pas de réussir un audit unique, mais de disposer d'un mécanisme vivant qui :

  • évalue les risques en continu ;
  • met en œuvre et maintient les contrôles ;
  • mesure l'efficacité ;
  • s'améliore au fil du temps.

Le cycle Planifier-Exécuter-Vérifier-Agir

L'ISMS repose sur le cycle d'amélioration continue PDCA :

  • Planifier — définir le périmètre de l'ISMS, la politique, l'évaluation des risques et leur traitement.
  • Exécuter — mettre en œuvre les contrôles et les processus choisis.
  • Vérifier — surveiller, auditer et mesurer les performances.
  • Agir — corriger les non-conformités et améliorer le système.

C'est pourquoi la certification n'est pas un événement ponctuel : les auditeurs attendent des preuves que le cycle fonctionne réellement.

Évaluation et traitement des risques

ISO 27001 est fondamentalement fondé sur les risques. Vous identifiez les risques qui pèsent sur la confidentialité, l'intégrité et la disponibilité, puis décidez de la manière de traiter chacun d'eux.

Les quatre options standard de traitement des risques sont les suivantes :

# Risk treatment options
# 1. Mitigate  - apply a control to reduce the risk
# 2. Transfer  - shift it (e.g. insurance, outsourcing)
# 3. Avoid     - stop the activity that creates the risk
# 4. Accept    - tolerate it (documented, signed off)

La déclaration d'applicabilité

La déclaration d'applicabilité (DdA) est un document emblématique d'ISO 27001. Elle répertorie chaque contrôle de l'ensemble de référence de la norme et indique :

  • si le contrôle est applicable ;
  • s'il est mis en œuvre ;
  • la justification de son inclusion ou de son exclusion.

La DdA relie votre évaluation des risques à vos contrôles et fait partie des premiers documents examinés par un auditeur. Vous pouvez exclure un contrôle, mais vous devez justifier cette décision.

Contrôles de l'Annexe A

ISO 27001 fait référence à un catalogue de contrôles présenté dans l'Annexe A et détaillé dans le guide complémentaire ISO 27002. La révision de 2022 les a réorganisés en quatre thèmes :

  • les contrôles organisationnels (politiques, gestion des fournisseurs) ;
  • les contrôles liés aux personnes (vérification des antécédents, sensibilisation) ;
  • les contrôles physiques (zones sécurisées, équipements) ;
  • les contrôles technologiques (accès, cryptographie, journalisation).

Vous sélectionnez ceux qui s'appliquent en fonction de votre évaluation des risques, et les consignez dans la DdA.

Périmètre et contexte

Au début de la mise en place d'un ISMS, vous en définissez le périmètre : les parties de l'organisation, les systèmes et les informations couverts par l'ISMS.

Le périmètre est extrêmement important. Un périmètre étroit (une seule gamme de produits) permet une certification plus rapide, mais reste limité ; un périmètre large (toute l'entreprise) est plus crédible, mais demande davantage de travail. Le certificat indique le périmètre, que les clients examinent attentivement : définissez-le honnêtement en fonction de ce que vous pouvez maintenir.

Direction et documentation

ISO 27001 impose l'engagement de la direction. La direction doit définir la politique de sécurité, attribuer les rôles, fournir les ressources et examiner l'ISMS.

La norme accorde également, par conception, une place importante à la documentation : politiques, évaluation des risques, DdA, procédures et relevés de surveillance. Les auditeurs suivent la maxime suivante : si ce n'est pas documenté, cela ne s'est pas produit. Les preuves sont la monnaie de la certification.

Clauses obligatoires 4 à 10

Au-delà des contrôles de l'Annexe A, la certification exige le respect des clauses obligatoires 4 à 10, qui décrivent le système de management lui-même :

  • 4 Contexte, 5 Leadership, 6 Planification, 7 Support.
  • 8 Fonctionnement, 9 Évaluation des performances, 10 Amélioration.

Ces clauses ne sont pas facultatives. Vous pouvez adapter les contrôles de l'Annexe A, mais toutes les clauses relatives au système de management doivent être respectées pour obtenir la certification.

ISO 27001 et le NIST CSF

Ces deux approches sont complémentaires et non concurrentes :

  • ISO 27001 est certifiable, reconnue à l'international et met l'accent sur le système de management et la gouvernance.
  • Le NIST CSF est volontaire et flexible, et met l'accent sur les résultats pratiques en matière de risques dans les différentes fonctions.

De nombreuses organisations utilisent le CSF pour structurer leurs capacités opérationnelles et ISO 27001 pour formaliser et certifier leur programme. Leurs ensembles de contrôles correspondent largement.

Audit interne et revue de direction

L'ISMS comporte deux vérifications récurrentes qui garantissent le bon fonctionnement du cycle PDCA :

  • Audit interne — examen périodique et indépendant de l'ISMS au regard d'ISO 27001 et de vos propres politiques, afin de repérer les non-conformités avant l'organisme certificateur.
  • Revue de direction — la direction examine officiellement les performances de l'ISMS, les résultats des audits, les incidents et l'évolution des risques, puis décide des améliorations et des ressources nécessaires.

Ces deux activités sont obligatoires. Elles démontrent que le système de management est vivant et non un simple classeur statique.

Vérification rapide

Vérifiez votre compréhension d'un élément central d'ISO 27001.

Récapitulatif

ISO 27001 et l'ISMS :

  • ISO 27001 est une norme internationale certifiable centrée sur l'ISMS, un système géré destiné à traiter les risques liés à la sécurité de l'information.
  • L'ISMS repose sur le cycle PDCA (Planifier, Exécuter, Vérifier, Agir) pour assurer une amélioration continue.
  • Il est fondé sur les risques : évaluez les risques, puis réduisez-les, transférez-les, évitez-les ou acceptez-les un par un.
  • La déclaration d'applicabilité relie les risques aux contrôles de l'Annexe A (organisationnels, liés aux personnes, physiques et technologiques) en fournissant les justifications correspondantes.
  • Les clauses obligatoires 4 à 10 régissent le système de management ; l'engagement de la direction et la documentation sont requis. ISO 27001 complète le NIST CSF.

Questions Fréquemment Posées

La leçon « ISO 27001 et l’ISMS » est-elle gratuite ?

Oui — le texte complet de « ISO 27001 et l’ISMS » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « ISO 27001 et l’ISMS » ?

Créer un système de management. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?

Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.

Combien de temps prend la leçon « ISO 27001 et l’ISMS » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?

Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Pourquoi les cadres de sécurité existent
  2. Le cadre de cybersécurité du NIST
  3. ISO 27001 et l’ISMS
  4. Mesures de sécurité, audits et certification
← Retour à Cyber Security Academy