<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="fr">
	<id>https://competences-metier.fr/wiki/index.php?action=history&amp;feed=atom&amp;title=ISO%2FIEC_27001</id>
	<title>ISO/IEC 27001 - Historique des versions</title>
	<link rel="self" type="application/atom+xml" href="https://competences-metier.fr/wiki/index.php?action=history&amp;feed=atom&amp;title=ISO%2FIEC_27001"/>
	<link rel="alternate" type="text/html" href="https://competences-metier.fr/wiki/index.php?title=ISO/IEC_27001&amp;action=history"/>
	<updated>2026-06-17T23:48:59Z</updated>
	<subtitle>Historique des versions pour cette page sur le wiki</subtitle>
	<generator>MediaWiki 1.45.3</generator>
	<entry>
		<id>https://competences-metier.fr/wiki/index.php?title=ISO/IEC_27001&amp;diff=453&amp;oldid=prev</id>
		<title>Kecvn : Publication via Quaero Hub</title>
		<link rel="alternate" type="text/html" href="https://competences-metier.fr/wiki/index.php?title=ISO/IEC_27001&amp;diff=453&amp;oldid=prev"/>
		<updated>2026-06-05T12:13:36Z</updated>

		<summary type="html">&lt;p&gt;Publication via Quaero Hub&lt;/p&gt;
&lt;table style=&quot;background-color: #fff; color: #202122;&quot; data-mw=&quot;interface&quot;&gt;
				&lt;col class=&quot;diff-marker&quot; /&gt;
				&lt;col class=&quot;diff-content&quot; /&gt;
				&lt;col class=&quot;diff-marker&quot; /&gt;
				&lt;col class=&quot;diff-content&quot; /&gt;
				&lt;tr class=&quot;diff-title&quot; lang=&quot;fr&quot;&gt;
				&lt;td colspan=&quot;2&quot; style=&quot;background-color: #fff; color: #202122; text-align: center;&quot;&gt;← Version précédente&lt;/td&gt;
				&lt;td colspan=&quot;2&quot; style=&quot;background-color: #fff; color: #202122; text-align: center;&quot;&gt;Version du 5 juin 2026 à 08:13&lt;/td&gt;
				&lt;/tr&gt;&lt;tr&gt;&lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot; id=&quot;mw-diff-left-l144&quot;&gt;Ligne 144 :&lt;/td&gt;
&lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot;&gt;Ligne 144 :&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;* [[SOC (Security Operations Center)]]&lt;/div&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;* [[SOC (Security Operations Center)]]&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;* [[SIEM (informatique)]]&lt;/div&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;* [[SIEM (informatique)]]&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td colspan=&quot;2&quot; class=&quot;diff-side-deleted&quot;&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;&lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;&lt;ins style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;&lt;/ins&gt;&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td colspan=&quot;2&quot; class=&quot;diff-side-deleted&quot;&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;&lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;&lt;ins style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;[[Catégorie:Cybersécurité]]&lt;/ins&gt;&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;/table&gt;</summary>
		<author><name>Kecvn</name></author>
	</entry>
	<entry>
		<id>https://competences-metier.fr/wiki/index.php?title=ISO/IEC_27001&amp;diff=437&amp;oldid=prev</id>
		<title>Kecvn : Publication via Quaero Hub</title>
		<link rel="alternate" type="text/html" href="https://competences-metier.fr/wiki/index.php?title=ISO/IEC_27001&amp;diff=437&amp;oldid=prev"/>
		<updated>2026-06-05T09:32:00Z</updated>

		<summary type="html">&lt;p&gt;Publication via Quaero Hub&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Nouvelle page&lt;/b&gt;&lt;/p&gt;&lt;div&gt;L&amp;#039;&amp;#039;&amp;#039;&amp;#039;ISO/IEC 27001&amp;#039;&amp;#039;&amp;#039; est une norme internationale publiée conjointement par l&amp;#039;[[Organisation internationale de normalisation]] (ISO) et la Commission électrotechnique internationale (IEC), qui définit les exigences relatives à l&amp;#039;établissement, la mise en œuvre, la maintenance et l&amp;#039;amélioration continue d&amp;#039;un [[Système de management de la sécurité de l&amp;#039;information|système de management de la sécurité de l&amp;#039;information]] (SMSI). Elle constitue le référentiel de certification le plus répandu au monde dans le domaine de la [[Cybersécurité|cybersécurité]] organisationnelle et s&amp;#039;adresse à toute organisation, quelle que soit sa taille, son secteur d&amp;#039;activité ou sa localisation géographique. Selon l&amp;#039;ISO Survey 2022, 70 876 certificats ISO/IEC 27001 étaient actifs dans 150 pays à la fin de l&amp;#039;année 2022, soit une progression de 8 % par rapport à 2021.&lt;br /&gt;
&lt;br /&gt;
== Historique et versions ==&lt;br /&gt;
&lt;br /&gt;
La norme ISO/IEC 27001 trouve son origine dans la norme britannique BS 7799, publiée par le British Standards Institution (BSI) en deux parties : la première en 1995 (code de bonnes pratiques pour la gestion de la sécurité de l&amp;#039;information) et la seconde en 1999 (spécifications pour un système de management). La partie 1 de BS 7799 fut adoptée comme norme internationale sous la référence ISO/IEC 17799:2000, puis renommée [[ISO/IEC 27002]] en 2007 lors de son intégration dans la famille ISO/IEC 27000. La partie 2, consacrée aux systèmes de management, fut directement transposée en ISO/IEC 27001:2005, publiée en octobre 2005 — première édition officielle de la norme.&lt;br /&gt;
&lt;br /&gt;
Une révision majeure, publiée en septembre 2013 (ISO/IEC 27001:2013), aligne la norme sur la structure à haut niveau (High Level Structure, HLS) commune à l&amp;#039;ensemble des normes de systèmes de management ISO, facilitant son intégration avec ISO 9001 (management de la qualité), ISO 14001 (management environnemental) ou ISO 22301 (continuité d&amp;#039;activité). Des amendements techniques mineurs sont intervenus en 2015 et en 2017.&lt;br /&gt;
&lt;br /&gt;
La version en vigueur, ISO/IEC 27001:2022, a été publiée le 25 octobre 2022. Elle restructure l&amp;#039;annexe A en ramenant le nombre de contrôles de 114 (répartis en 14 domaines) à 93 contrôles organisés en 4 thèmes, et introduit 11 nouveaux contrôles reflétant les menaces contemporaines, notamment la sécurité dans les services cloud, la veille sur les menaces (threat intelligence) et la [[Microsegmentation réseau|microsegmentation réseau]]. Les organisations certifiées sur la version 2013 disposaient d&amp;#039;une période de transition de trois ans — jusqu&amp;#039;en octobre 2025 — pour migrer vers la version 2022.&lt;br /&gt;
&lt;br /&gt;
== Structure de la norme ==&lt;br /&gt;
&lt;br /&gt;
=== Les dix clauses de la structure HLS ===&lt;br /&gt;
&lt;br /&gt;
ISO/IEC 27001:2022 est organisée en dix clauses selon la structure HLS. Les clauses 1 à 3 sont introductives ; les clauses 4 à 10 contiennent les exigences auxquelles l&amp;#039;organisation doit se conformer pour obtenir et maintenir la certification.&lt;br /&gt;
&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Clause !! Titre !! Objet principal&lt;br /&gt;
|-&lt;br /&gt;
| 4 || Contexte de l&amp;#039;organisation || Identification des parties prenantes, définition du périmètre du SMSI, contexte interne et externe&lt;br /&gt;
|-&lt;br /&gt;
| 5 || Leadership || Engagement de la direction, politique de sécurité de l&amp;#039;information, attribution des rôles et responsabilités&lt;br /&gt;
|-&lt;br /&gt;
| 6 || Planification || Appréciation et traitement des risques, définition des objectifs de sécurité de l&amp;#039;information&lt;br /&gt;
|-&lt;br /&gt;
| 7 || Support || Ressources, compétences, sensibilisation, communication, maîtrise des informations documentées&lt;br /&gt;
|-&lt;br /&gt;
| 8 || Réalisation || Mise en œuvre des processus planifiés, exécution des plans de traitement des risques&lt;br /&gt;
|-&lt;br /&gt;
| 9 || Évaluation des performances || Surveillance, mesure, [[Audit de cybersécurité|audits internes]], revues de direction&lt;br /&gt;
|-&lt;br /&gt;
| 10 || Amélioration || Traitement des non-conformités, actions correctives, amélioration continue du SMSI&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
=== Annexe A : contrôles de sécurité ===&lt;br /&gt;
&lt;br /&gt;
L&amp;#039;annexe A liste les 93 contrôles de sécurité que l&amp;#039;organisation peut sélectionner en fonction de son [[Analyse des risques informatiques|analyse des risques]]. Ils sont regroupés en quatre thèmes :&lt;br /&gt;
&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Contrôles organisationnels (37 contrôles)&amp;#039;&amp;#039;&amp;#039; : politiques de sécurité, gestion des incidents, relations avec les fournisseurs, conformité légale et réglementaire, [[Plan de continuité d&amp;#039;activité|continuité d&amp;#039;activité]].&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Contrôles humains (8 contrôles)&amp;#039;&amp;#039;&amp;#039; : présélection des candidats à l&amp;#039;embauche, responsabilités en cours de contrat, sensibilisation, formation, obligations après cessation de contrat.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Contrôles physiques (14 contrôles)&amp;#039;&amp;#039;&amp;#039; : périmètres de sécurité physique, protection contre les menaces environnementales, sécurité des équipements, gestion des supports physiques.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Contrôles technologiques (34 contrôles)&amp;#039;&amp;#039;&amp;#039; : [[Authentification multifacteur|authentification multifacteur]], [[Chiffrement des données|chiffrement]], [[Pare-feu|pare-feu]], [[Sauvegarde informatique|sauvegardes]], [[SIEM (informatique)|SIEM]], gestion des [[Vulnérabilité informatique|vulnérabilités informatiques]], journalisation.&lt;br /&gt;
&lt;br /&gt;
Parmi les 11 nouveaux contrôles introduits en 2022 figurent : la sécurité des informations dans l&amp;#039;utilisation de services cloud, la préparation aux incidents ICT, la veille sur les menaces (threat intelligence), le masquage des données et le filtrage web.&lt;br /&gt;
&lt;br /&gt;
Chaque contrôle retenu ou écarté doit être justifié dans la &amp;#039;&amp;#039;&amp;#039;déclaration d&amp;#039;applicabilité&amp;#039;&amp;#039;&amp;#039; (Statement of Applicability, SoA), document central du SMSI qui fait l&amp;#039;objet d&amp;#039;un examen systématique lors des audits de certification.&lt;br /&gt;
&lt;br /&gt;
== Processus de certification ==&lt;br /&gt;
&lt;br /&gt;
=== Phases d&amp;#039;audit ===&lt;br /&gt;
&lt;br /&gt;
La certification ISO/IEC 27001 est délivrée par un organisme de certification accrédité tiers, distinct de l&amp;#039;ISO elle-même. L&amp;#039;audit de certification se déroule en deux phases obligatoires :&lt;br /&gt;
&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Phase 1 — Revue documentaire&amp;#039;&amp;#039;&amp;#039; : l&amp;#039;auditeur examine la documentation du SMSI (politique de sécurité, déclaration d&amp;#039;applicabilité, périmètre, résultats de l&amp;#039;appréciation des risques) afin d&amp;#039;évaluer la maturité de l&amp;#039;organisation avant l&amp;#039;audit de terrain.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Phase 2 — Audit de terrain&amp;#039;&amp;#039;&amp;#039; : l&amp;#039;auditeur vérifie la mise en œuvre effective et le bon fonctionnement des contrôles. Les &amp;#039;&amp;#039;&amp;#039;non-conformités majeures&amp;#039;&amp;#039;&amp;#039; (absence d&amp;#039;un processus exigé par la norme) bloquent la délivrance du certificat. Les &amp;#039;&amp;#039;&amp;#039;non-conformités mineures&amp;#039;&amp;#039;&amp;#039; font l&amp;#039;objet d&amp;#039;un plan d&amp;#039;action avec délai de levée.&lt;br /&gt;
&lt;br /&gt;
Le certificat est valable &amp;#039;&amp;#039;&amp;#039;trois ans&amp;#039;&amp;#039;&amp;#039;. Des audits de surveillance (au minimum annuels) vérifient le maintien du SMSI entre deux certifications. Un audit de renouvellement complet intervient avant l&amp;#039;expiration du certificat triennal.&lt;br /&gt;
&lt;br /&gt;
=== Organismes certificateurs ===&lt;br /&gt;
&lt;br /&gt;
En France, les organismes accrédités par le Comité français d&amp;#039;accréditation (COFRAC) pour délivrer des certificats ISO/IEC 27001 incluent Bureau Veritas Certification, SGS, LRQA (anciennement Lloyd&amp;#039;s Register) et BSI Group France. À l&amp;#039;échelle mondiale, selon l&amp;#039;ISO Survey 2022, le Japon représente à lui seul environ 22 % du total des certificats actifs, suivi par le Royaume-Uni (10 %) et l&amp;#039;Inde (8 %). La France comptait 1 456 certificats actifs en 2022.&lt;br /&gt;
&lt;br /&gt;
== Domaine d&amp;#039;application ==&lt;br /&gt;
&lt;br /&gt;
ISO/IEC 27001 peut s&amp;#039;appliquer à l&amp;#039;ensemble d&amp;#039;une organisation ou à un périmètre délimité : une direction métier, un système d&amp;#039;information particulier, un datacenter, ou un service cloud spécifique. La définition précise de ce périmètre (clause 4.3) constitue un point d&amp;#039;attention majeur lors des audits : un périmètre trop restreint peut laisser des interfaces critiques hors champ, tandis qu&amp;#039;un périmètre trop large alourdit le processus de certification sans valeur ajoutée proportionnelle.&lt;br /&gt;
&lt;br /&gt;
La norme est adoptée dans des secteurs variés : services financiers et bancaires, santé, défense, administration publique, télécommunications, e-commerce et hébergement cloud. Certains donneurs d&amp;#039;ordre, notamment dans les secteurs bancaire et de la défense, imposent contractuellement la certification ISO/IEC 27001 à leurs sous-traitants accédant à des informations sensibles.&lt;br /&gt;
&lt;br /&gt;
== Famille ISO/IEC 27000 ==&lt;br /&gt;
&lt;br /&gt;
ISO/IEC 27001 est la norme centrale d&amp;#039;une famille d&amp;#039;une trentaine de normes complémentaires publiées sous la série ISO/IEC 27000 :&lt;br /&gt;
&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;ISO/IEC 27000&amp;#039;&amp;#039;&amp;#039; : vocabulaire et vue d&amp;#039;ensemble du SMSI.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;[[ISO/IEC 27002]]&amp;#039;&amp;#039;&amp;#039; : guide de mise en œuvre pratique des contrôles de l&amp;#039;annexe A (édition 2022 alignée sur la restructuration en 4 thèmes).&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;[[ISO/IEC 27017]]&amp;#039;&amp;#039;&amp;#039; : contrôles supplémentaires pour la [[Sécurité du cloud|sécurité du cloud]], utilisables en extension de 27001 et 27002.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;ISO/IEC 27018&amp;#039;&amp;#039;&amp;#039; : protection des données à caractère personnel dans les services cloud publics.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;ISO/IEC 27005&amp;#039;&amp;#039;&amp;#039; : lignes directrices pour la gestion des risques liés à la sécurité de l&amp;#039;information, compatible avec la méthode [[EBIOS Risk Manager]].&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;ISO/IEC 27701&amp;#039;&amp;#039;&amp;#039; : extension pour le management de la protection de la vie privée, articulée avec le RGPD.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;ISO/IEC 27035&amp;#039;&amp;#039;&amp;#039; : gestion des incidents de sécurité de l&amp;#039;information.&lt;br /&gt;
&lt;br /&gt;
== Relations avec d&amp;#039;autres référentiels ==&lt;br /&gt;
&lt;br /&gt;
=== NIST Cybersecurity Framework ===&lt;br /&gt;
&lt;br /&gt;
Le [[NIST Cybersecurity Framework]] (CSF), publié par le National Institute of Standards and Technology américain, partage avec ISO/IEC 27001 l&amp;#039;approche basée sur les risques. Le CSF 2.0 (publié en 2024) s&amp;#039;organise en six fonctions — Gouverner, Identifier, Protéger, Détecter, Répondre, Récupérer — dont la couverture recoupe largement les clauses 4 à 10 et l&amp;#039;annexe A de la norme ISO. Une table de correspondance officielle publiée par le NIST facilite le mapping entre les deux référentiels ; une organisation certifiée ISO/IEC 27001 couvre généralement 70 à 80 % des contrôles du CSF sans efforts supplémentaires.&lt;br /&gt;
&lt;br /&gt;
=== Directive NIS2 ===&lt;br /&gt;
&lt;br /&gt;
La [[Directive NIS2]], adoptée par l&amp;#039;Union européenne en décembre 2022 et applicable depuis octobre 2024, impose des mesures de gestion des risques cybersécurité aux entités essentielles et importantes dans dix-huit secteurs critiques. La certification ISO/IEC 27001 est reconnue comme un levier de mise en conformité partielle avec NIS2, bien qu&amp;#039;elle ne couvre pas l&amp;#039;intégralité des obligations, notamment les exigences de signalement d&amp;#039;incidents à l&amp;#039;[[ANSSI]] dans un délai de 24 heures pour les incidents significatifs.&lt;br /&gt;
&lt;br /&gt;
=== RGS et contexte français ===&lt;br /&gt;
&lt;br /&gt;
Le [[RGS (Référentiel Général de Sécurité)|Référentiel Général de Sécurité (RGS)]], géré par l&amp;#039;[[ANSSI]] et applicable aux systèmes d&amp;#039;information des autorités administratives françaises, s&amp;#039;appuie sur une démarche d&amp;#039;homologation compatible avec les principes d&amp;#039;ISO/IEC 27001. L&amp;#039;ANSSI pilote également le [[CERT-FR]] et publie des guides d&amp;#039;application pratique de la norme à destination des administrations et des opérateurs d&amp;#039;importance vitale (OIV).&lt;br /&gt;
&lt;br /&gt;
=== PCI DSS ===&lt;br /&gt;
&lt;br /&gt;
Le [[PCI DSS]] (Payment Card Industry Data Security Standard) régit la sécurité des données de cartes bancaires pour l&amp;#039;ensemble des acteurs du paiement électronique. PCI DSS et ISO/IEC 27001 sont complémentaires : PCI DSS impose des contrôles techniques prescriptifs sur un périmètre limité aux données de cartes, tandis qu&amp;#039;ISO/IEC 27001 adopte une approche par les risques sur l&amp;#039;ensemble du périmètre informationnel de l&amp;#039;organisation.&lt;br /&gt;
&lt;br /&gt;
== Mise en œuvre ==&lt;br /&gt;
&lt;br /&gt;
=== Analyse des risques ===&lt;br /&gt;
&lt;br /&gt;
L&amp;#039;[[Analyse des risques informatiques|analyse et le traitement des risques]] constituent le cœur de la démarche ISO/IEC 27001 (clauses 6.1 et 8.2). La norme n&amp;#039;impose pas de méthode spécifique mais exige un processus formalisé comprenant : l&amp;#039;identification des actifs informationnels et de leurs propriétaires, l&amp;#039;identification des menaces — dont les [[Cyberattaque|cyberattaques]], les [[Rançongiciel|rançongiciels]] et les campagnes de [[Hameçonnage|hameçonnage]] — et des [[Vulnérabilité informatique|vulnérabilités]], l&amp;#039;évaluation de la vraisemblance et de l&amp;#039;impact, ainsi que la définition de critères d&amp;#039;acceptation du risque.&lt;br /&gt;
&lt;br /&gt;
La méthode [[EBIOS Risk Manager]], développée par l&amp;#039;ANSSI et révisée en 2018, est fréquemment utilisée dans les contextes français pour répondre à cette exigence. Elle articule cinq ateliers : cadrage et socle de sécurité, sources de risque, scénarios stratégiques, scénarios opérationnels, et traitement du risque. La méthode MEHARI, développée par le CLUSIF, constitue une alternative reconnue. Des approches simplifiées basées sur des matrices de vraisemblance/impact sont également admises par les auditeurs.&lt;br /&gt;
&lt;br /&gt;
Le résultat est un &amp;#039;&amp;#039;&amp;#039;plan de traitement des risques&amp;#039;&amp;#039;&amp;#039; (Risk Treatment Plan, RTP) listant les contrôles à mettre en œuvre, les responsables et les échéances. Quatre options de traitement sont prévues par la norme : modifier le risque (réduire via des contrôles), l&amp;#039;accepter, l&amp;#039;éviter (supprimer l&amp;#039;activité à l&amp;#039;origine du risque) ou le transférer (assurance cyber, sous-traitance).&lt;br /&gt;
&lt;br /&gt;
=== Sensibilisation et formation du personnel ===&lt;br /&gt;
&lt;br /&gt;
La clause 7.3 impose la sensibilisation de l&amp;#039;ensemble du personnel à la politique de sécurité de l&amp;#039;information, aux risques identifiés et aux conséquences des non-conformités. En pratique, cette exigence se traduit par des formations régulières, des campagnes de simulation de [[Hameçonnage|hameçonnage]], et des procédures documentées de gestion et de remontée des incidents. La clause 7.2 exige que les personnes assumant des fonctions liées à la sécurité disposent de compétences attestées, vérifiables lors des audits.&lt;br /&gt;
&lt;br /&gt;
=== Gestion des identités et des accès ===&lt;br /&gt;
&lt;br /&gt;
Les contrôles relatifs à la [[Gestion des identités et des accès]] occupent une place significative dans l&amp;#039;annexe A. L&amp;#039;attribution des droits d&amp;#039;accès doit respecter le principe du moindre privilège, faire l&amp;#039;objet de revues périodiques documentées, et être révoquée promptement lors de départs ou de changements de fonction. L&amp;#039;usage de l&amp;#039;[[Authentification multifacteur|authentification multifacteur]] est explicitement mentionné comme contrôle technologique dans la version 2022 de la norme.&lt;br /&gt;
&lt;br /&gt;
=== Continuité d&amp;#039;activité et reprise après incident ===&lt;br /&gt;
&lt;br /&gt;
Le thème de la continuité figure dans les contrôles organisationnels de l&amp;#039;annexe A. L&amp;#039;organisation doit mettre en place et tester périodiquement des procédures de [[Plan de continuité d&amp;#039;activité|continuité d&amp;#039;activité]] et de [[Plan de reprise d&amp;#039;activité informatique|reprise d&amp;#039;activité informatique]] adaptées aux risques identifiés. Ces procédures doivent faire l&amp;#039;objet d&amp;#039;exercices réguliers, dont les résultats sont documentés et servent à améliorer le dispositif. Le recours à des solutions de [[Sauvegarde informatique|sauvegarde informatique]] robustes et à des architectures de [[Sécurité du cloud|sécurité du cloud]] adaptées s&amp;#039;inscrit dans ce cadre.&lt;br /&gt;
&lt;br /&gt;
== Rôles et compétences associés ==&lt;br /&gt;
&lt;br /&gt;
La mise en œuvre et le maintien d&amp;#039;un SMSI certifié ISO/IEC 27001 impliquent plusieurs acteurs au sein de l&amp;#039;organisation :&lt;br /&gt;
&lt;br /&gt;
* Le [[Responsable de la sécurité des systèmes d&amp;#039;information|responsable de la sécurité des systèmes d&amp;#039;information (RSSI)]] pilote l&amp;#039;analyse des risques, coordonne le plan de traitement, gère la déclaration d&amp;#039;applicabilité et assure le reporting à la direction (clause 5.3).&lt;br /&gt;
* L&amp;#039;[[Ingénieur en cybersécurité|ingénieur en cybersécurité]] met en œuvre les contrôles techniques : solutions de [[Chiffrement des données|chiffrement]], de [[Pare-feu|pare-feu]], de détection via un [[SIEM (informatique)|SIEM]] et de supervision au sein d&amp;#039;un [[SOC (Security Operations Center)|SOC]]. Des missions de [[Test d&amp;#039;intrusion|test d&amp;#039;intrusion]] ou d&amp;#039;exercice [[Red team]] sont commanditées dans le cadre des revues d&amp;#039;efficacité des contrôles.&lt;br /&gt;
* L&amp;#039;auditeur interne conduit les audits de conformité requis par la clause 9.2, évalue l&amp;#039;efficacité des contrôles et remonte les non-conformités à la direction.&lt;br /&gt;
&lt;br /&gt;
Les certifications personnelles les plus reconnues pour les professionnels travaillant dans l&amp;#039;écosystème ISO/IEC 27001 incluent le [[CISSP|CISSP]] (Certified Information Systems Security Professional), le Lead Implementer ISO/IEC 27001 et le Lead Auditor ISO/IEC 27001, délivrés par des organismes tels que PECB, BSI Group ou LRQA.&lt;br /&gt;
&lt;br /&gt;
== Voir aussi ==&lt;br /&gt;
&lt;br /&gt;
* [[Cybersécurité]]&lt;br /&gt;
* [[ANSSI]]&lt;br /&gt;
* [[CERT-FR]]&lt;br /&gt;
* [[Directive NIS2]]&lt;br /&gt;
* [[NIST Cybersecurity Framework]]&lt;br /&gt;
* [[RGS (Référentiel Général de Sécurité)]]&lt;br /&gt;
* [[PCI DSS]]&lt;br /&gt;
* [[ISO/IEC 27017]]&lt;br /&gt;
* [[Responsable de la sécurité des systèmes d&amp;#039;information]]&lt;br /&gt;
* [[Audit de cybersécurité]]&lt;br /&gt;
* [[Test d&amp;#039;intrusion]]&lt;br /&gt;
* [[SOC (Security Operations Center)]]&lt;br /&gt;
* [[SIEM (informatique)]]&lt;/div&gt;</summary>
		<author><name>Kecvn</name></author>
	</entry>
</feed>