1 La norme ISO/IEC 27002
Avertissement
Une version révisée de la norme internationale ISO/IEC 27002 est disponible depuis février 2022. Le nombre de mesures de sécurité de l’information énoncées passe de 114 à 93 (fusion de certaines mesures et création de 11 nouvelles), réparties dans 4 thèmes au lieu de 11 précédemment, et la présentation de ces mesures est enrichie de nouveaux attributs.
Un amendement de la norme internationale ISO/IEC 27001 est prévu en juillet 2022. Il se limitera à une adaptation de son annexe A pour une prise en compte de la révision de la norme ISO/IEC 27002.
Les normes françaises NF EN ISO/IEC 27002 et NF EN ISO/IEC 27001 seront impactées de la même manière vers septembre 2022.
Le présent article sera mis à jour après la publication de ces textes normatifs de 2022, en version ISO/IEC et en version NF par les organismes de normalisation respectifs.
D’ores et déjà, un aperçu des principales modifications de 2022 apportées à la norme ISO/IEC 27002 est présenté en annexe finale.
La norme NF EN ISO/IEC 27002:2017 (Technologies de l’information – Techniques de sécurité – Code de bonne pratique pour les mesures de sécurité de l’information), issue de l’ISO/IEC 17799, est un code de bonne pratique qui couvre les aspects techniques, organisationnels, sociaux et juridiques de la sécurité de l’information, en complément des exigences de certification décrites dans la norme NF EN ISO/IEC 27001:2017[1].
La norme NF EN ISO/IEC 27002 contient 14 thèmes (ou paragraphes) relatifs aux mesures de sécurité, couvrant un total de 35 catégories de sécurité principales et 114 mesures.
Chaque catégorie principale de mesures comprend un objectif de sécurité identifiant le but à atteindre, figurant dans un encadré, et une ou plusieurs mesures dont la mise en œuvre permettra d’atteindre l’objectif assigné.
Chaque mesure fait ensuite l’objet d’une description, accompagnée de préconisations pour sa mise en œuvre et d’éventuelles informations complémentaires permettant de préciser certains points. Du fait du caractère général de la norme, des adaptations sont parfois nécessaires pour tenir compte du secteur d’activité de l’organisme, de sa taille, de son marché, de sa localisation géographique ou de tout autre paramètre spécifique.
Les 14 thèmes sont les suivants (entre parenthèses figure le nombre de catégories de sécurité principales incluses dans chaque thème) :
- Politiques de sécurité de l’information (1) ;
- Organisation de la sécurité de l’information (2) ;
- Sécurité des ressources humaines[2] (3) ;
- Gestion des actifs (3) ;
- Contrôle d’accès (4) ;
- Cryptographie (1) ;
- Sécurité physique et environnementale (2) ;
- Sécurité liée à l’exploitation (7) ;
- Sécurité des communications (2) ;
- Acquisition, développement et maintenance des systèmes d’information (3) ;
- Relation avec les fournisseurs (2) ;
- Gestion des incidents liés à la sécurité de l’information (1) ;
- Aspects de la sécurité de l’information dans la gestion de la continuité de l’activité (2) ;
- Conformité (2).