Quatre familles, 93 mesures.
37 mesures organisationnelles, 34 technologiques, 14 physiques et 8 liées aux personnes. L’Annexe A de l’édition 2022 se lit famille par famille.
Source : ISO/IEC 27001:2022, Annexe A
ISO/IEC 27001:2022, ISO/IEC 27001:2022, Annexe A
La norme demande 93 mesures d’Annexe A et la preuve de leur application. Presidio GRC les charge une à une, rattache vos documents et tient l’état d’avancement attendu par votre auditeur.
Exigences chargées
93
Domaines
4
Ce que le texte demande
37 mesures organisationnelles, 34 technologiques, 14 physiques et 8 liées aux personnes. L’Annexe A de l’édition 2022 se lit famille par famille.
Source : ISO/IEC 27001:2022, Annexe A
Rôles attribués, responsabilités de la direction, sensibilisation et formation du personnel. Trois mesures qui ne se traitent pas en salle serveur.
Source : ISO/IEC 27001:2022, A.5.2, A.5.4 et A.6.3
Collecte de preuves, revue indépendante et vérification de la conformité aux politiques figurent parmi les mesures elles mêmes, pas seulement dans le protocole d’audit.
Source : ISO/IEC 27001:2022, A.5.28, A.5.35 et A.5.36
Dans le corpus
Dix des 93 mesures d’Annexe A, avec leur référence et leur famille. Chacune reçoit un responsable, une échéance et ses preuves.
| Référence | Exigence | Domaine |
|---|---|---|
| A.5.1 | Politiques de sécurité de l’information | Contrôles organisationnels |
| A.5.9 | Inventaire des informations et des autres actifs associés | Contrôles organisationnels |
| A.5.24 | Planification et préparation à la gestion des incidents de sécurité | Contrôles organisationnels |
| A.5.30 | Préparation des TIC pour la continuité des activités | Contrôles organisationnels |
| A.6.3 | Sensibilisation, formation et éducation à la sécurité de l’information | Contrôles liés aux personnes |
| A.7.2 | Contrôle d’accès physique | Contrôles physiques |
| A.8.5 | Authentification sécurisée | Contrôles technologiques |
| A.8.8 | Gestion des vulnérabilités techniques | Contrôles technologiques |
| A.8.13 | Sauvegarde des informations | Contrôles technologiques |
| A.8.15 | Journalisation | Contrôles technologiques |
93 mesures au total. 71 d’entre elles apparaissent dans les groupes d’équivalence du corpus, ce qui en fait le référentiel qui alimente le plus les autres.
Questions
Par les 37 mesures organisationnelles, qui portent les politiques, les rôles, l’inventaire des actifs et la gestion des incidents. Elles conditionnent la plupart des mesures technologiques, et ce sont celles dont les preuves existent déjà, souvent dispersées.
Oui, sur 16 correspondances explicites portées par le corpus. La gestion des incidents rejoint A.5.24, la chaîne d’approvisionnement A.5.19, l’authentification multifacteur A.8.5. Les obligations de notification de la directive restent à traiter à part.
Sur 21 correspondances explicites, du cadre de gouvernance à la détection des anomalies. Une entité financière déjà certifiée aborde DORA avec une grande partie de ses preuves déjà collectées.
En rattachant les preuves au fil de l’eau plutôt qu’à l’approche de l’audit. Chaque mesure porte ses documents, son responsable et sa date de dernière revue, et l’état d’avancement se produit à la demande, sans semaine de reconstitution.
Trente minutes, sur vos écrans, avec vos questions. Ou l’essai complet, sans carte bancaire.