Aller au contenu principal

ISO/IEC 27001:2022, ISO/IEC 27001:2022, Annexe A

ISO 27001, mener votre certification sans reconstituer vos preuves.

La norme demande 93 mesures d’Annexe A et la preuve de leur application. Presidio GRC les charge une à une, rattache vos documents et tient l’état d’avancement attendu par votre auditeur.

Exigences chargées

93

Domaines

4

Contrôles organisationnels 37Contrôles technologiques 34Contrôles physiques 14Contrôles liés aux personnes 8

Ce que le texte demande

Trois points qui décident, dans ISO 27001.

Quatre familles, 93 mesures.

37 mesures organisationnelles, 34 technologiques, 14 physiques et 8 liées aux personnes. L’Annexe A de l’édition 2022 se lit famille par famille.

Source : ISO/IEC 27001:2022, Annexe A

La sécurité sort de la direction informatique.

Rôles attribués, responsabilités de la direction, sensibilisation et formation du personnel. Trois mesures qui ne se traitent pas en salle serveur.

Source : ISO/IEC 27001:2022, A.5.2, A.5.4 et A.6.3

La preuve prime sur l’intention.

Collecte de preuves, revue indépendante et vérification de la conformité aux politiques figurent parmi les mesures elles mêmes, pas seulement dans le protocole d’audit.

Source : ISO/IEC 27001:2022, A.5.28, A.5.35 et A.5.36

Dans le corpus

Les mesures, telles qu’elles arrivent dans votre espace.

Dix des 93 mesures d’Annexe A, avec leur référence et leur famille. Chacune reçoit un responsable, une échéance et ses preuves.

RéférenceExigenceDomaine
A.5.1Politiques de sécurité de l’informationContrôles organisationnels
A.5.9Inventaire des informations et des autres actifs associésContrôles organisationnels
A.5.24Planification et préparation à la gestion des incidents de sécuritéContrôles organisationnels
A.5.30Préparation des TIC pour la continuité des activitésContrôles organisationnels
A.6.3Sensibilisation, formation et éducation à la sécurité de l’informationContrôles liés aux personnes
A.7.2Contrôle d’accès physiqueContrôles physiques
A.8.5Authentification sécuriséeContrôles technologiques
A.8.8Gestion des vulnérabilités techniquesContrôles technologiques
A.8.13Sauvegarde des informationsContrôles technologiques
A.8.15JournalisationContrôles technologiques

93 mesures au total. 71 d’entre elles apparaissent dans les groupes d’équivalence du corpus, ce qui en fait le référentiel qui alimente le plus les autres.

Questions

Ce qu’on nous demande sur ISO 27001.

Par où commencer sur les 93 mesures ?

Par les 37 mesures organisationnelles, qui portent les politiques, les rôles, l’inventaire des actifs et la gestion des incidents. Elles conditionnent la plupart des mesures technologiques, et ce sont celles dont les preuves existent déjà, souvent dispersées.

ISO 27001 nous aide-t-elle pour NIS2 ?

Oui, sur 16 correspondances explicites portées par le corpus. La gestion des incidents rejoint A.5.24, la chaîne d’approvisionnement A.5.19, l’authentification multifacteur A.8.5. Les obligations de notification de la directive restent à traiter à part.

Et pour DORA ?

Sur 21 correspondances explicites, du cadre de gouvernance à la détection des anomalies. Une entité financière déjà certifiée aborde DORA avec une grande partie de ses preuves déjà collectées.

Comment préparer l’audit sans reconstituer les preuves ?

En rattachant les preuves au fil de l’eau plutôt qu’à l’approche de l’audit. Chaque mesure porte ses documents, son responsable et sa date de dernière revue, et l’état d’avancement se produit à la demande, sans semaine de reconstitution.

Les autres référentiels

Voyez ISO 27001 sur vos preuves, pas sur les nôtres.

Trente minutes, sur vos écrans, avec vos questions. Ou l’essai complet, sans carte bancaire.