Sécurité

ISO 27036 – Sécurité de l’information dans les relations avec les fournisseurs

Écrit par

Qu’est-ce que la norme ISO 27036 ?

L’ISO 27000 est une série de normes de sécurité de l’information élaborées et publiées par l’Organisation internationale de normalisation (ISO), qui fournit un cadre reconnu mondialement pour les meilleures pratiques dans le développement du système de management de la sécurité de l’information (SMSI).

La norme ISO 27036, divisée en quatre parties, fait partie de la famille ISO 27000, relative à la sécurité de l’information pour les relations avec les fournisseurs. Elle fournit des orientations sur l’évaluation et le traitement des risques liés à l’information impliqués dans l’acquisition de biens et de services auprès de fournisseurs.

ISO 27000, relative à la sécurité de l’information pour les relations avec les fournisseurs, qui offre des orientations sur l’évaluation et le traitement des risques liés à l’information impliqués dans l’acquisition de biens et de services auprès de fournisseurs.

Organisation et usages de l’ISO 27036

Comment la norme est-elle divisée ?

La norme ISO/IEC 27036 est divisée en les quatre parties suivantes :

  1. ISO/IEC 27036-1:2014 : Présente la description générale et les concepts principaux. Elle sert d’introduction aux quatre parties de cette norme, en donnant des informations générales sur les antécédents normatifs (ISO 27000, Technologies de l’information – Techniques de sécurité – Systèmes de gestion de la sécurité de l’information – Vue d’ensemble et vocabulaire), et en introduisant les termes et concepts clés, y compris les risques, en relation avec la sécurité de l’information dans les relations avec les fournisseurs.
  2. ISO/IEC 27036-2:2014 : Spécifie les exigences fondamentales de la sécurité de l’information relatives aux relations commerciales entre fournisseurs et acquéreurs. Les mesures de contrôle recommandées couvrent divers aspects de la gouvernance, de la gestion d’entreprise et de la gestion de la sécurité de l’information (habilitation des projets organisationnels, planification de la relation avec le fournisseur, accords de relation, gestion des relations avec les fournisseurs, etc.).
  3. ISO/IEC 27036-3:2013 : Fournit les lignes directrices pour la sécurité de la chaîne d’approvisionnement des TIC. Elle recueille les orientations, tant pour les fournisseurs que pour les acquéreurs, sur la gestion des risques de sécurité de l’information liés à la chaîne d’approvisionnement (logiciels malveillants, produits contrefaits, risques organisationnels, intégration de la gestion des risques aux processus du cycle de vie du système et du logiciel, etc.).
  4. ISO/IEC 27036-4:2016 : Décrit les lignes directrices pour la sécurité des services dans le cloud. Elle fournit aux clients et aux fournisseurs de services cloud des orientations sur les risques de sécurité de l’information associés à l’utilisation des services cloud et la gestion efficace de ces risques grâce à la mise en œuvre de contrôles spécifiques pour leur atténuation.

Où s’applique l’ISO 27036 ?

La norme s’applique aux relations commerciales entre acheteurs et fournisseurs de divers biens et services, tels que :

  • La fourniture de matériel, de logiciels et de services TIC, y compris les services de télécommunications et d’Internet.
  • L’externalisation de services d’informatique en nuage.
  • D’autres services tels que gardiens de sécurité, agents de nettoyage, messagerie, maintenance des équipements, services de conseil et d’accompagnement spécialisé, etc.
  • Des produits et services sur mesure où l’acquéreur spécifie les exigences et joue normalement un rôle actif dans la conception du produit.
  • Des services publics tels que l’électricité, les combustibles et l’eau.

Phases de l’ISO 27036 :

On y trouve les lignes directrices pour la détection et l’évaluation des risques liés à l’information impliqués dans l’acquisition de biens et de services et la mise en place des contrôles nécessaires à leur atténuation, tout au long du cycle de vie ou des phases de la relation entre acquéreurs et fournisseurs :

Quel est le cycle de vie de la relation ?

Le cycle de vie de l’ISO 27036 se compose de plusieurs phases :

  • Analyse coûts-bénéfices, comparaison des options de développement interne ou d’externalisation, ou combinaison des deux.
  • Définition des exigences.
  • Sélection, évaluation et contractualisation avec les fournisseurs.
  • Application des accords de fourniture.
  • Exploitation : gestion et supervision des relations, conformité, incidents et changements, etc.
  • Mise à jour lors de l’éventuel renouvellement du contrat, avec la révision des termes et conditions, des performances, des problèmes, des processus de travail, etc.
  • Fin de la relation commerciale.

Risques pour la sécurité de l’information :

Les situations où la sécurité de l’information est compromise se classent en :

  • La dépendance de l’acquéreur vis-à-vis des fournisseurs.
  • L’accès aux actifs d’information de tiers et leur protection.
  • Les responsabilités partagées en matière de sécurité de l’information concernant le respect des politiques, normes, lois, règlements, contrats et autres engagements/obligations de sécurité de l’information.
  • La coordination acquéreur-fournisseur pour adapter ou répondre aux nouvelles exigences de sécurité de l’information.

Contrôles de sécurité de l’information :

Les contrôles de sécurité relatifs à l’information doivent être réalisés dans :

  • L’analyse préliminaire des risques, des contrôles, des coûts et des bénéfices associés au maintien d’une sécurité de l’information adéquate.
  • La création d’objectifs stratégiques communs pour aligner l’acheteur et le fournisseur en matière de sécurité de l’information.
  • La spécification des exigences de sécurité de l’information : exiger des fournisseurs le respect de la norme ISO/IEC 27001 dans les contrats, les accords de niveau de service, etc.
  • Dans les procédures de gestion de la sécurité : analyse des risques, conception de la sécurité, gestion des incidents, plans de continuité d’activité, entre autres.
  • Pour la responsabilité de la protection des actifs d’information critiques (journaux de sécurité, journaux d’audit, preuves, etc.).
  • Le droit d’audit et de conformité, avec des sanctions ou des responsabilités en cas de non-conformité ou des bonifications en cas de conformité totale.

Chez GlobalSuite Solutions, nous offrons l’aide et les conseils nécessaires à la mise en œuvre de votre système de management de la sécurité de l’information (SMSI) basé sur les exigences de la norme ISO 27001.

De plus, nous disposons du logiciel GlobalSuite®, entièrement développé par notre équipe, qui permet la mise en œuvre, la gestion et le maintien des exigences requises par la norme ISO 27001 dans tous les types d’organisations et de secteurs.

Table des matières