Cybersécurité

Normes et standards ISO pour améliorer la cybersécurité

Écrit par

Dans un marché comme celui d’aujourd’hui, les organisations cherchent à inspirer confiance à leurs clients et à démontrer leur engagement envers la sécurité de l’information qu’elles traitent. À cette fin, posséder une certification à une norme ou un standard ISO relatif à la sécurité constitue un avantage concurrentiel, car c’est le résultat d’une bonne gestion des exigences de sécurité dans les processus de traitement de l’information.

La cybersécurité et les normes ISO

La cybersécurité est un sujet très en vogue aujourd’hui, mais pourquoi ? Le nombre croissant d’incidents et d’attaques de sécurité liés aux informations et aux systèmes informatiques que subissent actuellement les organisations rend incontestable la nécessité de mettre en place des contrôles pour garantir la sécurité des appareils, des réseaux de communication et des actifs d’information. C’est de ce besoin qu’est né le concept de cybersécurité.

Ce type d’attaques vise à accéder, modifier ou détruire des informations sensibles des entreprises.

La mise en œuvre de mesures efficaces de cybersécurité n’est pas chose aisée car, en raison du grand nombre d’équipements et de technologies utilisés, les cybercriminels trouvent toujours de nouvelles façons de mener leurs attaques. Il existe cependant une manière de mettre en œuvre des mesures de protection des données et de l’information qui rend la procédure de déploiement de ces mesures de sécurité informatique un peu plus structurée et naturelle.

Il s’agit des normes et standards ISO liés à la cybersécurité et à la sécurité de l’information. Les normes ISO sont des standards élaborés et publiés par l’Organisation internationale de normalisation (ISO). L’ISO et l’IEC (la Commission électrotechnique internationale) constituent la référence spécialisée en matière de normalisation à l’échelle mondiale. Par l’intermédiaire de comités techniques composés des organismes membres de l’ISO et de l’IEC, des normes internationales sont élaborées dans le but de régulariser des processus spécifiques dans des domaines tels que la sécurité de l’information.

Ces normes constituent aujourd’hui un élément indispensable du système de conformité des organisations, en leur conférant prestige et reconnaissance internationale. La valeur différenciatrice qu’apporte la mise en œuvre des normes ISO aux organisations face à leurs concurrents tient au fait que ces standards certifiés sont revus et audités périodiquement afin de garantir leur respect, ce qui améliore considérablement l’appréciation des parties prenantes telles que les clients ou les actionnaires.

Les normes ISO sont numérotées de façon incrémentale en fonction de leur objet et regroupées en familles rassemblant celles qui traitent d’aspects de même nature. L’objectif de ces normes et standards est d’identifier des techniques, des politiques, des guides, des formations, etc. en fonction de leur finalité (sécurité, continuité, qualité, entre autres).

La famille ISO 27000

Parmi les normes ISO déjà mentionnées, la famille ISO 27000 se distingue. Il s’agit d’une série composée de plusieurs normes de sécurité de l’information qui détaillent les lignes directrices et les exigences pour mettre en œuvre un système de management de la sécurité de l’information (SMSI) dans le but de gérer la sécurité de l’information des organisations.

Au sein de cet ensemble de normes, la principale est l’ISO 27001, la référence certifiable de toute la série. Cette norme fournit les exigences pour l’établissement, la mise en œuvre, la maintenance et l’amélioration continue d’un SMSI. Le processus d’amélioration continue repose sur le célèbre cycle de Deming ou PDCA (des sigles anglais Plan-Do-Check-Act) qui comprend les 4 phases : Planifier, Faire, Vérifier et Agir.

Les autres normes de la famille servent de guide et d’aide pour la mise en œuvre du SMSI. Une autre norme assez remarquable est, par exemple, l’ISO 27002. Il s’agit d’un guide de bonnes pratiques qui décrit les objectifs de contrôle et les contrôles exigibles en matière de sécurité de l’information.

De la même famille et avec un objet plus spécifique, il y a l’ISO 27031. Il s’agit d’un standard non certifiable qui sert de guide et fournit un ensemble de méthodes et de procédures pour établir des aspects conduisant à une amélioration de la préparation des TIC d’une organisation afin de garantir et de consolider la continuité d’activité. Autrement dit, l’objectif principal de ce standard est d’assurer la continuité des services et de garantir que l’organisation pourra se rétablir en cas de sinistre en revenant à un état de fonctionnement préalablement convenu.

De manière similaire au cas précédent, nous pouvons évoquer la norme ISO 27701, également de la famille ISO 27000. Elle établit des exigences pour administrer, gérer et protéger la confidentialité des données personnelles de l’entreprise en fonction de règlements et de lois tels que le RGPD (Règlement général sur la protection des données). Fondée sur les exigences, les contrôles et les objectifs de la norme de sécurité ISO 27001, elle inclut des indications pour protéger la confidentialité et le caractère privé des données à caractère personnel traitées dans une entreprise. Il convient de souligner que la certification de cette nouvelle norme n’est possible que conjointement à la certification ISO 27001.

Autres normes et standards

Outre les normes ISO évoquées précédemment, il existe de nombreux autres standards liés au monde de la cybersécurité.

Un exemple clair en est les normes du NIST, le National Institute of Standards and Technology, une agence de l’administration de la technologie du département du Commerce des États-Unis. Parmi les standards qu’il élabore, on peut citer par exemple la SP 800-53. La SP 800-53 propose une liste de contrôles qui soutiennent le développement de systèmes d’information fédéraux sûrs et résilients. Ces contrôles sont des lignes directrices et des standards à la fois opérationnels et techniques utilisés par les systèmes d’information pour maintenir la sécurité de cette information.

D’autre part, il y a ce que l’on appelle les contrôles de service et d’organisation 2 (SOC 2). Il s’agit d’un standard international de rapports sur les systèmes de gestion des risques de cybersécurité des organisations, élaboré par l’Institut américain des experts-comptables certifiés (AICPA). Ces rapports portent sur les contrôles qu’une organisation met en œuvre dans ses systèmes et qui concernent la sécurité.

Au sein du rapport SOC 2, on peut distinguer 2 types. Le SOC de type 1 consiste en une évaluation ponctuelle. Autrement dit, une évaluation est réalisée à un moment précis dans le but de déterminer si les contrôles mis en place par l’organisation ont été correctement conçus et sont appropriés au regard des exigences qu’ils doivent respecter.

Quant au SOC 2 de type 2, il comprend une évaluation plus durable, qui couvre généralement environ un an. Dans ce type de rapports, les contrôles de l’organisation sont évalués pendant la période convenue afin de déterminer s’ils ont été correctement conçus et fonctionnent de manière adéquate tout au long de la période d’évaluation.

Sur le plan national, il existe des guides, des normes et des instructions de sécurité élaborés par le CCN (Centre cryptologique national espagnol) qui visent à protéger la sécurité des organisations et à accroître leur niveau de cybersécurité. Les séries élaborées sont principalement axées sur les administrations publiques.

Il convient de souligner dans cet article la série 800. Cette série est liée au Schéma national de sécurité (ENS), car elle fournit des procédures pour la mise en œuvre correcte des mesures et exigences qui y sont recueillies.

D’autre part, il convient de mentionner l’existence du modèle COSO et de la norme COBIT. COSO (Committee of Sponsoring Organizations of the Tradeway Commission) est une organisation composée d’organismes privés, établie aux États-Unis, qui se consacre à fournir un modèle commun d’orientation aux entités sur les aspects fondamentaux de la gestion exécutive et de la gouvernance, de l’éthique des affaires, du contrôle interne, de la gestion des risques d’entreprise, du contrôle de la fraude et de la présentation de rapports financiers. Quant au standard COBIT (Control Objectives for Information and related Technology), il s’agit d’un ensemble de bonnes pratiques pour la gestion des systèmes d’information des entreprises.

Chez GlobalSuite Solutions, nous offrons aide et conseil à tout type d’organisations et de secteurs dans la mise en œuvre des systèmes de management requis par ces normes. Nous disposons également du logiciel GlobalSuite®, développé par notre équipe, un outil qui permet la mise en œuvre, la gestion et la maintenance des exigences imposées par les différentes normes ISO.

Table des matières