Que faut-il savoir sur « Illustration : analyse de conformité ISO 27001 » ?
Extrait de Audit du système d’information
Prenons l’exemple de l’ISO 27001 :
L’organisation doit définir un SMSI (Système de Management de la Sécurité de l’Information), avec un périmètre clair et une politique de sécurité.
L’annexe A propose un catalogue de contrôles : contrôle d’accès (A.9), cryptographie (A.10), sécurité physique (A.11), etc.
Pour chaque contrôle, l’auditeur vérifie si :
Une politique ou procédure existe,
Le contrôle est bien appliqué (ex : chiffrement des postes nomades, gestion des badges d’accès aux locaux)
L’efficacité est mesurable (indicateurs, revues internes, etc.)
Les non-conformités relevées peuvent être majeures (absence totale d’un contrôle critique) ou mineures (contrôle partiellement appliqué, documentation incomplète).
L’ISO 19011 suggère de distinguer ces degrés de gravité afin de prioriser les actions correctives.
