Recommandations sur les mutualisations ISO 27001 ISO 20000 & ISO 27002 ITIL



Documents pareils
Conseils et préconisations de mutualisation ISO 2700x et ISO / ITIL Groupe de travail du Club Toulouse 3 Avril 2012

D ITIL à D ISO 20000, une démarche complémentaire

MV Consulting. ITIL & IS02700x. Club Toulouse Sébastien Rabaud Michel Viala. Michel Viala

Opportunités s de mutualisation ITIL et ISO 27001

Atelier «Gestion des Changements»

ITSM - Gestion des Services informatiques

Programme de formation " ITIL Foundation "

ITIL FOUNDATION 2011 & PREPARATION A LA CERTIFICATION

Gestion des services Informatiques ITIL Version 3, Les fondamentaux Conception des Services

Sécurité des Systèmes d Information

ITIL v3. La clé d une gestion réussie des services informatiques

ITIL, une approche qualité pour la gestion des services(*) informatiques. Pourquoi et comment introduire ITIL dans son organisation

Gouvernance des mesures de sécurité avec DCM-Manager. Présentation du 22 mai 2014

Procédure interne / Usage / Formation ITIL ( BIBLIOTHÈQUE D INFRASTRUCTURE DES TECHNOLOGIES DE L INFORMATION )

Sommaire. Présentation OXIA. Le déroulement d un projet d infogérance. L organisation du centre de service. La production dans un centre de service

ITSMby Diademys. Business plan. Présentation

Au Service de la Performance IT. Retour d expérience sur la gestion des Incidents et des Problèmes autour du SI

Club toulousain

Enquête ITIL et la performance en entreprise 2007 CONNECTING BUSINESS & TECHNOLOGY

Actuellement, de nombreux outils techniques et technologiques sont disponibles pour assurer la sécurité d un système d information.

Panorama général des normes et outils d audit. François VERGEZ AFAI

Comprendre ITIL 2011 Normes et meilleures pratiques pour évoluer vers ISO 20000

Une véritable aventure humaine avant tout! Un projet ITIL est une couche fonctionnelle ajoutée au sein d une organisation informatique.

ITIL V2 Processus : La Gestion des Configurations

Gestion de parc et qualité de service

Groupe de travail ITIL - Synthèse 2011

L analyse de risques avec MEHARI

L ASSURANCE QUALITÉ ET SÉCURITÉ DE VOTRE SYSTÈME D INFORMATION

Optimisez vos processus informatiques, maximisez le taux de rendement de vos actifs et améliorez les niveaux de service

Atelier " Gestion des Configurations et CMDB "

Catalogue de services standard Référence : CAT-SERVICES-2010-A

ITIL, quel impact dans nos laboratoires? Pourquoi se poser cette question? Geneviève Romier, CNRS UREC

Prestations d audit et de conseil 2015

ITIL Examen Fondation

Club toulousain 7 février Couverture organisme national

Comprendre ITIL 2011

ISO/CEI 27001:2005 ISMS -Information Security Management System

Etude du cas ASSURAL. Mise en conformité du système d'information avec la norme ISO 17799

HERVÉ SCHAUER CONSULTANTS Cabinet de Consultants en Sécurité Informatique depuis 1989 Spécialisé sur Unix, Windows, TCP/IP et Internet

HERVÉ SCHAUER CONSULTANTS Cabinet de Consultants en Sécurité Informatique depuis 1989 Spécialisé sur Unix, Windows, TCP/IP et Internet

Yphise optimise en Coût Valeur Risque l informatique d entreprise

Retour d expérience. Mise en place ITIL en Milieu Télécoms. Tunisiana

P s a sep e o p r o t S e S r e vi v ce c s Fabrice Dubost

Pré-requis Diplôme Foundation Certificate in IT Service Management.

ITIL V Préparation à la certification ITIL Foundation V3 (2ième édition)

ITIL V Préparation à la certification ITIL Foundation V3 (3ième édition)

Comprendre ITIL 2011

ITIL FOUNDATION. 2 jours. Programme

CATALOGUE Expertise ITIL - ISO Lean IT

Rectorat de Grenoble

SMSI et normes ISO 27001

Testing and Acceptance Management industrialiser

Software Asset Management Savoir optimiser vos coûts licensing

L apport d escm dans la mise en œuvre de Centres de Services Partagés (CSP) -

PARTENARIAT DE L OBSERVATOIRE TECHNOLOGIQUE

Mise en place d un outil ITSM. Patrick EYMARD COFELY INEO

PASSI Un label d exigence et de confiance?

Yphise optimise en Coût Valeur Risque l informatique d entreprise

Mise en œuvre de la certification ISO 27001

CERTIFICATION LA CERTIFICATION

Orange Business Services. Direction de la sécurité. De l utilisation de la supervision de sécurité en Cyber-Defense? JSSI 2011 Stéphane Sciacco

Gestion des Incidents SSI

Des capacités de cybersécurité et de confiance numérique pour accélérer votre transformation digitale

CYBERSÉCURITÉ. Des capacités globales de cybersécurité pour une transformation numérique en toute confiance. Delivering Transformation. Together.

Face aux nouvelles menaces liées aux cyber attaques et l évolution des technologies, comment adapter son SMSI? CLUB27001 PARIS 22 novembre 2012

1 Présentation de France Telecom 2 Concentrons nous sur la DISU

Club ISO Juin 2009

Conditions de l'examen

exemple d examen ITMP.FR

Sommaire. Problématique client et gains attendus Réponse IBM à la problématique du client Démarche de mise en œuvre Les leçons du projet

Information Technology Services - Learning & Certification. «Développement et Certification des Compétences Technologiques»

Table des matières. Partie I CobiT et la gouvernance TI

Préparation à la certification ITIL 2011 Foundation

Séminaire Gestion Incidents & Problèmes

La pratique. Elaborer un catalogue de services

ITIL : Premiers Contacts

Les conséquences de Bâle II pour la sécurité informatique

OSIATISBIZ UN SERVICE DESK HORS DU COMMUN EQUANT SOLUTIONBIZ PARTAGEONS NOS SAVOIRS EXTRAIT DU Nº9

Livre blanc. Gestion de configuration IT Mettre en œuvre une CMDB (Configuration Management Database)

HySIO : l infogérance hybride avec le cloud sécurisé

IBM Maximo Asset Management for IT

Module 197 Développer et implanter un concept de gestion des versions et des configurations

Conférence CRESTEL. Du risque SI aux risques business v1.0 09/03/2015

L approche processus c est quoi?

Présentation de l offre de services

Atelier Gestion des incidents. Mardi 9 Octobre 2007

ITIL 2011 Fondamentaux avec certification - 3 jours (français et anglais)

Microsoft IT Operation Consulting

Clud des DSI. Nouvelle Calédonie ITIL. 14 Mars Xavier SEVIN

Formations Management des SI - Catalogue 2014

5 novembre Cloud, Big Data et sécurité Conseils et solutions

Catalogue de formations 2015

Programme d'amélioration continue des services

Créer un tableau de bord SSI

EDITORIAL. Développez Vos Compétences, Anticipez L Avenir! Fatima Zahra ABBADI Executive Manager

PROCEDURES DE CONTROLE INTERNE RAPPORT CONTROLE INTERNE. Enjeux du Contrôle interne au sein du Groupe Cegedim

I T I L. Information Technology Infrastructure Library. Abdelmounajja Zakaria - Betty Yurivilca -Driss Essika Olfa Bennasr

Vaincre les incompréhensions ITIL 2011

HP Formation Description de cours

Transcription:

Recommandations sur les mutualisations ISO 27001 ISO 20000 & ISO 27002 ITIL Groupe de travail du Club 27001 Toulouse Présentation du 10 novembre 2011 Nicole Genotelle, Joris Pegli, Emmanuel Prat, Sébastien Rabeau

Agenda Introduction Rappels des travaux du premier groupe de travail Des éléments complémentaires sur les normes et guides de bonnes pratiques Objectifs et contexte de la présente étude Présentation de l étude Conclusion Et pour la suite

Introduction Nouveau groupe de travail ITIL du Club 27001, composé de quatre personnes du Club 27001 Toulousain. Le groupe se réunit depuis le mois d août 2011 pour réactiver les travaux et les réflexions sur les mutualisations possibles entre les normes ISO27001 et ISO20000 (ITIL). Le groupe a tenu compte des travaux réalisés par l ancien groupe de travail ITIL du Club 27001.

Objectif Rappels des travaux du premier groupe de travail Fournir des fiches de mutualisation des services ITIL/ISO27001 Couverture ITIL concerne l informatique ISO 27001 concerne l information au sens large Nature ITIL : Bonnes pratiques : aucun caractère contraignant ISO 27001: Exigences : obligation de tout mettre en œuvre entre les chapitres 4 et 8 de la norme

Analyses des travaux du premier groupe de travail Nos premières constatations nous amènent à préciser les éléments suivants : Nature ITIL : Bonnes pratiques : aucun caractère contraignant ISO 20001 : Exigences : obligation de tout mettre en œuvre Certification ISO 27001: Exigences; obligation de tout mettre en œuvre entre les chapitres 4 et 8 de la norme Certification ISO 27002 : Bonnes pratiques : aucun caractère contraignant Les rapprochements possibles sont : ITIL et ISO 27002 : bonnes pratiques ISO 20000 et ISO 27001 : objectifs de certification

La norme ISO 27013 : Guidelines on the integrated implementation of ISO 27001 and ISO 20000-1 en cours de rédaction (1st Committee Draft 26/08/2011) C est un guide d optimisation de la mise en place simultanée des 2 démarches en vue d une double certification, Elle contient une table de correspondances des chapitres entre 27001 et 20000 Elle contient une comparaison du vocabulaire entre 27001 et 20000 attention aux faux-amis (Informatique vs Information) Elle ne fournit pas d éléments dans le cas où les deux démarches seraient décorrélées dans le temps. Apport de ITIL V3 par rapport à ITIL V2 Extension de la base de données des connaissances à l ensemble des informations IT, Périmètre étendu, Prise en compte du cycle de vie complet du service de sa conception à sa disparition. Des éléments complémentaires

Objectifs et contexte de la présente étude Hypothèse Pré-existence d un processus ITIL définit dans l entreprise et volonté de mise en place d une démarche sécurité Objectifs Identifier les apports réciproques des processus ITIL et du processus cœur du : la gestion des risques Identifier les points d amélioration ou d adaptation des pratiques ITIL Réaliser une analyse pragmatique de mutualisation de la démarche de mise en place de ISO27001 // aux bonnes pratiques ITIL Contexte Prise en compte d ITIL V3 Pas de comparaison ISO27001 & ISO20000 la norme ISO27013 en cours de rédaction/validation traite déjà ce sujet

Vision globale des apports réciproques ITIL STRATEGIE DES SERVICES -Politique de stratégie des services Communication (indicateurs) PSI ou PSSI Programme d audit Critères de tolérances Mesures de sécurité ITIL CONCEPTION DES SERVICES -Gestion du catalogue des services et des niveaux de services -Capacité, Disponibilité, Continuité, Tiers ITIL EXPLOITATION DES SERVICES -Gestion des événements et des incidents - Gestion des problèmes Incidents de sécurité Suivi des incidents GESTION DES RISQUES Actifs prim. & sec. Mesures de sécurité ITIL TRANSITION DES SERVICES -Gestion des configurations -Gestion des changements -

ITIL STRATEGIE DES SERVICES GESTION DES RISQUES Processus ITIL : Politique de stratégie des services Apports ITIL Contribution à la définition du périmètre, du contexte et des enjeux sécurité Contribution pour la PSI ou PSSI Apports ITIL Communication : mise à disposition d indicateurs sécurité en cohérence avec les exigences des contrats (OLA, SLA) Contraintes/Limites/Attentions Ne pas se limiter au périmètre ITIL (informatique) pour définir celui du (information) Qualité et pertinence des indicateurs : «décisionnel»

ITIL CONCEPTION DES SERVICES GESTION DES RISQUES Processus ITIL : Gestion du catalogue et des niveaux de service Apports ITIL Compléter le programme d audit Définir le niveau de tolérance aux risques DICT Définir les indicateurs du tableau de bord sécurité Apports ITIL Accompagnement à la maîtrise des OLA Contraintes/Limites/Attentions Intégration de la sécurité dès la conception des services : Etablissement d un contrat de service OLA entre les responsables des processus ITIL et le responsable du processus sécurité Exemple : Le responsable du processus de gestion des changements informe le responsable du processus de sécurité des modifications Permet d évaluer l impact des changement sur la sécurité Dans ITIL : Le niveau de service est souvent limité au seul critère de Disponibilité Visibilité de la sécurité par le client : Adapter le niveau de sécurité à la demande client (SLR dans ITIL) À intégrer dans les OLA (contrat de service interne) / Eventuellement dans les SLA (contrat de service client si spécifié dans les SLR)

ITIL CONCEPTION DES SERVICES GESTION DES RISQUES Processus ITIL : Gestion des capacités, de la disponibilité, de la continuité, des tiers Apports ITIL Recensement des mesures de sécurité avec leurs niveaux de maturité et d efficience Contribution au programme d audit Contribution à la rédaction du PCA Apports ITIL Mise à jour du plan de traitement des risques et des indicateurs sécurité Contraintes/Limites/Attentions Limite du périmètre ITIL (informatique) (information)

ITIL TRANSITION DES SERVICES GESTION DES RISQUES Processus ITIL : Gestion des configurations (CMDB) Apports ITIL Support pour la définition et le suivi des actifs du Approche PDCA en continu plan de traitement des risques Apports ITIL Enrichissement de la CMDB (type des actifs primordiaux ou secondaires, niveau de tolérance DICT) Cf. ISO20000-2- 9.1.2.NOTE «other items that may be considered as CI : people, business units, other assets, facilities» Contraintes/Limites/Attentions Fonctionnalités limitées de certain outil de la CMDB, Niveau de finesse du contenu dans la CMDB a bien calibrer (assez d information pour être pertinent mais pas trop pour ne pas avoir de mise à jour continuelle)

ITIL TRANSITION DES SERVICES GESTION DES RISQUES Processus ITIL : Gestion des changements Apports ITIL L évolution du système peut être relayé en continu vers la sécurité Approche PDCA en continu => réévaluation ou instanciation de nouveaux scénarii Apports ITIL Mise à jour du plan de traitement des risques et des indicateurs sécurité Contraintes/Limites/Attentions Implication non naturelle du RSSI dans la gestion des changements Adaptation des procédures de management (PAQ, PMP, ), si possible de la politique de stratégie des services

ITIL TRANSITION DES SERVICES GESTION DES RISQUES Processus ITIL : Evaluation des changements, validation/tests, recettes, mises en production Apports ITIL Liste des mesures de sécurité avec leurs niveaux de maturité et d efficience Mise à jour du programme d audit Apports ITIL Mise à jour du plan de traitement des risques et des indicateurs sécurité Contraintes/Limites/Attentions Limite du périmètre ITIL (informatique) (information)

ITIL EXPLOITATION DES SERVICES GESTION DES RISQUES Processus ITIL : Gestion des événements et des incidents Apports ITIL Identification des incidents de sécurité parmi les incidents remontés par le processus gestion des incidents (Analyse à postériori et si possible en temps réel) Approche PDCA en continu réévaluation ou instanciation de nouveaux scénarii Apports ITIL Mise à jour du plan de traitement des risques et des indicateurs sécurité Contraintes/Limites/Attentions Difficulté à adapter le processus de qualification des incidents pour permettre l identification exhaustive des incidents de sécurité Compétences des opérateurs en générale insuffisante ou inefficace pour identifier les évènements de sécurité rôle du Responsable du centre de service «tour operator» plus adapté?

Conclusion Contribue àla bonne mise en œuvre du processus «de gestion de la sécurité»du SMS Contribue àaméliorer la communication des risques SSI vis-à-vis des parties prenantes ITIL Fourni une base pour la définition et le suivi des actifs du Contribue àl industrialisation du processus de gestion des risques Fourni un moyen de communication avec les parties prenantes

Conclusion ITIL Contribue àla bonne mise en œuvre du processus «de gestion de la sécurité»du SMS Contribue àaméliorer la communication des risques SSI vis-à-vis des parties prenantes! Synergies possibles Fourni une base pour la définition et le suivi des actifs du mais : Contribue àl industrialisation Périmètres différents du processus de gestion des risques (informatique et Fourni un moyen de information) communication avec les parties prenantes Attention aux faux-amis

Et pour la suite Retours d expérience?