Gérer concrètement ses risques avec l'iso 27001



Documents pareils
2 nde édition Octobre 2008 LIVRE BLANC. ISO Le nouveau nirvana de la sécurité?

Cinq questions sur la vraie utilité de l'iso Alexandre Fernandez-Toro

Vers un nouveau modèle de sécurité

Prestations d audit et de conseil 2015

METIERS DE L INFORMATIQUE

HERVÉ SCHAUER CONSULTANTS Cabinet de Consultants en Sécurité Informatique depuis 1989 Spécialisé sur Unix, Windows, TCP/IP et Internet

ISO 27001:2013 Béatrice Joucreau Julien Levrard

Etude du cas ASSURAL. Mise en conformité du système d'information avec la norme ISO 17799

HERVÉ SCHAUER CONSULTANTS Cabinet de Consultants en Sécurité Informatique depuis 1989 Spécialisé sur Unix, Windows, TCP/IP et Internet

D ITIL à D ISO 20000, une démarche complémentaire

Mise en place d une démarche qualité dans un système d information

Sécurité des Systèmes d Information

Les pratiques du sourcing IT en France

MV Consulting. ITIL & IS02700x. Club Toulouse Sébastien Rabaud Michel Viala. Michel Viala

Les clauses «sécurité» d'un contrat SaaS

Excellence. Technicité. Sagesse

THEORIE ET CAS PRATIQUES

) ) ) ) Structure et optimisation des coûts de la conformité Analyse comparée de PCI DSS et ISO CNIS EVENT. 27 avril 2011.

5 novembre Cloud, Big Data et sécurité Conseils et solutions

Actuellement, de nombreux outils techniques et technologiques sont disponibles pour assurer la sécurité d un système d information.

ISO/CEI 27001:2005 ISMS -Information Security Management System

Piloter le contrôle permanent

2012 / Excellence. Technicité. Sagesse

ISO conformité, oui. Certification?

Gestion des vulnérabilités «Back to basic» ou nouvelle tactique face à l évolution des attaques?

Mise en place d'une démarche qualité et maintien de la certification ISO 9001:2008 dans un système d'information

ITIL v3. La clé d une gestion réussie des services informatiques

Information Technology Services - Learning & Certification.

CYBERSÉCURITÉ. Des capacités globales de cybersécurité pour une transformation numérique en toute confiance. Delivering Transformation. Together.

Des capacités de cybersécurité et de confiance numérique pour accélérer votre transformation digitale

Information Technology Services - Learning & Certification. «Développement et Certification des Compétences Technologiques»

Panorama général des normes et outils d audit. François VERGEZ AFAI

Externaliser le système d information : un gain d efficacité et de moyens. Frédéric ELIEN

Brève étude de la norme ISO/IEC 27003

LE PROJET QUALITE-GESTION DES RISQUES- DEVELOPPEMENT DURABLE

Mise en place d un SMSI selon la norme ISO Wadi Mseddi Tlemcen, le 05/06/2013

Mise en place de la composante technique d un SMSI Le Package RSSI Tools BOX

Recommandations sur les mutualisations ISO ISO & ISO ITIL

Orange Business Services. Direction de la sécurité. De l utilisation de la supervision de sécurité en Cyber-Defense? JSSI 2011 Stéphane Sciacco

Gestion des risques liés aux systèmes d'information, dispositif global de gestion des risques, audit. Quelles synergies?

Mise en œuvre de la certification ISO 27001

Montrer que la gestion des risques en sécurité de l information est liée au métier

L analyse de risques avec MEHARI

SMSI et normes ISO 27001

n spécial Assises de la Sécurité 2009

AUDIT CONSEIL CERT FORMATION

La conformité et sa dérive par rapport à la gestion des risques

Gouvernance des mesures de sécurité avec DCM-Manager. Présentation du 22 mai 2014

Atelier " Gestion des Configurations et CMDB "

MINISTÈRE DE LA DÉFENSE SECRÉTARIAT GÉNÉRAL POUR L'ADMINISTRATION CHARTE DE L'AUDIT INTERNE DU SECRÉTARIAT GÉNÉRAL POUR L'ADMINISTRATION

HABILITATIONS dans les systèmes d information Avec la contribution de

ISO/CEI NORME INTERNATIONALE. Technologies de l'information Techniques de sécurité Gestion des risques liés à la sécurité de l'information

CATALOGUE DE FORMATIONS

Réf. Module Public ciblé Durée Contenu. Décideurs du secteur Commerce ou des Institutions financières concernées par le paiement

DEVENIR ANIMATEUR CERTIFIE DE LA DEMARCHE LEAN

PÉRENNISER LA PERFORMANCE

MANUEL DE MANAGEMENT QUALITE

Auditabilité des SI Retour sur l expérience du CH Compiègne-Noyon

Jean- Louis CABROLIER

Améliorer l efficacité de votre fonction RH

Comment réussir la mise en place d un ERP?

ANALYSE DE RISQUE AVEC LA MÉTHODE MEHARI Eric Papet Co-Fondateur SSII DEV1.0 Architecte Logiciel & Sécurité Lead Auditor ISO 27001

Sommaire. Présentation OXIA. Le déroulement d un projet d infogérance. L organisation du centre de service. La production dans un centre de service

HEG Gestion de la Qualité L.Cornaglia. Les référentiels SMI, normes, processus de certification

3 minutes. cybersécurité. avec Orange Consulting. pour tout savoir sur la. mobile, network & cloud. maîtrisez vos risques dans le cybermonde

Menaces informatiques et Pratiques de sécurité en France Édition Paris, 25 juin 2014

Les audits de l infrastructure des SI

Certification ISO 9001 de la prise en charge médicamenteuse

Management de la sécurité PAGE 7

Audit du PCA de la Supply Chain en conformité avec la norme ISO GUIDE ADENIUM BUSINESS CONTINUITY

Club toulousain 7 février Couverture organisme national

Plan de maîtrise des risques de la branche Retraite Présentation générale

Evaluation de l expérience tunisienne dans le domaine de l audit de la sécurité des systèmes d information

GRIFES. Gestion des risques et au-delà. Pablo C. Martinez. TRMG Product Leader, EMEA Symantec Corporation

EVOLUTIONS RECENTES DU CONTRÔLE DE GESTION LOCAL. L exemple de Strasbourg

Une véritable aventure humaine avant tout! Un projet ITIL est une couche fonctionnelle ajoutée au sein d une organisation informatique.

HERVÉ SCHAUER CONSULTANTS Cabinet de Consultants en Sécurité Informatique depuis 1989 Spécialisé sur Unix, Windows, TCP/IP et Internet ISO 27001:2013

Compte Qualité. Maquette V1 commentée

DOSSIER DE PRESSE. LEXSI.COM. Contacts presse : OXYGEN Tatiana GRAFFEUIL Audrey SLIWINSKI

Consulter notre site : Network Telecom Security Solutions. en partenariat technique avec

STRATEGIE, GOUVERNANCE ET TRANSFORMATION DE LA DSI

La Qualité de SFR Business Team

ISO 2700x : une famille de normes pour la gouvernance sécurité

Catalogue des formations 2014 #CYBERSECURITY

AVIS DE SOLLICITATION DE MANIFESTATION D INTERET AUPRES DE CONSULTANT INDIVIDUEL

Continuité. Management de la. d activité. Assurer la pérennité de l, entreprise : planification, choix techniques et mise en œuvre 2 e édition

Portail d informations et de données de marchés publics ou la commande publique augmentée

Copyright Société PRONETIS Droits d'utilisation ou de reproduction réservés.

HERVÉ SCHAUER CONSULTANTS Cabinet de Consultants en Sécurité Informatique depuis 1989 Spécialisé sur Unix, Windows, TCP/IP et Internet

ITIL, une approche qualité pour la gestion des services(*) informatiques. Pourquoi et comment introduire ITIL dans son organisation

Practice Finance & Risk Management BCBS 239 enjeux et perspectives. Equinox-Cognizant, tous droits réservés

Technologies de l information Techniques de sécurité Systèmes de management de la sécurité de l information Vue d ensemble et vocabulaire

Gestion de parc et qualité de service

La rationalisation Moderniser l organisation pour dynamiser l entreprise

Le Responsible Care, une démarche accessible aux PME - PMI: Les 9 principes du Responsible Care illustrés par des actions simples et efficaces

SYSTÈME DE MANAGEMENT ENVIRONNEMENTAL

Rapport d'audit étape 2

Transcription:

SMSI Oui! Certification? Peut être Gérer concrètement ses risques avec l'iso 27001 «L homme honorable commence par appliquer ce qu il veut enseigner» Confucius 23 octobre 2008

Agenda 1. L'ISO 27001 : pour gérer les risques? 2. Principes et implémentation de l'iso 27001 3. Pour plus d'information... 23/10/2008 - Propriété de Solucom, reproduction interdite 2

L ISO 27001 pour gérer les risques? L enjeu : maîtriser les risques pesant sur la sécurité des SI Contribuer aux stratégies Métier en maîtrisant les risques de sécurité de l information de façon globale et transverse en rationalisant l organisation et les ressources sécurité et en s'inscrivant dans une dynamique de progrès Une réponse : installer une vraie Gouvernance de la Sécurité de l Information Un outil : L ISO 27001 23/10/2008 - Propriété de Solucom, reproduction interdite 3

L ISO 27001 pour gérer les risques? Les initiatives ISO 27001 dans les grands comptes Un mouvement d adoption réellement enclenché Aucune initiative lancée 47% 33% Analyse des écarts réalisée Source: Solucom Group Panel de 50 grands comptes Septembre 2008 9% 12% Projet de certification lancé Définition d un SMSI sans objectif de certification 23/10/2008 - Propriété de Solucom, reproduction interdite 4

L ISO 27001 pour gérer les risques? L adoption des principes de l ISO 27001 dans les grands comptes Une norme qui insiste «là où le bât blesse» Analyse métier des risques SI 39% (+14%) Politique de sécurité Plan d'actions annuel Procédures formalisées Plan de sensibilisation Plan de contrôle annuel Tableaux de bord 90% (+5%) 81% (+9%) 71% (+8%) 53% (+2%) 47% (+16%) 56% (+6%) Revue régulière avec la DG Source : Solucom Group Panel de 50 grands comptes - Septembre 2008 60% (+3%) Adoption en 2008 Adoption en 2007 23/10/2008 - Propriété de Solucom, reproduction interdite 5

L ISO 27001 pour gérer les risques? Un mouvement de certification ISO 27001 qui reste timide en France Nombre de certifications en 2008 Nombre de certifications en 2007 Nombre d entreprises certifiées par année et pays - Août 2008 sources: www.iso27001certificates.com 23/10/2008 - Propriété de Solucom, reproduction interdite 6

L ISO 27001 pour gérer les risques? La famille des normes ISO 2700x (septembre 2008) Norme Titre Statut 27000 Définitions et vocabulaire Draft 27001 Exigences d'un SMSI Publiée 27002 Guides de bonnes pratiques de sécurité de l'information Publiée 27003 Guide d'implémentation d'un SMSI Draft 27004 Indicateurs et tableaux de bord Draft 27005 Gestion des risques Publiée 27006 Exigences pour les organismes d'audit et de certification Publiée 27007 Guide pour l'audit d'un SMSI Draft WLA SCS Standard SMSI spécifique au secteur du jeu (World Lottery Association) Publiée Norme Titre Statut 27011 Guide pour le secteur des télécommunication Draft 27012 Guide pour le secteur financier Proposée 27013 Guide pour le secteur de l'industrie Proposée 27015 Guide pour l'accréditation Proposée 27016 Audits et revues Proposée 27031 Continuité d'activité Draft 27032 Cybersécurité (Internet) Draft 27033-x Sécurité des réseaux Draft 27034-1 Guide pour la sécurité applicative Draft 27035 Gestion des incidents de sécurité Draft 27799 Déclinaison de l'iso 27002 pour le secteur de la santé Publiée Draft 23/10/2008 - Propriété de Solucom, reproduction interdite 7

Agenda 1. L'ISO 27001 : pour gérer les risques? 2. Principes et implémentation de l'iso 27001 3. Pour plus d'information... 23/10/2008 - Propriété de Solucom, reproduction interdite 8

Principes et implémentation de l ISO 27001 Un SMSI reposant sur 4 principes clés L ISO 27001 propose un modèle répondant aux enjeux d une gouvernance optimisée et pérenne de la sécurité de l information : le Système de Management de la Sécurité de l Information (SMSI) 4 principes clés Le pilotage par les risques L amélioration continue (Plan Do Check Act) ISO 27001 L approche processus L implication du management 23/10/2008 - Propriété de Solucom, reproduction interdite 9

Principes et implémentation de l ISO 27001 impliquant la formalisation de 7 processus essentiels 7 processus essentiels Chaque processus s applique àlui même le principe d amélioration continue Piloter le SMSI Analyser les risques Gérer le traitement des risques Contrôler l efficacité Gérer les incidents et les vulnérabilités Former et sensibiliser Gérer la documentation et les preuves 23/10/2008 - Propriété de Solucom, reproduction interdite 10

Principes et implémentation de l ISO 27001 dont l implémentation doit être priorisée Cible à déterminer Cible minimum Certification Piloter le SMSI Analyser les risques Gérer le traitement des risques Contrôler l efficacité Processus connexes (gérer les incidents, sensibiliser ) Gérer les preuves et la documentation Mesures et projets de sécurité prioritaires 23/10/2008 - Propriété de Solucom, reproduction interdite 11

Principes et implémentation de l ISO 27001 Donner rapidement une impulsion décisive Mettre en place une démarche continue de maîtrise des risques Analyse d écart avec la norme Stratégie du SMSI Périmètre du SMSI Plan de maîtrise des risques Analyse de risques macro Déterminer rapidement les grandes orientations Cartographie initiale : Une première analyse de haut niveau Orientations des grands chantiers et choix du périmètre Chantiers de mise en conformité ISO 27001/ISO 27002 DO Ajustement CHECK ACT Processus gestion des risques ISO 27005 Cartographie mise à jour : des analyses détaillées sur des périmètres réduits Ajustement des priorités de mise en œuvre locale des chantiers 23/10/2008 - Propriété de Solucom, reproduction interdite 12

Principes et implémentation de l ISO 27001 Le contrôle : une démarche à industrialiser Deux objectifs Évaluer l efficacité des mesures prises de façon systématique et sensibiliser les opérationnels et les responsables Points de contrôle Risques Politique de sécurité Contrôle interne de l entreprise Degré 1 Opérationnel (autocontrôle) Démarche de contrôle Degré 2 Management & filière de contrôle permanent Degré 3 Audits périodiques Plan de contrôle Sécurité de l Information Ajustement / réalignement des plans d actions 23/10/2008 - Propriété de Solucom, reproduction interdite 13

Principes et implémentation de l ISO 27001 Le contrôle : une démarche à industrialiser 3 recommandations Identifier les points de contrôles très en amont Dès la formalisation des Politiques de Sécurité pour les points de contrôle globaux Dès la définition des mesures de sécurité dans les projets SI pour les points de contrôles spécifiques à certains périmètres Accompagner la mise en œuvre du dispositif de contrôle Mettre en place un accompagnement des opérationnels en conséquence Installer un reporting régulier diffusé aux acteurs impliqués Dans la communication, toujours relier les contrôles aux risques associés 23/10/2008 - Propriété de Solucom, reproduction interdite 14

Principes et implémentation de l ISO 27001 Quelques autres points clés Bien définir le périmètre, et «l entité de management» associée Le nombre de processus métiers concernés est plus structurant que la taille du périmètre (nombre de sites, nombre d utilisateurs) Prendre en compte la gestion des «ressources externes» Gestion du SI Gestion des ressources humaines Gestion des achats S appuyer sur l existant Réévaluer les risques périodiquement pour faire évoluer le SMSI (par exemple pour prendre en compte de nouvelles réglementations telle que PCI- DSS) Et communiquer, communiquer, communiquer. Analyser les risques Etablir les conventions de service (auditabilité, indicateurs, preuves, gestion des incidents ) 23/10/2008 - Propriété de Solucom, reproduction interdite 15

Principes et implémentation de l ISO 27001 Conclusion : ce qu il ne faut pas attendre de la norme! L ISO 27001 ne garantit pas un «bon» niveau de sécurité Elle ne permet pas de se situer par rapport au marché Elle ne dit pas comment choisir la «bonne maille» pour réaliser l analyse des risques Elle ne garantit pas la pertinence des processus et des solutions de sécurité 23/10/2008 - Propriété de Solucom, reproduction interdite 16

Principes et implémentation de l ISO 27001 Conclusion : les apports de la norme L ISO 27001 rationalise et crédibilise la démarche sécurité Une communication vers le management plus efficace Rendre la démarche du RSSI plus crédible et plus lisible Obtenir une réelle implication des métiers et contribuer à leur performance Une meilleure mobilisation des acteurs En partageant des objectifs et des périmètres réalistes En les impliquant dans le contrôle et la boucle de progrès Une valeur d image et de crédibilité externe En particulier avec la certification ISO 27001 Lorsqu elle répond à un enjeu Métier 23/10/2008 - Propriété de Solucom, reproduction interdite 17

Agenda 1. L'ISO 27001 : pour gérer les risques? 2. Principes et implémentation de l'iso 27001 3. Pour plus d'information... 23/10/2008 - Propriété de Solucom, reproduction interdite 18

Certification ISO 27001 : Notre retour d expérience Le 18 septembre 2008 Solucom annonce la certification ISO 27001 de ses prestations d audit de sécurité des systèmes d information «L homme honorable commence par appliquer ce qu il veut enseigner» Confucius 23/10/2008 - Propriété de Solucom, reproduction interdite 19

Pour plus d information Que pouvez vous attendre de la norme ISO 27001? 2 nde édition de notre livre blanc qui vient d être publié 23/10/2008 - Propriété de Solucom, reproduction interdite 20

Des questions? www.solucom.fr www.solucom-group.fr Votre contact : Laurent BELLEFIN Directeur des opérations sécurité Tel : +33 (0)1 49 03 25 32 Mobile : +33 (0)6 16 10 20 72 Mail : laurent.bellefin@solucom.fr