Normes et méthodes : ISO 27001, NIST CSF, EBIOS RM et PSSI
Les référentiels qui structurent la sécurité d'une organisation : système de management, analyse de risques, mesures de référence, et les documents de base comme la PSSI.
Elouan
Série Cadre, normes et acteurs · article 3 sur 3
- Les acteurs de la cybersécurité en France
- RGPD, NIS2, DORA, CRA : la réglementation en un coup d'œil
- Normes et méthodes : ISO 27001, NIST CSF, EBIOS RM et PSSI
Les articles précédents parlent d’attaques, de détection et de réponse. Mais dans une organisation, la sécurité ne tient pas sur des outils seuls : il faut décider ce qu’on protège, contre quoi, avec quels moyens, et vérifier que ça fonctionne dans la durée. C’est le rôle des normes et des méthodes. Elles reviennent dans les appels d’offres, les audits, les obligations réglementaires et les échanges avec la direction.
La famille ISO/IEC 27000
C’est la référence internationale de la sécurité de l’information.
| Norme | Objet |
|---|---|
| ISO/IEC 27001 | Exigences d’un SMSI (système de management de la sécurité de l’information). Certifiable. |
| ISO/IEC 27002 | Guide de mise en œuvre des mesures de sécurité |
| ISO/IEC 27005 | Gestion des risques |
| ISO/IEC 27035 | Gestion des incidents |
| ISO/IEC 27701 | Extension pour la protection de la vie privée (données personnelles) |
ISO 27001 : un système de management
ISO 27001 ne dit pas « installez tel outil ». Elle demande de mettre en place un système de management : définir un périmètre, évaluer les risques, décider comment les traiter (réduire, transférer, éviter, accepter), mettre en œuvre des mesures, mesurer leur efficacité et s’améliorer en continu, selon le cycle PDCA (Plan, Do, Check, Act).
Son annexe A (version 2022) liste 93 mesures de référence, regroupées en 4 thèmes : organisationnelles, liées aux personnes, physiques et technologiques. L’organisation justifie dans une déclaration d’applicabilité celles qu’elle applique ou non, et pourquoi.
Certifié n’est pas invulnérable
La certification ISO 27001 prouve qu’un système de management fonctionne sur un périmètre donné : les risques sont connus et traités selon des décisions assumées. Elle ne garantit pas l’absence de failles, et le périmètre certifié peut ne couvrir qu’une partie de l’organisation.
Le NIST Cybersecurity Framework
Le NIST CSF, très utilisé à l’international, organise la cybersécurité en grandes fonctions. Sa version 2.0 (2024) en compte six :
| Fonction | Question |
|---|---|
| Govern (gouverner) | Qui décide, quelle stratégie, quels rôles, quels risques acceptés ? |
| Identify (identifier) | Quels actifs, quels risques ? |
| Protect (protéger) | Quelles mesures pour empêcher les incidents ? |
| Detect (détecter) | Comment repère-t-on les incidents ? |
| Respond (répondre) | Comment réagit-on ? |
| Recover (rétablir) | Comment revient-on à la normale ? |
La fonction Govern est la grande nouveauté de la version 2.0 : elle place la cybersécurité au niveau de la gouvernance de l’organisation. C’est aussi sur ces fonctions que s’aligne la révision 3 du guide de réponse à incident du NIST (voir la série sur la réponse à incident).
EBIOS Risk Manager
EBIOS Risk Manager est la méthode d’analyse de risques de l’ANSSI, très utilisée en France, notamment dans le secteur public et pour les systèmes sensibles. Elle part des missions de l’organisation et des menaces réalistes, plutôt que d’une liste exhaustive de vulnérabilités. Elle se déroule en 5 ateliers :
| Atelier | Objet |
|---|---|
| 1. Cadrage et socle de sécurité | Périmètre, missions, biens essentiels, événements redoutés, conformité aux référentiels |
| 2. Sources de risque | Qui pourrait attaquer, avec quelles motivations et quels objectifs ? |
| 3. Scénarios stratégiques | Comment la source de risque atteindrait son objectif, y compris via l’écosystème (prestataires, partenaires) |
| 4. Scénarios opérationnels | Le mode opératoire technique, et sa vraisemblance |
| 5. Traitement du risque | Les mesures retenues, le risque résiduel, le plan d’amélioration |
Penser à l’écosystème
L’un des apports d’EBIOS RM est de considérer explicitement les parties prenantes (prestataires, sous-traitants, partenaires) comme des chemins d’attaque possibles. De nombreuses intrusions réelles passent par un prestataire moins protégé que sa cible.
Les référentiels de mesures
Pour savoir quoi faire concrètement, plusieurs référentiels proposent des listes de mesures :
| Référentiel | Pour qui |
|---|---|
| Guide d’hygiène informatique de l’ANSSI (42 mesures) | Toute organisation, excellent point de départ |
| ReCyF (Référentiel Cyber France) | Mesures recommandées pour les entités concernées par NIS2 |
| ISO 27002 | Mise en œuvre détaillée des mesures de l’ISO 27001 |
| CIS Controls | Liste priorisée de mesures techniques, très utilisée à l’international |
| Guides thématiques de l’ANSSI | Active Directory, journalisation, TLS, administration… |
Les documents de base d’une organisation
La PSSI
La politique de sécurité des systèmes d’information (PSSI) est le document de référence : elle fixe les objectifs de sécurité, l’organisation (qui est responsable de quoi), et les règles applicables au système d’information (gestion des accès, sauvegardes, journalisation, gestion des incidents, recours aux prestataires…). Elle est validée par la direction, ce qui lui donne sa légitimité.
La charte informatique
La charte informatique s’adresse aux utilisateurs : règles d’usage des outils (mots de passe, messagerie, Internet, données, appareils personnels), droits et devoirs, et éventuels contrôles. Annexée au règlement intérieur, elle peut être opposable aux salariés.
| PSSI | Charte informatique | |
|---|---|---|
| Public | Direction, équipes informatiques et sécurité | Tous les utilisateurs |
| Contenu | Objectifs, organisation, règles du SI | Règles d’usage au quotidien |
| Validation | Direction | Direction, avec les instances représentatives du personnel |
Les autres documents
Autour d’eux gravitent le plan de continuité (PCA) et le plan de reprise (PRA) d’activité, le plan de réponse aux incidents, les procédures opérationnelles et, dans le secteur public, le dossier d’homologation d’un système d’information.
L'essentiel
- ISO/IEC 27001 définit les exigences d'un SMSI (système de management de la sécurité de l'information). C'est la norme qui se certifie. Sa version 2022 compte 93 mesures dans son annexe A, regroupées en 4 thèmes.
- ISO/IEC 27002 détaille la mise en œuvre de ces mesures, 27005 traite de la gestion des risques, 27035 de la gestion des incidents.
- Le NIST Cybersecurity Framework 2.0 (2024) s'organise en 6 fonctions : Govern, Identify, Protect, Detect, Respond, Recover.
- EBIOS Risk Manager est la méthode d'analyse de risques de l'ANSSI, en 5 ateliers : cadrage et socle de sécurité, sources de risque, scénarios stratégiques, scénarios opérationnels, traitement du risque.
- Le guide d'hygiène informatique de l'ANSSI liste 42 mesures essentielles, un excellent point de départ pour toute organisation.
- La PSSI (politique de sécurité des systèmes d'information) fixe les objectifs et règles de sécurité de l'organisation ; la charte informatique fixe les règles d'usage pour les utilisateurs.
Idées reçues
Une entreprise certifiée ISO 27001 est-elle protégée contre les cyberattaques ?
L'erreur courante. Répondre oui.
En réalité. Non. ISO 27001 certifie qu'un système de management de la sécurité est en place et fonctionne : les risques sont identifiés, traités selon des décisions documentées, et l'ensemble s'améliore. Le périmètre certifié peut être limité, et certains risques peuvent être acceptés. C'est un gage d'organisation, pas une garantie d'invulnérabilité.
Quelle différence entre ISO 27001 et ISO 27002 ?
L'erreur courante. Dire que ce sont deux versions de la même norme.
En réalité. ISO 27001 fixe les exigences du système de management (SMSI) et liste les mesures de son annexe A : c'est elle qui est certifiable. ISO 27002 est un guide qui explique en détail comment mettre en œuvre ces mesures. On se certifie 27001, on s'aide de 27002.
Quelle différence entre une PSSI et une charte informatique ?
L'erreur courante. Les confondre.
En réalité. La PSSI est le document de référence de la sécurité : elle fixe les objectifs, l'organisation, les responsabilités et les règles de sécurité pour l'ensemble du système d'information. La charte informatique s'adresse aux utilisateurs : elle fixe les règles d'usage des outils (mots de passe, messagerie, Internet, données) et, annexée au règlement intérieur, peut leur être opposable.
Tester ses connaissances
Références
- Management de la sécurité de l'information : implémentation ISO 27001 et ISO 27002Alexandre Fernandez-Toro · Eyrolles
- Cybersécurité : analyser les risques, mettre en œuvre les solutionsSolange Ghernaouti · Dunod