Les experts de la cybersécurité connaissent la norme ISO 27002. Certains s’en inspirent pour garantir la bonne santé du système d’information de leur entreprise ou maintenir la certification ISO 27001 de leur SMSI, quand d’autres la considèrent de loin, n’y voyant pas d’intérêt pour leur organisation.
Et, pourtant, cette norme est loin de n’être réservée qu’à une certaine catégorie d’entreprises, soumises à des réglementations spécifiques – surtout depuis sa mise à jour en 2022. Elle peut, en effet, participer à l’amélioration de la posture de cybersécurité de toute organisation… à condition de savoir comment l’utiliser et avec quel outil.
QU’EST-CE QUE LA NORME ISO 27002 ?
En substance, la norme ISO 27002 est une norme internationale fournissant un ensemble de lignes directrices et de bonnes pratiques pour la gestion de la sécurité de l’information au sein des organisations.
Quelle est la différence entre ISO 27001 et ISO 27002 ?
La norme ISO 27001 a pour finalité de fournir aux entreprises, quelle que soit leur taille, un cadre pour la mise en œuvre d’une gouvernance SSI. Elle propose pour cela une approche pragmatique de la gestion de la sécurité de l’information, tout en s’appuyant sur une appréciation précise des risques. Elle se compose d’un ensemble d’exigences auxquelles les entreprises doivent répondre pour obtenir leur certification – ou auxquelles elles peuvent se référer pour décliner leur propre politique de gouvernance.
La norme ISO 27002, quant à elle, est plutôt la boîte à outils de bonnes pratiques sur laquelle se base 27001. Elle se compose de recommandations sur le choix et le déploiement des meilleures mesures de sécurité. Que l’on soit ou non certifié, la norme 27002 vise à l’amélioration de la posture de cybersécurité de l’entreprise.
Pourtant, il serait faux de réduire ISO 27002 à une simple annexe d’ISO 27001, ou à un guide de bonnes pratiques pour réussir sa certification ! Même si elle a été historiquement conçue en ce sens, elle est aujourd’hui considérée comme un support stratégique pour toute entité qui souhaiterait maintenir la sécurité de son système d’information à un bon niveau.
La nouvelle version, récemment publiée, a été repensée pour y intégrer tous les risques liés aux nouvelles évolutions technologiques, et aux menaces que le monde de l’IT a rencontrées ces 10 dernières années : explosion du télétravail, migrations vers le Cloud, utilisation de multiples applications…
Cette mise à jour rend ISO 27002 encore plus intéressante à utiliser, même pour les entreprises que la certification ISO 27001 ne concerne pas. Elle fournit, en effet, tous les éléments nécessaires pour construire sa propre stratégie de cybersécurité, mais également les processus à suivre pour maintenir son SI en bonne posture de sécurité.