07.12.2020 Views

Qualité Références n° 53

Perpectives 2011 : OUTILS & METHODES DE MANAGEMENT

Perpectives 2011 : OUTILS & METHODES DE MANAGEMENT

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

SYSTÈMES D’INFORMATION ET QUALITÉ<br />

Mise en œuvre de la norme ISO 27005<br />

Gestion des risques<br />

en sécurité de l’information<br />

Nous avons demandé à Anne Lupfer de commenter son propre livre<br />

consacré à la gestion des risques en sécurité de l’information et à la mise en<br />

œuvre de la norme ISO 27005. Elle en présente quelques points essentiels.<br />

Il est important que les lecteurs prennent<br />

conscience que ce qui est dit dans la norme<br />

ne doit pas être appliqué au pied de la lettre.<br />

Aujourd’hui, nous tendons vers un monde<br />

où la normalisation est primordiale. Les<br />

organismes font la course à la certification<br />

pour brandir, tel un étendard, le fameux<br />

sésamequ’est le certificat. La certification<br />

est vue comme un pas vers la mondialisation<br />

: un élément de même valeur quelque<br />

soit le pays où l’on se trouve. Pour ma part,<br />

je suis sceptique face à cet engouement<br />

pour les normes. Penser qu’on est bon<br />

parce qu’on est certifié est un leurre. Les<br />

normes, les standards, les guides et les<br />

résultats de recherches sont des documents<br />

à grande valeur ajoutée si l’on sait<br />

s’en servir c’est-à-dire extraire les informations<br />

et les méthodes qui ont un sens<br />

dans son entreprise. L’emploi des normes<br />

ne doit pas avoir de fin la certification mais<br />

la progression des individus et de l’entreprise,<br />

elle-même propre à chaque organisme.<br />

Dans la norme ISO 27005, il est<br />

souvent fait mention que le lecteur doit<br />

appliquer ce qui y est dit avec du recul et<br />

de l’intelligence. C’est pourquoi, cette norme<br />

m’a plu.<br />

Faciliter la prise en main<br />

de la norme<br />

En écrivant ce livre, j’avais deux objectifs<br />

majeurs : faciliter la prise en main de la<br />

norme ISO 27005 et démontrer sa souplesse.<br />

Pour atteindre ces objectifs, j’ai organisé<br />

le livre en deux grandes parties : une<br />

première dédiée à la norme et une deuxième<br />

consacrée à son application. Dans la<br />

première partie, celle dédiée à la norme,<br />

deux éléments majeurs sont mis en avant.<br />

Le premier livre français dédié<br />

à la norme ISO 27005<br />

Comme beaucoup de normes, l’ISO 27005 est très structurée mais peu didactique.<br />

Le livre “Gestion des risques en sécurité de l’information” est une aide indispensable<br />

à la compréhension et l’application de la méthode ISO 27005. Au travers d’un<br />

schéma de toutes les activités décrites dans la norme, le livre détaille chaque étape,<br />

avec des exemples et des scénarios d’incidents réels. Destiné à tous les responsables<br />

sécurité (RSSI), leurs équipes et les personnes impliquées dans la mise en œuvre ou<br />

l’audit d’un SMSI, ce livre sera aussi utile aux DSI et chefs de projet devant analyser<br />

les risques informatiques et la sécurité de l’information. Et il aidera pour obtenir la<br />

certification individuelle “ISO 27005 Risk Manager”. Anne Lupfer est entrée chez<br />

HSC avec une expérience de gestion des risques dans l’assurance. Ingénieur (ECE),<br />

elle a créé la formation à la gestion des risques en sécurité chez HSC et a été une des<br />

premières à mettre en œuvre concrètement la méthode ISO 27005 en clientèle. Vous<br />

retrouverez dans cet ouvrage à la fois son expérience sur le terrain et ses échanges<br />

avec les stagiaires qui étaient préparés à la certification ISO 27005 Risk Manager<br />

« Gestion des risques en sécurité de l’information, mise en œuvre de la norme<br />

ISO 27005», Anne Lupfer, préface Hervé Schauer, éditions Eyrolles 2010, 252 pages.<br />

Le premier est comment on peut appliquer<br />

la norme à son propre contexte et le<br />

deuxième, est comment faire pour que son<br />

application soit en accord avec les exigences<br />

de la norme ISO 27001.<br />

Dans cette première partie, basée sur les<br />

grandes étapes de la norme, j’ai regroupé<br />

les éléments communs afin de faciliter la<br />

lecture de la norme. Par exemple, dans un<br />

même chapitre sont réunis tous les éléments<br />

ayant trait à l’identification des actifs.<br />

Ceci m’a permis de m’affranchir de la structure<br />

rigide de la norme et de supprimer les<br />

allers-retours entre les différentes étapes<br />

et annexes de la norme. J’ai agrémenté<br />

cette première partie de schémas, de<br />

retours d’expériences et de conseils pour<br />

la conformité avec la norme ISO27001, qui<br />

permettent au lecteur de comprendre rapidement<br />

les tenant et les aboutissant de la<br />

gestion des risques en sécurité de l’information.<br />

Grâce à tous ces éléments, cette<br />

première partie est synthétique malgré la<br />

complexité de la norme.<br />

Transcender la norme<br />

par l’expérience<br />

A travers les exemples (la deuxième partie<br />

du livre), je démontre que l’application des<br />

préceptes de la norme ISO 27005 est liée<br />

à l’organisme, son environnement et également<br />

au gestionnaire de risques. Un<br />

chapitre est consacré à la gestion des<br />

risques dans les projets. J’y propose une<br />

méthode qui est construite à partir de la<br />

norme ISO 27005 et d’un existant. Cet<br />

exemple est très instructif car il montre<br />

l’importance de capitaliser sur les événements<br />

passés, même dans la gestion des<br />

risques en sécurité de l’information. Un<br />

autre chapitre est consacré à l’organisation<br />

de la gestion des risques en sécurité<br />

de l’information. Ce cas montre l’intérêt<br />

d’une bonne organisation et la manière<br />

dont d’autres référentiels peuvent être<br />

utilisés. Ce chapitre prouve également que<br />

QUALITÉ RÉFÉRENCES ➤ JUILLET, AOÛT, SEPTEMBRE 2011 ➤ PAGE 44

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!