Standards

Qu’est-ce qu’un système de gestion de la sécurité de l’information (SGSI)?

La compréhension du SMSI est essentielle pour la norme ISO/IEC 27001:2022

Qu’est-ce qu’un système de gestion de la sécurité de l’information (SGSI)?

Des courriels internes aux documents de vente en passant par les états financiers, les organisations de toute taille et de tout secteur traitent chaque jour de grandes quantités de renseignements. Pour une organisation comme la vôtre, ces renseignements représentent un avantage concurrentiel — c’est ainsi que vous résolvez les problèmes, décrochez de gros clients et accaparez votre part du marché. L’objectif d’un système de gestion de la sécurité de l’information (SGSI) est de protéger les renseignements qui distinguent votre entreprise, tant en ligne qu’en personne.

Principes d’un système de gestion de la sécurité de l’information

Bien que la mise en œuvre d’un SGSI varie d’une organisation à l’autre, il existe des principes fondamentaux que tout SGSI doit respecter afin de protéger efficacement les actifs informationnels d’une organisation. Ces principes — dont quelques-uns sont mentionnés ci-dessous — vous guideront sur la voie de la certification ISO/IEC 27001.

La première étape pour réussir la mise en œuvre d’un SGSI consiste à sensibiliser les principales parties prenantes à la nécessité de la sécurité de l’information. Sans l’adhésion des personnes qui mettront en œuvre, superviseront ou maintiendront un SGSI, il sera difficile d’atteindre et de maintenir le niveau de diligence nécessaire pour créer et maintenir un SGSI certifié.

La triade CIA, soit la confidentialité, l’intégrité et la disponibilité, sert de cadre fondamental pour tout système de gestion de la sécurité de l’information (SGSI) robuste. Dans le contexte d’un SGSI comme la norme ISO/IEC 27001 :

  • La confidentialité garantit que les données sensibles ne sont accessibles qu’aux personnes ayant l’autorisation nécessaire, empêchant ainsi toute divulgation non autorisée ou fuite de données.
  • L’intégrité vise à maintenir l’exactitude et la cohérence des données tout au long de leur cycle de vie, en les protégeant contre toute altération ou modification par des parties non autorisées.
  • La disponibilité garantit que les renseignements et les systèmes essentiels sont accessibles de façon fiable aux utilisateurs autorisés, exactement au moment où ils en ont besoin pour les activités de l’entreprise.

Ensemble, ces trois piliers guident une organisation dans le repérage des risques de sécurité précis et la mise en œuvre des contrôles nécessaires pour protéger ses actifs informationnels contre un vaste éventail de menaces modernes.

Pour qu’un SGSI soit efficace, une organisation doit analyser les besoins de sécurité de chaque actif informationnel et appliquer les contrôles appropriés afin de protéger ces actifs. Tous les actifs informationnels n’ont pas besoin des mêmes contrôles, et il n’existe pas de solution universelle en matière de sécurité de l’information. Les renseignements se présentent sous toutes les formes et de toutes les tailles, tout comme les contrôles qui permettront de les protéger.

La mise en œuvre d’un SGSI n’est pas un projet d’une durée fixe. Pour protéger une organisation contre les menaces qui pèsent sur ses renseignements, un SGSI doit croître et évoluer continuellement afin de s’adapter au paysage technologique en évolution rapide. Il est donc essentiel de réévaluer fréquemment un système de gestion de la sécurité de l’information. En mettant régulièrement à l’essai et en évaluant un SGSI, une organisation saura si ses renseignements sont toujours protégés ou si des modifications s’imposent.

Un exemple de cette évolution est la mise à jour de l’annexe A de la norme ISO/IEC 27001, qui intègre de nouveaux contrôles pour les services infonuagiques, le renseignement sur les menaces et le masquage des données. L’annexe A ainsi mise à jour reconnaît que les limites d’un bureau traditionnel ou d’un centre de données ont disparu, offrant un modèle souple qui harmonise un SGSI avec les défis dynamiques de cybersécurité du paysage numérique moderne.

La révision de 2022 de la norme ISO/IEC 27001 a regroupé les 114 contrôles de l’ancienne version en 93 contrôles, organisés en 4 thèmes simples :

  • Organisationnel
  • Humain
  • Physique
  • Technologique

Ce ne sont là que quelques-uns des principes qui guident la mise en œuvre d’un système de gestion de la sécurité de l’information. Pour obtenir de plus amples renseignements, communiquez avec PJR au ‪(519) 783-1620‬ ou à pjr@pjr.com pour discuter avec des experts.

La sécurité de l’information est une fonction de la haute direction

Bien que la création d’un système de gestion de la sécurité de l’information comporte de nombreux aspects techniques, une grande partie d’un SGSI relève de la gestion et doit être menée du sommet vers la base.

L’« engagement de la direction » et le « contexte de l’organisation » sont des aspects particulièrement importants à prendre en considération. Il s’agit des exigences des clauses 4 et 5, que les vérificateurs examinent minutieusement. La certification ISO/IEC 27001 est un outil que la direction d’une entreprise peut utiliser pour démontrer sa « gouvernance », plutôt que la simple sécurité informatique générale.

L’un des maillons les plus faibles du changement en matière de sécurité de l’information est un employé — la personne qui accède à des renseignements essentiels ou qui les contrôle au quotidien. Un SGSI doit comprendre des politiques et des processus qui protègent une organisation contre l’utilisation abusive des données par les employés. Ces politiques doivent bénéficier de l’appui et de la surveillance de la direction pour être efficaces.

En plus des changements formels aux politiques et aux processus, la direction doit également transformer la culture d’une organisation afin de refléter l’importance qu’elle accorde à la sécurité de l’information. Il ne s’agit pas d’une tâche facile, mais elle est essentielle à la mise en œuvre efficace d’un SGSI.

La gestion de la sécurité de l’information est un processus

Tout comme les organisations s’adaptent aux environnements d’affaires changeants, les systèmes de gestion de la sécurité de l’information doivent eux aussi s’adapter aux avancées technologiques changeantes et aux nouveaux renseignements organisationnels. Pour s’adapter à ces conditions changeantes, la norme ISO/IEC 27001 adopte une approche par processus pour un SGSI, en utilisant la méthodologie Planifier-Faire-Vérifier-Agir.