
ISO/IEC 27001:2022 : Termes clés – Explication de la terminologie essentielle de la sécurité de l’information
Il existe certains termes essentiels à connaître pour mieux comprendre le cadre et les exigences du Système de gestion de la sécurité de l’information (SMSI). Que votre organisation se prépare à la certification ISO/IEC 27001 ou renforce son programme de sécurité de l’information, la connaissance de ces définitions vous aidera à appliquer efficacement la norme et à garantir sa conformité aux meilleures pratiques internationales.
Comprendre les termes clés de l’ISO 27001
Voici quelques-uns des termes les plus importants que vous rencontrerez tout au long du processus de certification :
Actif – Élément ayant une valeur pour l’organisation. Un actif englobe non seulement les biens physiques ou le matériel, mais aussi les logiciels, les renseignements, le personnel, les services et la réputation.
Attaque – Tentative de compromettre un actif en le détruisant, en l’exposant, en le modifiant ou en obtenant un accès non autorisé à celui-ci.
Authentification – Processus permettant de vérifier l’identité d’un utilisateur, d’un système ou d’une entité, et de s’assurer qu’il possède bien les caractéristiques ou les identifiants qu’il revendique.
Continuité des activités – Stratégies, procédures et processus mis en œuvre pour assurer la continuité des opérations commerciales pendant et après des incidents perturbateurs.
Contrôle – Politiques, procédures ou mécanismes techniques mis en place pour gérer les risques et protéger les actifs contre les menaces et les vulnérabilités.
Action corrective – Mesure proactive prise pour éliminer la cause d’une non-conformité ou d’un problème de sécurité détecté afin d’en prévenir la récurrence.
Actif informationnel – Données, documents ou toute forme de connaissance ayant une valeur pour une organisation et devant être protégés en fonction de leur sensibilité et de leur importance.
Événement de sécurité de l’information – Tout événement observable dans un système, un service ou un réseau indiquant une violation potentielle ou une défaillance des contrôles de sécurité de l’information.
Incident de sécurité de l’information – Événement de sécurité de l’information perturbant les opérations ou menaçant la confidentialité, l’intégrité ou la disponibilité des informations commerciales.
Système de gestion de la sécurité de l’information (SGSI) – Cadre structuré au sein d’une organisation pour la mise en œuvre, le suivi et l’amélioration continue des pratiques de sécurité de l’information, conformément aux exigences de la norme ISO 27001.
Parties intéressées – Personnes ou groupes susceptibles d’affecter le SGSI (ou d’être touchés par celui-ci). Les auditeurs vérifient systématiquement si l’organisation a identifié ces éléments.
Non-répudiation – L’assurance qu’un événement, une transaction ou une action ne peut être nié ultérieurement, garantissant ainsi la responsabilité dans les activités liées à la sécurité.
Appétit pour le risque – Le niveau et le type de risque qu’une organisation est prête à prendre. Il s’agit d’un concept fondamental du processus d’évaluation des risques décrit dans la norme.
Déclaration d’applicabilité (DA) – Un document formel qui répertorie tous les contrôles choisis par une organisation, explique leur finalité et justifie leur inclusion ou leur exclusion du SMSI. La DA fait le lien entre l’évaluation des risques et les contrôles choisis.
Menace – Une cause potentielle d’un incident indésirable susceptible de nuire à une organisation en exploitant une vulnérabilité.
Vulnérabilité – Une faiblesse dans un système, un processus, un contrôle ou un actif qui pourrait être exploitée par une menace.
Importance des termes clés de l’ISO 27001
Comprendre ces termes clés permettra à votre équipe de communiquer plus efficacement lors de la mise en œuvre et des audits. Ils constituent le fondement de l’évaluation des risques, du choix des mesures de contrôle et de l’amélioration continue de votre système de gestion de la sécurité de l’information.
En savoir plus sur la certification ISO 27001
Pour une compréhension approfondie du processus de certification et de ses exigences, consultez notre page Services de certification ISO/IEC 27001:2022.
Vous pouvez également consulter la norme officielle ISO 27001 sur ISO.org pour obtenir des renseignements complets sur les meilleures pratiques en matière de sécurité de l’information.