La clause 9.3 de la norme ISO 27001:2022 explique comment réaliser la revue de direction qui est une étape importante pour s’assurer que le Système de Gestion de la Sécurité de l’Information (SGSI) fonctionne bien et continuer l’amélioration en continu du programme de sécurité.

La revue de direction est essentielle pour vérifier que le SGSI reste aligné avec les objectifs stratégiques de l’entreprise, qu’il répond bien aux menaces actuelles, et qu’il aide à renforcer la posture de sécurité de l’entreprise de manière proactive.

Cette rencontre est le moment pour les équipes opérationnelles de rendre des comptes à la direction. On se souvient que dans la clause 5, la direction doit offrir son soutien et son leadership, définir les objectifs (Clause 6.2) mais surtout offrir les ressources nécessaires (Clause 7).

Objectif de la Revue de Direction

Spécifiquement, la clause 9.3 demande à la direction de réaliser à des “intervalles planifiés” une revue du SGSI pour évaluer sa pertinence, son adéquation, et son efficacité.

Un intervalle planifié signifie que les rencontres sont prévues, prévisibles, et que nous savons quand elles auront lieu. Je suggère, par exemple, tous les quatre ou six mois, afin que l’équipe et la direction disposent du temps nécessaire pour revoir les résultats des audits, discuter des incidents de sécurité récents, et planifier les actions correctives nécessaires.

Avoir plusieurs rencontres par année permet aux équipes de mieux suivre l’état du SGSI et les actions à entreprendre.

Éléments d’une Revue de Direction:

Voici les éléments apportés par la clause 9.3.2 de la norme. Ils sont les points que la direction doit prendre considération pour une revue de direction réussie, Je vous les présente avec quelques exemples pratiques:

  1. Suivi des Actions Précédentes : Revoir l’état d’avancement des actions décidées lors des rencontres précédentes pour voir s’il y a des impacts sur le programme de sécurité. Par exemple, cela peut inclure une vérification des actions correctives planifiées et de l’impact sur les risques.
  2. Changements Internes et Externes : Considérer les changements dans l’organisation, comme les nouveaux processus, les technologies, ou les exigences réglementaires, qui pourraient avoir un impact sur le SGSI. Par exemple, l’introduction d’une nouvelle technologie pourrait nécessiter une réévaluation des risques associés.
  3. Changements dans les Besoins et Attentes des Parties Prenantes : Identifier et examiner les changements dans les besoins et attentes des parties prenantes en matière de sécurité de l’information. Cela peut se faire, par exemple, à travers des enquêtes, des entretiens directs ou des sondages pour s’assurer que les attentes sont bien comprises. Cela permet de s’assurer que le SGSI est toujours en phase avec les attentes de l’organisation et de ses partenaires. Par exemple, une nouvelle exigence de confidentialité d’un client important pourrait nécessiter une adaptation des politiques de sécurité.
  4. Évaluation des Performances du SGSI : La direction doit examiner les résultats des audits internes, les incidents de sécurité, et l’atteinte des objectifs définis. Par exemple, cela peut inclure l’analyse des indicateurs de performance clés (KPI) liés à la réduction des incidents de sécurité au cours de la dernière période.
  5. Retour des Parties Prenantes : Intégrer les retours des utilisateurs, clients, fournisseurs et autres parties prenantes pour évaluer l’efficacité du SGSI. Par exemple, des enquêtes de satisfaction des clients peuvent être utilisées pour mesurer l’efficacité des mesures de sécurité mises en place.
  6. Résultats de l’Évaluation des Risques et du Plan de Traitement des Risques : Examiner les résultats de l’évaluation des risques et l’état du plan de traitement des risques pour s’assurer que les risques identifiés sont bien gérés. Par exemple, la direction peut vérifier si des risques émergents ont été identifiés et si des mesures appropriées ont été prises.
  7. Non-conformités et Actions Correctives : Examiner les écarts identifiés lors des audits et voir si les actions correctives ont été bien mises en œuvre. Par exemple, une non-conformité sur la gestion des accès pourrait nécessiter une mise à jour des politiques d’authentification et un suivi sur leur application.
  8. Opportunités d’Amélioration : Identifier les opportunités d’amélioration pour s’assurer que le SGSI s’adapte aux évolutions de l’entreprise et du contexte de la sécurité de l’information. Par exemple, ces opportunités peuvent être suivies au fil du temps en utilisant un registre d’amélioration continue. Par exemple, l’automatisation de certaines tâches de sécurité peut être une opportunité pour améliorer l’efficacité et réduire les erreurs humaines.

Item s à garder en tête:

  • Avoir un Calendrier: Par exemple, organisez des revues trimestrielles et une revue annuelle plus approfondie. Assurez-vous que chaque revue a un ordre du jour clair et des objectifs définis pour maximiser son efficacité.
  • S’assurer de la participation des parties prenantes : Pour garantir l’engagement des parties prenantes, invitez-les à préparer des rapports ou des points de discussion à l’avance, et définissez des rôles clairs pour chacun pendant la revue. Utiliser des outils collaboratifs peut aussi faciliter leur participation active.
  • Utilisez les Données: Basez la revue sur des éléments concrets et des données mesurables, comme les indicateurs de performance (KPI) liés à la sécurité.
  • Préparez un plan d’action : Une revue efficace devrait déboucher sur un plan d’action clair, avec des responsables désignés et des échéances pour mettre en place les améliorations.
  • Communiquez les résultats : Partagez les conclusions et les plans d’action avec les parties concernées pour assurer une transparence et un engagement continu dans le processus d’amélioration.
  • Assurez un suivi proactif : Suivez régulièrement les actions entreprises pour évaluer leur efficacité et apporter les ajustements nécessaires entre les rencontres.

Critères de Succès d’une Revue de Direction

Pour s’assurer que la revue de direction est efficace, voici quelques questions qu’un auditeur pourrait vous poser pour valider que la clause 9.3 est conforme :

  • Avez vous conservé les minutes de la dernière réunion?
  • Quelle décisions ont été prises lors de la dernière réunion?
  • Les actions correctives ont-elles été mises en œuvre et vérifié avec succès?
  • Les parties prenantes ont-elles été consultées et leurs besoins pris en compte ?
  • Quand est prévue la prochaine rencontre ?

Il faut se souvenir que la revue de direction est une excellente opportunité pour avoir une conversation entre les équipes opérationnelles et la direction.

En fonction de la taille de l’organisation, la direction n’a pas toujours toute l’information ni l’occasion de couvrir tous les sujets. C’est pourquoi la norme force les organisations à se parler!

Et bien sur, cela améliore le programme de sécurité par une meilleures compréhensions de la situation et permets que la roue de l’amélioration continue roule encore et encore.