On le répète souvent, la sécurité de l’information c’est l’affaire de tous. Nous devons identifier et comprendre les besoins de ce monde.

La clause 4.2 de la norme ISO 27001 sur la sécurité de l’information demande d’identifier les parties prenantes, car ces dernières ont un impact et surtout un intérêt envers le système de gestion de la sécurité de l’information (SGSI) de l’organisation.

Étape 1–clause 4.2 a) identifier les parties prenantes

Les parties prenantes(intervenants), également appelées “stakeholders” en anglais, sont les personnes ou les groupes qui ont un intérêt ou une influence sur une organisation et surtout sur le programme de sécurité (SGSI). Les parties prenantes peuvent inclure des employés, des clients, des fournisseurs, des actionnaires, des partenaires commerciaux, des gouvernements, des communautés locales, des associations et d’autres groupes qui ont un impact sur l’organisation ou qui sont affectés par ses activités.

Afin d’aider à l’identification de ces parties prenantes, voici quelques étapes pour faire le tour de l’organisation:

  1. Examiner les processus d’affaires de l’organisation et déterminer les groupes et/ou organisations qui sont touchés par ou qui ont une influence sur ces processus.
  2. Les actifs de l’organisation et en déterminant les personnes qui sont responsables de ces actifs ou qui peuvent être affectées par leur sécurité.
  3. Identifier les risques potentiels pour l’organisation et déterminer les groupes et/ou organisations qui sont touchés ou qui ont une influence sur la gestion de ces risques.
  4. Identifier les lois, les règlements et les normes applicables à l’organisation et déterminer les personnes qui sont ou seront responsables de la conformité ou qui peuvent être affectées par les exigences réglementaires.
  5. Identifier les incidents de sécurité de l’information passés et déterminer les personnes qui ont été touchées ou qui ont contribué à la gestion de ces incidents.

Typiquement les parties prenantes incluent les employés, les fournisseurs, les clients, les actionnaires, la direction, gouvernements et toute autre personne ou organisation qui ont un intérêt dans la sécurité de l’information de l’organisation.

Étape 2- clause 4.2 b) déterminer leurs exigences

Voici quelques méthodes pour aider à déterminer les exigences des parties prenantes qui ont été définies à l’étape 1 plus haut:

  1. Organiser des entretiens individuels ou de groupe avec les parties prenantes pour comprendre leurs besoins, attentes et exigences en matière de sécurité de l’information.
  2. Envoyer des sondages ou des enquêtes aux parties prenantes pour recueillir leurs opinions et leurs commentaires sur la sécurité de l’information.
  3. Examiner les risques potentiels pour l’organisation et en déterminer les personnes qui sont touchées ou qui peuvent influencer la gestion de ces risques afin que la portée couvre ces risques.
  4. Déterminer et analyser les règles qui s’appliquent aux parties prenantes et déterminer leurs besoins vis-à-vis la sécurité de l’information.

Il est important de noter que les exigences des parties prenantes peuvent varier en fonction de leur rôle et de leur relation avec l’organisation, il est donc important de les identifier et de les traiter individuellement. Chaque partie prenante dispose de besoins spécifiques en matière de sécurité et de tolérance aux risques. C’est pourquoi ceux-ci sont documentés de manière individuelle à chacun.

Voici quelques exemples d’exigences que les parties prenantes peuvent avoir en matière de sécurité de l’information :

  1. Les employés peuvent exiger un accès sécurisé aux données et aux applications nécessaires pour remplir leurs tâches, ainsi qu’une formation sur la sécurité de l’information pour les aider à protéger les données de l’organisation.
  2. Les clients peuvent exiger que leurs données personnelles et financières soient protégées contre la perte, la fuite ou l’utilisation illicite.
  3. Les partenaires commerciaux peuvent exiger que les données confidentielles de l’organisation soient protégées contre la divulgation non autorisée.
  4. Les actionnaires peuvent exiger que les données financières de l’organisation soient protégées contre la manipulation ou la divulgation non autorisée.
  5. Les régulateurs et les autorités gouvernementales peuvent exiger que l’organisation se conforme à des réglementations spécifiques en matière de sécurité de l’information, telles que la protection des données personnelles ou la conformité à des normes industrielles.
  6. Les communautés locales peuvent exiger que les données relatives à l’environnement et à la santé soient protégées contre la divulgation non autorisée.

Étape 3 — clause 4.2 c) déterminer quelles des exigences des parties prenantes seront couvertes par le SGSI

Finalement, l’organisation doit formellement déterminer si les exigences de leurs parties prenantes seront couvertes par le système de gestion de la sécurité de l’information (SGSI) ou si certains éléments seront exclus de la couverture.

Dans un monde idéal, l’ensemble des besoins de ces intervenants seront couverts, ce qui rend la tâche de déterminer la couverture plus facile. Mais attention, ceci représente un engagement de l’organisation envers des parties prenantes, comme une espèce de contrat implicite.


Critères de succès

Afin de déterminer si nous avons bien répondu à la clause 4.2 de la norme ISO27001, voici quelques questions qu’un auditeur pourrait vous poser:

  • Qui sont les parties prenantes?
  • Quels sont leurs besoins?
  • Quels besoins ne seront pas couverts par le SGSI?
  • Par quel moyen avez-vous déterminé les besoins des parties prenantes?
  • Montrez-moi le document décrivant vos réponses.