La direction de l’organisation est essentielle pour garantir que les exigences de la norme ISO 27001 sont respectées et que le SGSI est efficace.

Il est important de comprendre que la norme ISO27001 est une norme qui doit être mise en place en commençant par le haut de l’organisation vers l’ensemble.

Donc, la direction de l’organisation doit faire preuve de “Leadership” et démontrer à tous, et de manière régulière que la sécurité de l’information est un enjeu pris au sérieux. Celle-ci doit le dire, mais aussi le démontrer par des gestes concrets au quotidien.

Le rôle de responsable de la sécurité de l’information doit être clairement communiqué à celui qui reçoit cette responsabilité, mais aussi aux autres membres de l’organisation.

Pour que les activités de sécurité de l’information fassent partie des activités quotidiennes des personnes au sein de l’organisation, les responsabilités et les obligations de rendre des comptes doivent être définies et clairement communiquées.

Bien qu’il n’y ait aucune exigence, la norme n’exige pas la nomination d’un représentant de la sécurité de l’information, il peut être utile pour certaines organisations d’en désigner un pour diriger l’équipe de sécurité de l’information, coordonner les formations, le suivi des contrôles et gérer les comptes rendus des performances du SGSI à la direction.

Au Québec, avec la nouvelle loi sur la protection des renseignements personnels dans le secteur privé, cette personne peut aussi être responsable de la protection des données. Toutefois, pour être efficace dans son rôle, cette personne devrait idéalement être un membre de l’équipe de direction et disposer d’une solide connaissance technique de la gestion de la sécurité de l’information.


Parmi les rôles et responsabilités qui s’imposent déjà à la direction de l’organisation, la norme ISO27001 rajoute 8 items supplémentaires à leurs descriptions de poste.


Voici les éléments reformulés définis par la norme:

5.1 a) Afin de s’assurer que les plans et orientations stratégiques soient en parfaite adhésion avec la politique de sécurité, l’organisation vérifie constamment si leurs ambitions à long terme reflètent celles liées à la protection des informations.

5.1 b) Assurer que les besoins de sécurité informatique se retrouvent intégrés aux processus organisationnels pour une protection optimale.

5.1 c) Pour garantir le bon fonctionnement du système de gestion de sécurité de l’information (SGSI), il faut veiller à ce que les ressources appropriées soient disponibles.

5.1 d) Il est essentiel de souligner l’importance des pratiques en matière de sécurité et conformités informatiques pour assurer une gestion efficace du système d’information.

5.1 e) Garantir que le système de sécurité de l’information soit à la hauteur, fournissant l’efficacité et les résultats prévus.

5.1 f) Fournir une direction et offrir un soutien pour permettre aux individus de contribuer à l’amélioration des performances du système de gestion de la sécurité.

5.1 g) Faire la promotion de l’amélioration continue

5.1 h) Donnez l’exemple et montrez à quel point l’équipe de direction est déterminée à favoriser la réussite dans les différentes facettes des rôles de gestion de l’organisation. Fournir une démonstration inspirante que d’autres leaders pourront suivre, contribuant ainsi à garantir que tout le monde travaille vers des objectifs communs.


Cette liste démontre clairement le pourquoi, le quoi ou la cible, mais à cette liste il nous manque le “comment” ces rôles et ces tâches seront remplis. Comment seront réalisées ces tâches ? En bon langage québécois, on se demande si “Les bottines vont suivent les babines”?

Utilisez-vous la norme ISO 27001 pour avoir de nouveaux clients ou pour véritablement augmenter votre posture de sécurité et mettre en œuvre un programme de gestion des systèmes d’information?

Ce que l’on souhaite retrouver à cette étape c’est l’engagement de l’organisation, de la direction, par celle-ci.

Qui prend encharge ce projet?

La direction comprend-t-elle que la survie du SGSI (Système de gestion de la sécurité de l’information) est critique pour l’organisation?

Pour réussir ce type de projet, les équipes de mise en œuvre doivent avoir les ressources, le support, le soutien et les encouragements nécessaires de la part des équipes à la direction.

C’est à cette étape que l’on cherche, pour un auditeur externe, à sentir que le projet est important pour l’organisation. Par exemple s’il y a des présentations au comité de direction, s’il y a un plan d’évaluation du projet de type “Business case” ou d’évaluation de la situation régulière?


Exemple d’échec

La réussite d’un projet est rarement garantie, et même lorsque les meilleurs plans sont mis en place, il peut toujours y avoir des pièges qui l’empêchent de réussir. L’un de ces pièges est comme nous l’avons vu l’implication insuffisante de la direction.

Lorsque la direction n’accompagne pas les équipes de mise en œuvre ou ne fournit pas de preuve de son engagement envers le projet, la probabilité d’échec augmente considérablement.

Pour garantir le succès, les gestionnaires doivent non seulement être présents, mais aussi s’impliquer activement à toutes les étapes du cycle du projet.

L’échec de cette clause est assuré dans le cas où la direction n’est pas présente, n’accompagne pas ses équipes de mise en œuvre et n’a aucune preuve de son engagement dans le projet

Un autre exemple d’échec de la clause 5.1 est lorsqu’une mesure de sécurité en place s’applique à tous les employés sauf à la direction. Ça prouve clairement un manque d’engagement. Autre exemple, le contrôle d’accès est strict pour tous, mais la direction donne des accès externes sans véritables restrictions, suivis ou autres.

J’espère que c’est clair pour vous que la participation et l’engagement de la direction sont essentiels à la réussite de ce projet.

Sans une implication adéquate du haut vers le bas, les projets peuvent facilement dérailler en raison d’un manque de surveillance, de responsabilité ou même d’imputabilité.

Pour garantir la réussite d’un projet, les gestionnaires doivent être présents à toutes les étapes du cycle du projet et participer activement à sa mise en œuvre et à son exécution.

Critères de succès

Afin de déterminer si nous avons bien répondu à la clause 5.1 de la norme ISO27001, voici quelques questions qu’un auditeur peut vous poser:

  • Comment le projet a été instigué?
  • Quelle est la place que prend la direction dans la gestion du projet ?
  • De quelle manière faites-vous le suivi des documents, pour en faire une révision?
  • Comment sont approuvés les documents?
  • Avez-vous évalué les budgets nécessaires à la mise en œuvre du SGSI?
  • Les indicateurs du SGSI sont-ils alignés avec ceux de l’organisation?
  • Des rôles ou responsabilités de supports au SGSI ont-ils été intégrés dans les descriptions de postes?