La politique est l’équivalent d’une mission d’entreprise, puisque sans mission il n’y a pas de projet d’entreprise. Alors, sans politique, la gestion de la sécurité de l’information n’a pas d’objectif et a malheureusement peu de chance de succès.

Une politique de sécurité de l’information est donc un ensemble de règles, de procédures et de pratiques visant à protéger les données sensibles et les systèmes informatiques d’une organisation.

Nous pourrions remplacer le mot “politique” par objectif, souhait ou vision puisque c’est un énoncé de la haute direction pour déterminer la direction vers laquelle tous les efforts de l’organisation seront mis à contribution.

Le but avoué d’une politique de sécurité de l’information est de garantir la confidentialité, l’intégrité et la disponibilité des données et des systèmes, de minimiser les risques de sécurité et de garantir la conformité aux lois et aux réglementations de l’organisation.

La création de la politique de sécurité de l’information est une responsabilité partagée entre les responsables des systèmes d’information et les dirigeants de l’organisation. Ils doivent travailler ensemble pour atteindre les objectifs de protection des données sensibles et des systèmes informatiques.

La clause 5.2 de la norme ISO27001 s’arrime avec son annexe A, qui définit les différents contrôles, en mesure de sécurité, à mettre en œuvre pour atteindre les objectifs de sécurité de l’information.

Objectif de sécurité

Une fois les principes directeur ou l’énoncé de vision en matière de politique, l’organisation doit émettre les objectifs qu’elle souhaite atteindre.

Un objectif de sécurité de l’information est le but spécifique, à haut niveau, que se fixe l’organisation pour protéger ses données sensibles et ses systèmes informatiques. Les objectifs de sécurité de l’information peuvent inclure :

  1. Confidentialité: garantir que les données sensibles sont protégées contre les accès non autorisés et les divulgations.
  2. Intégrité: s’assurer que les données sont exactes, fiables et ne sont pas altérées de manière intentionnelle ou accidentelle.
  3. Disponibilité: garantir que les données et les systèmes informatiques sont accessibles aux personnes autorisées lorsqu’ils en ont besoin.
  4. Conformité réglementaire: s’assurer que les politiques de sécurité de l’information sont conformes aux lois et aux réglementations en vigueur, telles que la loi 25(Renseignement personnel dans le secteur privé) au Québec, ou le RGPD en Europe.
  5. Récupération en cas de sinistre: s’assurer que les données et les systèmes informatiques peuvent être récupérés rapidement en cas de sinistre, tels que des incendies, des inondations ou des attaques informatiques.

Les objectifs de sécurité de l’information peuvent varier en fonction des besoins spécifiques de l’organisation et de l’industrie dans laquelle elle opère.

Il est important de définir clairement les objectifs de sécurité de l’information pour orienter la mise en place de mesures de sécurité efficaces et pour être en mesure, par la suite, d’évaluer les performances de la sécurité de l’information.

Nous analyserons plus en profondeur la définition des objectifs de sécurité de l’information lors de la section sur la clause 6.2 de la norme ISO27001.

Type de documents, politique, directive, norme et standard

Il existe plusieurs types de document différents. Les politiques, les directives, les normes et les standards sont tous des documents qui définissent les attentes en matière de sécurité de l’information pour une entreprise ou une organisation. Cependant, ils peuvent avoir des fonctions différentes et des niveaux de formalité différents.

Donc pour une organisation il y a plusieurs niveaux de documents qui peuvent être nécessaires pour fonctionner efficacement dans l’encadrement de la sécurité de l’information.

  1. La politique définit les attentes en matière de sécurité de l’information pour une entreprise ou une organisation. Les politiques sont généralement élaborées par les responsables de la sécurité de l’information ou les responsables informatiques et doivent être approuvées et mises en œuvre par les dirigeants de l’organisation.
  2. Les directives peuvent donner des instructions sur les mesures spécifiques à prendre pour protéger les données sensibles et les systèmes informatiques, ainsi que sur les responsabilités des employés en matière de sécurité.
  3. Une norme est un document élaboré par un organisme de normalisation, décrivant les critères de performance pour une certaine activité ou technologie. Les normes peuvent définir les attentes en matière de sécurité de l’information pour une industrie ou un secteur d’activité spécifique, exemple ISO 27001, NIST CSF, PCIDSS ou CMMC.
  4. Un standard est un document décrivant les critères de performance requis pour un produit, un processus ou un service. Les standards peuvent inclure des exigences minimales ou souhaitées en matière de sécurité de l’information pour les produits informatiques ou les services en nuage, par exemple.
  5. Une procédure opérationnelle est un document décrivant les étapes à suivre pour effectuer une tâche spécifique de manière cohérente et fiable. En matière de sécurité de l’information, une procédure opérationnelle peut décrire les étapes à suivre pour garantir la sécurité des données et des systèmes informatiques.

En résumé, les politiques définissent les attentes en matière de sécurité de l’information pour une entreprise ou une organisation, les directives donnent des instructions sur les mesures à prendre pour atteindre ces attentes, les normes définissent les attentes pour une industrie ou un secteur d’activité spécifique, et les standards définissent les critères de performance requis pour des produits, des processus ou des services.

Pour une petite organisation, habituellement il n’y a que 3 niveaux, soit la politique de la direction en matière de sécurité de l’information, des directives pour les systèmes d’information et des procédures opérationnels.

Par contre, pour une plus grosse organisation, d’autres types de document peuvent être nécessaires tels que:

  • Encadrement: Est un ensemble de pratique ou de procédures pour limiter des dangers, menaces ou risques contre des articles de l’organisation.
  • Positionnement: Représente la position que souhaite avoir la direction pour une portion de l’organisation pour un sujet définit tel que si l’organisation en faveur d’un type de technologie, procédure ou non
  • Opinion: Représente l’avis d’un groupe vis-à-vis un sujet en vue d’émettre un positionnement futur. Il est possible d’avoir plusieurs opinions sur un même sujet, et ce de plusieurs groupes différents. Ces opinions ont un rationnel permettant d’aider dans la prise de décisions pour la suite des choses.
  • Guide: Document pour assister dans les choix des différentes configurations d’une solution ou d’une mise en œuvre.
  • Architecture de solution: Document décrivant une solution choisie, les risques et les mesures de protection à ajouter ou à mettre en place
  • Architecture technique: document décrivant techniquement et concrètement la mise en place d’une solution

Les différents documents ont des rôles différents dans l’organisation. Par exemple, les documents de politique sont créés et approuvés par les membres de l’exécutif pour fournir des conseils sur la façon dont l’organisation doit fonctionner.

Par la suite, les documents de procédure ou directive sont créés avec des lignes directrices, mais ils ont tendance à être plus spécifiques et à décrire les étapes à suivre dans les opérations. Ils sont généralement approuvés uniquement par le directeur ou chef d’équipe.

Choix du bon type de document

Chaque type de document à son utilité et sa place dans l’organisation afin que celle-ci soit plus efficace et en contrôle de sa mission.

Par exemple faire un choix du type de document dépend des facteurs suivants

  • Niveau de diffusions, soit toute l’organisation ou un petit groupe
  • Niveau d’approbation nécessaire pour sa mise en œuvre
  • Niveau de détails technique du document
  • Publique cible
  • et finalement son objectif

En termes de responsabilité et d’autorité, on garde en tête que les documents de politique constituent le plus haut niveau d’orientation dans une organisation et servent de base à tous les autres documents opérationnels.

Les documents de politique doivent faire l’objet d’une révision formelle régulière pour s’assurer qu’ils sont conformes à la mission et aux objectifs de l’organisation.

La révision régulière permet de maintenir l’alignement de la politique de sécurité sur les valeurs et vision de l’organisation.

Afin d’assurer que le document est suivi et mis en œuvre correctement au sein de l’organisation, les documents de procédure doivent préciser qui est responsable de leur mise en œuvre, et quelle autorité ces personnes ont.

En comprenant les différents rôles, responsabilités et pouvoirs de chaque type de document, les organisations peuvent les utiliser efficacement pour atteindre leurs buts et objectifs. Cela permet de soutenir une organisation efficiente et efficace en établissant un cadre clair pour la prise de décision et les opérations.

La clé est de s’assurer que chaque document sert son objectif et est utilisé conformément à la mission, la vision et les valeurs de l’organisation.

La création et la mise à jour de documents sont essentiels au succès d’une organisation, car elles fournissent des orientations claires sur les opérations, la prise de décision, les rôles et les responsabilités. En comprenant leur objectif, leurs rôles et leur autorité au sein de l’organisation, les organisations peuvent s’assurer qu’elles restent efficaces et en bonne santé.

Il est important de se rappeler que les documents ne doivent pas rester statiques, et les responsables doivent les revoir régulièrement et les mettre à jour ou améliorer si nécessaire. C’est de cette manière que l’organisation se permet de s’améliorer continuellement.

Structure du document

Lors de la création de documentations, peu importe le type, il importe de réfléchir à qui s’adresse la documentation et dans quel but celle-ci sera utilisée

Mais le point le plus important à ce stade est à savoir s’il y a un format ou langage particulière adaptée pour l’organisation, par exemple une politique trop large pour une petite organisation n’est pas appropriée et mènera le projet de SGSI vers l’échec.

Nous aborderons plus en détail les détails de la création et de maintien des documentations dans la revue de la clause 7.5 de la norme ISO27001.

Plus spécifiquement, la clause 7.5.2 aborde le sujet de création des documents plus en profondeur, notamment en couvrant les mises en pages et la nomenclature de ceux-ci.

Critères de succès

Afin de déterminer si nous avons bien répondu à la clause 5.2 de la norme ISO27001, voici quelques questions qu’un auditeur peut vous poser:

  • Comment et quand la politique a été communiquée à toute l’organisation?
  • À quel endroit elle est placée afin que les équipes puisent y avoir accès au besoin?
  • Y a-t-il un engagement envers l’amélioration continue?
  • Quels sont les objectifs que le SGSI doit atteindre? et sont-ils inclus dans la politique?