L’organisation doit déterminer et fournir les ressources nécessaires pour établir, mettre en œuvre, maintenir et améliorer continuellement le système de gestion de la sécurité de l’information (SGSI).

La direction a déjà défini ses objectifs en termes de sécurité (Clause 6.2), par la suite la direction doit fournir les ressources nécessaires à l’équipe de sécurité afin que celle-ci soit en mesure de les atteindre.

C’est le test de la réalité, parce que si la direction a des objectifs irréalistes avec des moyens trop modestes, l’atteinte des objectifs sera irréalisable.

L’allocation des ressources doit être mesurée et faite en gardant toujours avec en tête les objectifs. De quoi avons-nous besoin pour réussir à atteindre ces objectifs en terme de budget, ressource humaine, technologiques ou même d’espace?

Voici des exemples d’éléments à prendre en considération lors de la planification des ressources associées au SGSI.

Budget

Voici une liste, non-exhaustive, d’items que l’organisation devrait avoir dans un budget dédié au programme de sécurité (SGSI):

  1. Technologie et outils de sécurité : pare-feu, systèmes de détection et de prévention des intrusions, logiciels antivirus, outils de cryptage, solutions de sauvegarde et de récupération des données et tout autre outil de sécurité qui pourrait être nécessaire.
  2. Personnel qualifié en sécurité : salaires et avantages sociaux des employés dédiés à la sécurité de l’information tels que les analystes de la sécurité, les gestionnaires de la sécurité de l’information, etc.
  3. Formation et sensibilisation à la sécurité : Il est essentiel de prévoir un budget pour la formation de l’ensemble du personnel à la sécurité de l’information et pour les efforts de sensibilisation afin de garantir que tous les employés comprennent leurs responsabilités en matière de sécurité de l’information.
  4. Consultation et services externes : consultants pour aider à établir ou à auditer le SGSI, consultants avec des compétences que l’équipe de sécurité ne possède pas ou l’utilisation de services gérés pour certaines fonctions de sécurité.
  5. Certifications et conformité : Il y aura des coûts associés à l’obtention et au maintien des certifications.
  6. Maintenance et mises à jour : Les systèmes et les outils de sécurité nécessiteront une maintenance régulière et devront être mis à jour.
  7. Planification de la continuité des activités et récupération après sinistre : Le coût de la mise en place et du maintien de ces plans devrait également être inclus dans le budget.
  8. Tests de sécurité et audits : Les coûts associés aux tests de sécurité réguliers, aux évaluations de vulnérabilité et aux audits de sécurité.

Ressource humaine

Dans toute gestion de projet, on parle de quantité de travail par jour qu’une personne peut accomplir, ces gens qui réalisent le travail de mise en œuvre et de maintenance du programme de sécurité de l’organisation ont besoin de temps.

En fonction de l’organisation, celle-ci peut inclure un projet de type « interne » afin de catégorisé le temps nécessaire à l’accomplissement des tâches.

Plusieurs éléments devraient être pris en compte :

  1. Compétences nécessaires : Vous devez identifier les compétences spécifiques nécessaires pour gérer, mettre en œuvre et maintenir votre système de gestion de la sécurité de l’information (SGSI). Cela peut inclure, entre autre, des compétences en cybersécurité, en gestion des risques, en conformité réglementaire, en audit interne, et en gestion de projet.
  2. Rôles et responsabilités : Définir clairement les rôles et les responsabilités de chaque membre de l’équipe en matière de sécurité de l’information est crucial pour le bon fonctionnement du SGSI.
  3. Formation et sensibilisation : Assurez-vous que votre personnel est correctement formé et sensibilisé à la sécurité de l’information. Cela peut inclure des formations sur les politiques et les procédures de sécurité de l’entreprise, la sensibilisation aux menaces courantes, et la formation sur les meilleures pratiques en matière de sécurité de l’information.
  4. Ressources externes : Dans certains cas, vous pourriez avoir besoin de faire appel à des consultants ou à des experts externes pour vous aider à mettre en place ou à gérer votre SGSI. Planifiez ces besoins en termes de temps, de coût et de disponibilité.
  5. Gestion du personnel : Les processus de recrutement, d’embauche, de formation, de rétention et de licenciement doivent être gérés de manière à minimiser les risques pour la sécurité de l’information.
  6. Planification de la continuité des activités : Assurez-vous de disposer de suffisamment de personnel pour maintenir la sécurité de l’information en cas de situation d’urgence ou de continuité des activités.
  7. Culture de sécurité : Le développement d’une culture de sécurité solide parmi le personnel est un élément crucial de la gestion de la sécurité de l’information.

Technologies

Afin d’exploser un peu les coûts définit plus haut, voici d’autres aspects technologiques spécifique à considérer dans la gestion des ressources :

  1. Infrastructure de sécurité : Cela comprend les pare-feu, les systèmes de détection et de prévention des intrusions (IDS/IPS), les systèmes de gestion unifiée des menaces (UTM), les logiciels antivirus et antimalware, et les systèmes de filtrage de contenu web.
  2. Cryptographie : Acquérir et maintenir les moyens de chiffrement pour protéger les informations sensibles, autant en stockage que durant la transmission des données.
  3. Gestion des accès : La technologie pour gérer l’accès des utilisateurs aux systèmes d’information, tels que les systèmes de gestion des identités et des accès, est essentielle.
  4. Sauvegarde et récupération : Les solutions pour la sauvegarde régulière des données et leur récupération en cas de perte ou de corruption sont importantes.
  5. Outils d’audit et de conformité : Ces outils permettent de suivre et de rapporter les activités de sécurité de l’information afin de démontrer la conformité à diverses exigences réglementaires et normatives.
  6. Technologies infonuagiques: Si vous utilisez des services infonuagiques, vous devez planifier la manière dont vous allez sécuriser ces environnements.
  7. Sécurité des appareils mobiles et du BYOD : Si votre organisation autorise l’utilisation d’appareils personnels pour le travail (BYOD), ou utilise des appareils mobiles, vous devrez planifier comment sécuriser ces appareils.
  8. Sécurité des applications : Les outils pour assurer la sécurité des applications, tels que les balayages de vulnérabilités et les outils de test sont nécessaires.
  9. Planification de la continuité des activités et de la reprise après sinistre : La technologie pour assurer la continuité des activités et la reprise après sinistre est cruciale.
  10. Formation et sensibilisation à la sécurité : Les outils de formation en ligne peuvent être utiles pour former les employés à la sécurité de l’information.

Espace physique

  1. Sécurité physique des installations : Les bâtiments et les espaces de travail doivent être sécurisés pour prévenir l’accès non autorisé, les dommages et les interférences. Cela peut inclure des mesures telles que des systèmes de contrôle d’accès, des caméras de sécurité, des alarmes, des éclairages de sécurité et des barrières physiques.
  2. Sécurité des salles de serveurs et des centres de données : Ces espaces nécessitent des mesures de sécurité supplémentaires, telles que des systèmes de contrôle d’accès biométriques, une surveillance vidéo constante, des systèmes de détection d’incendie et de refroidissement appropriés.
  3. Sécurité des postes de travail : Les postes de travail doivent être organisés de manière à minimiser le risque de vol ou de compromission de l’information. Cela peut inclure des mesures telles que l’utilisation de câbles de verrouillage pour les ordinateurs portables, la restriction de l’affichage d’informations sensibles sur les écrans, et la mise en place de politiques pour verrouiller les postes de travail lorsque l’utilisateur n’est pas présent.
  4. Sécurité des espaces de stockage : Les espaces de stockage pour les documents sensibles ou les supports de stockage physiques doivent être sécurisés. Cela peut inclure l’utilisation de coffres-forts, d’armoires verrouillables, ou de salles sécurisées.
  5. Plans d’évacuation et de sécurité : Des plans d’évacuation et de sécurité clairs doivent être en place et communiqués à tout le personnel. Les équipements de sécurité comme les extincteurs et les trousses de premiers soins doivent être facilement accessibles.

Critères de succès

Afin de déterminer si nous avons bien répondu à la clause 7.1 de la norme ISO27001, voici quelques questions qu’un auditeur peut vous poser:

  1. Comment avez-vous déterminé quelles ressources étaient nécessaires pour mettre en place, maintenir et améliorer continuellement votre SGSI ?
  2. Comment allouez-vous ces ressources à travers votre organisation ?
  3. Pouvez-vous fournir des exemples de la façon dont ces ressources ont été utilisées pour soutenir le SGSI ?
  4. Comment garantissez-vous que vous ayez suffisamment de personnel avec les compétences appropriées pour gérer votre SGSI ?
  5. Avec vous un plan de formation pour le personnel ?
  6. Quel est votre budget pour le SGSI ? Comment ce budget est-il déterminé et géré ?