ISO/CEI 27003
From Wikipedia, the free encyclopedia
| Status | Publiée |
|---|---|
| Version | 2 (2017) |
| Organisation | Organisation internationale de normalisation |
| Comité | ISO/IEC JTC 1/SC 27 |
| Série | Famille ISO/CEI 27000 |
| Domaine | Management de la sécurité de l'information |
| Site internet | https://www.iso.org/fr/standard/63417.html |
L'ISO/CEI 27003 est une norme internationale concernant la sécurité de l'information. Elle a été publiée conjointement en 2010, puis révisée en 2017, par l'organisation internationale de normalisation (ISO) et la Commission Électrotechnique Internationale (CEI). Son titre en français est Technologies de l'information — Techniques de sécurité —Systèmes de management de la sécurité de l'information — Lignes directrices[1]. Elle fait partie de la série ISO/CEI 27000 et ne fait pas l'objet d'une certification.
L'ISO/CEI 27003 fournit des recommandations pour la mise en œuvre d'un Système de Management de la Sécurité de l'Information (SMSI). Tandis que l'ISO/CEI 27001 spécifie les exigences pour établir, mettre en œuvre, entretenir et améliorer en continu un SMSI, l'ISO/CEI 27003 explique comment le mettre en place. Elle fournit une méthode pour aider les entreprises à passer de la théorie à la pratique afin de faciliter la mise en place d'un SMSI adapté à leurs besoins[2].
Structure de la norme
L'ISO/CEI 27003 n'est pas disponible en français. Les titres ci-dessous sont donc tirés de la version anglaise de la norme.
En plus des sections introductives et informatives, il y a 7 chapitres principaux[3] :
- Context of the organization
- Understanding the organization and its context
- Understanding the needs and expectations of interested parties
- Determining the scope of the information security management system
- Information security management system
- Leadership
- Leadership and commitment
- Policy
- Organizational roles, responsibilities and authorities
- Planning
- Actions to address risks and opportunities
- Information security objectives and planning to achieve them
- Support
- Resources
- Competence
- Awareness
- Communication
- Documented information
- Operation
- Operational planning and control
- Information security risk assessment
- Information security risk treatment
- Performance evaluation
- Monitoring, measurement, analysis and evaluation
- Internal audit
- Management review
- Improvement
- Nonconformity and corrective action
- Continual improvement
Il y a une annexe :
- Annexe A : Policy framework
La structure de l'ISO/CEI 27003:2017 est alignée avec celle de l'ISO/CEI 27001:2013 pour faciliter la compréhension[4].