Wikiwand AI

ISO/CEI 27003

From Wikipedia, the free encyclopedia

Status Publiée
Version 2 (2017)
ISO/CEI 27003
Status Publiée
Version 2 (2017)
Organisation Organisation internationale de normalisation
Comité ISO/IEC JTC 1/SC 27
Série Famille ISO/CEI 27000
Domaine Management de la sécurité de l'information
Site internet https://www.iso.org/fr/standard/63417.html

L'ISO/CEI 27003 est une norme internationale concernant la sécurité de l'information. Elle a été publiée conjointement en 2010, puis révisée en 2017, par l'organisation internationale de normalisation (ISO) et la Commission Électrotechnique Internationale (CEI). Son titre en français est Technologies de l'information — Techniques de sécurité —Systèmes de management de la sécurité de l'information — Lignes directrices[1]. Elle fait partie de la série ISO/CEI 27000 et ne fait pas l'objet d'une certification.

L'ISO/CEI 27003 fournit des recommandations pour la mise en œuvre d'un Système de Management de la Sécurité de l'Information (SMSI). Tandis que l'ISO/CEI 27001 spécifie les exigences pour établir, mettre en œuvre, entretenir et améliorer en continu un SMSI, l'ISO/CEI 27003 explique comment le mettre en place. Elle fournit une méthode pour aider les entreprises à passer de la théorie à la pratique afin de faciliter la mise en place d'un SMSI adapté à leurs besoins[2].

Structure de la norme

L'ISO/CEI 27003 n'est pas disponible en français. Les titres ci-dessous sont donc tirés de la version anglaise de la norme.

En plus des sections introductives et informatives, il y a 7 chapitres principaux[3] :

  1. Context of the organization
    1. Understanding the organization and its context
    2. Understanding the needs and expectations of interested parties
    3. Determining the scope of the information security management system
    4. Information security management system
  2. Leadership
    1. Leadership and commitment
    2. Policy
    3. Organizational roles, responsibilities and authorities
  3. Planning
    1. Actions to address risks and opportunities
    2. Information security objectives and planning to achieve them
  4. Support
    1. Resources
    2. Competence
    3. Awareness
    4. Communication
    5. Documented information
  5. Operation
    1. Operational planning and control
    2. Information security risk assessment
    3. Information security risk treatment
  6. Performance evaluation
    1. Monitoring, measurement, analysis and evaluation
    2. Internal audit
    3. Management review
  7. Improvement
    1. Nonconformity and corrective action
    2. Continual improvement

Il y a une annexe :

  • Annexe A : Policy framework

La structure de l'ISO/CEI 27003:2017 est alignée avec celle de l'ISO/CEI 27001:2013 pour faciliter la compréhension[4].

Avantages

Notes et références

Voir aussi

Related Articles

Timelines

Top Qs

Fact Checks