Wikiwand AI

ISO/CEI 27004

From Wikipedia, the free encyclopedia

Status Publiée
Version 2 (2016)
ISO/CEI 27004
Status Publiée
Version 2 (2016)
Organisation Organisation internationale de normalisation
Comité ISO/IEC JTC 1/SC 27
Série Famille ISO/CEI 27000
Domaine Management de la sécurité de l'information
Site internet https://www.iso.org/fr/standard/64120.html

L'ISO/CEI 27004 est une norme internationale concernant la sécurité de l'information. Elle a été publiée conjointement en 2009, puis révisée en 2016, par l'Organisation internationale de normalisation (ISO) et la Commission Électrotechnique Internationale (CEI). Son titre en français est Technologies de l'information — Techniques de sécurité — Management de la sécurité de l'information — Surveillance, mesurage, analyse et évaluation. Elle fait partie de la famille ISO/CEI 27000.

L'ISO/CEI 27004 a pour but d'assister les organisations dans l'évaluation de la performance de leur Système de Management de la Sécurité de l'Information (SMSI) mais également de sa conformité avec la clause 9.1 de l'ISO/CEI 27001. Elle établit[1] :

  1. Le suivi et la mesure des performances en matière de sécurité de l'information.
  2. La surveillance et la mesure de l'efficacité d'un SMSI, y compris ses processus et ses contrôles.
  3. L'analyse et l'évaluation des résultats de la surveillance et de la mesure.

Elle est applicable à tous les types et à toutes les tailles d'organismes.

Liens avec l'ISO/CEI 27001

Il ne faut surtout pas confondre l'ISO/CEI 27001 avec l'ISO/CEI 27004.

  • La première définit les exigences pour mettre en place et opérer un SMSI. Elle se concentre notamment sur la mise en œuvre des mesures des mesures de sécurité.
  • Tandis que la seconde fournit un cadre pour évaluer la performance et la conformité du SMSI. Elle permet de s'assurer que les mesures de sécurité sont correctement implémentés, efficaces et adaptées aux besoins de l'organisation.

Avantages

Une organisation peut espérer obtenir plusieurs bénéfices si elle utilise l'ISO/CEI 27004 pour évaluer la performance de son SMSI :

  • Réduction des incidents : l'organisation peut mieux anticiper et prévenir les incidents avant qu'ils ne se produisent[2].
  • Optimisation des ressources : l'organisation peut plus facilement se concentrer sur les points critiques de son SMSI[2].
  • Transparence améliorée : l'organisation rend plus transparent son SMSI ce qui facilite la prise de décisions[3].
  • Efficacité améliorée : l'organisation peut rendre plus efficace les processus de son SMSI qui ont été identifiés comme peu performant[3].
  • Preuves de conformité : l'organisation obtient des preuves de conformité avec l'ISO/CEI 27001 et les réglementations qu'elle doit respecter[3].

Structure de l'ISO/CEI 27004:2016

Exemple de construction d'un indicateur

Références

Related Articles

Timelines

Top Qs

Fact Checks