Guide ISO 27001 · Glossaire

Glossaire ISO 27001 : les termes du SMSI expliqués

Les notions essentielles d'ISO 27001, de la certification et des référentiels voisins, définies avec nos propres mots et reliées au chapitre du guide qui les développe.

Mis à jour le · 5 min de lecture

Chapitres du guide
  1. La norme ISO 27001
  2. L'annexe A : 93 mesures
  3. ISO 27002
  4. Déclaration d'applicabilité
  5. Certification : étapes et durée
  6. Audit ISO 27001
  7. Coût de la certification
  8. ISO 27001, SOC 2, SecNumCloud
  9. Glossaire ISO 27001

En bref

  1. Le SMSI est le système ; la politique, le périmètre et les parties intéressées en fixent le cadre.

  2. Le risque est au centre : appréciation, traitement, plan de traitement, risque résiduel et propriétaire du risque.

  3. La certification a son vocabulaire : étape 1, étape 2, surveillance, renouvellement, non-conformité majeure ou mineure.

Le système de management

Carte des notions en trois rangées. Cadre : contexte et parties intéressées, périmètre, politique de sécurité. Risques et mesures : appréciation des risques, traitement des risques, mesures de l'annexe A détaillées par l'ISO 27002, déclaration d'applicabilité, plan de traitement, risque résiduel accepté par le propriétaire du risque. Contrôle et amélioration : audit interne, revue de direction, non-conformité, action corrective. En dessous, la vérification extérieure par l'audit de certification d'un organisme accrédité, et une boucle d'amélioration continue qui revient au cadre et aux risques.
Comment les principales notions s'enchaînent : du cadre du SMSI aux risques, des risques aux mesures, puis aux audits qui alimentent l'amélioration.
SMSI
Système de management de la sécurité de l'information : l'ensemble organisé des politiques, rôles, processus et mesures qui protègent l'information dans la durée, en partant des risques. ISO 27001 en fixe les exigences. Voir aussi notre article SMSI.
Contexte de l'organisation
Les enjeux internes et externes qui influencent la sécurité de l'information (marché, réglementation, organisation, et depuis 2024 le changement climatique s'il est pertinent). Objet de la clause 4.
Parties intéressées
Personnes ou organismes concernés par le SMSI ou qui ont des attentes à son égard : clients, autorités, actionnaires, salariés, fournisseurs. Leurs exigences pertinentes doivent être identifiées.
Périmètre du SMSI
Les limites du système : activités, sites, équipes, systèmes couverts, et interfaces avec ce qui est hors périmètre. Il figure sur le certificat.
Politique de sécurité de l'information
Document approuvé par la direction qui fixe les orientations et les engagements de sécurité. Elle est souvent déclinée en politiques thématiques et en PSSI.
Structure harmonisée
Plan commun aux normes de système de management récentes (qualité, environnement, sécurité…) : mêmes clauses de 4 à 10, ce qui facilite les systèmes intégrés.
Informations documentées
Terme de la norme pour les documents à tenir à jour et les enregistrements à conserver comme preuves. Voir le chapitre certification pour la liste des principales.
PDCA
Plan, Do, Check, Act (planifier, déployer, contrôler, améliorer) : cycle d'amélioration continue qui sert de grille de lecture du SMSI. Voir la page d'accueil du guide.
Confidentialité, intégrité, disponibilité
Les trois propriétés de l'information que protège le SMSI. En France, on ajoute souvent la preuve ou traçabilité : voir DICP.

Risques et mesures

Appréciation des risques
Identifier, analyser et évaluer les risques selon une méthode définie à l'avance, qui donne des résultats cohérents et comparables. Voir ISO 27005 et le guide EBIOS RM.
Traitement des risques
Choisir, pour chaque risque, de le réduire, l'éviter, le partager ou l'accepter, puis déterminer les mesures nécessaires.
Plan de traitement des risques
Le plan qui organise la mise en œuvre des mesures : responsables, moyens, échéances. Il doit être approuvé par les propriétaires des risques.
Propriétaire du risque
Personne qui a l'autorité et la responsabilité de gérer un risque : elle approuve son traitement et accepte le risque résiduel.
Risque résiduel
Le risque qui subsiste après traitement. Il est comparé aux critères d'acceptation, souvent représentés dans une matrice des risques.
Mesure de sécurité
Disposition qui modifie un risque : règle, processus, dispositif technique, action de sensibilisation. On rencontre aussi « contrôle », calque de l'anglais control.
Annexe A
Liste de 93 mesures de sécurité en quatre thèmes, annexée à ISO 27001:2022, avec laquelle on compare les mesures retenues. Voir le chapitre annexe A.
ISO 27002
Norme guide qui détaille chaque mesure de l'annexe A : objectif, recommandations de mise en œuvre et attributs. Elle ne se certifie pas. Voir le chapitre ISO 27002.
Attributs
Étiquettes associées à chaque mesure dans l'ISO 27002:2022 (type, propriétés, concepts de cybersécurité, capacités opérationnelles, domaines) pour les trier selon différents points de vue.
Déclaration d'applicabilité
Document qui indique, pour les mesures nécessaires et pour chaque mesure de l'annexe A, si elle est retenue, pourquoi, si elle est en place, et pourquoi les exclusions. Abrégé DdA, ou SoA en anglais. Voir le chapitre déclaration d'applicabilité.

Audit et certification

Audit interne
Audit mené par ou pour l'organisation, à intervalles planifiés, par des auditeurs objectifs et impartiaux, pour vérifier que le SMSI est conforme et efficace. Voir le chapitre audit.
Revue de direction
Réunion planifiée où la direction examine l'état du SMSI (résultats d'audit, indicateurs, risques, retours des parties intéressées) et décide des améliorations et des moyens.
Non-conformité
Écart à une exigence. Les organismes de certification distinguent en général les non-conformités majeures, qui mettent en doute l'efficacité du système, et mineures, qui sont ponctuelles.
Action corrective
Action qui supprime la cause d'une non-conformité pour qu'elle ne se reproduise pas, à distinguer de la simple correction de l'écart constaté.
Organisme de certification
Organisme indépendant qui audite le SMSI et décide de délivrer le certificat. Il doit être accrédité, en France par le Cofrac, selon ISO/IEC 17021-1 et ISO/IEC 27006-1.
Cofrac
Comité français d'accréditation, unique instance d'accréditation en France. Il évalue la compétence et l'impartialité des organismes de certification.
Étape 1 et étape 2
Les deux temps de l'audit initial : l'étape 1 examine la documentation et la conception du SMSI, l'étape 2 vérifie sur le terrain qu'il fonctionne. Voir le chapitre certification.
Audit de surveillance
Audit annuel mené par l'organisme pendant le cycle de trois ans pour vérifier que le SMSI reste conforme.
Audit de renouvellement
Audit complet réalisé au terme des trois ans pour ouvrir un nouveau cycle de certification.

Référentiels voisins

ISO 27005
Norme de recommandations pour la gestion des risques liés à la sécurité de l'information, souvent utilisée pour l'appréciation des risques du SMSI.
ISO/IEC 27006-1
Norme qui fixe les exigences applicables aux organismes qui auditent et certifient les SMSI, dont les règles de calcul de la durée d'audit.
SOC 2
Rapport d'examen établi par un cabinet d'experts-comptables américains selon le cadre de l'AICPA, sur les contrôles d'un prestataire. Voir le chapitre comparaison.
SecNumCloud
Qualification délivrée par l'Agence nationale de la sécurité des systèmes d'information (ANSSI) à une offre de cloud, dont le référentiel est fondé sur l'annexe A d'ISO 27001. Voir notre article SecNumCloud.
HDS
Certification des hébergeurs de données de santé, qui s'appuie sur ISO 27001. Voir notre article HDS.

Questions fréquentes

Que veut dire SMSI ?

SMSI signifie système de management de la sécurité de l'information. C'est l'objet de la norme ISO 27001, qui en fixe les exigences. En anglais, on parle d'ISMS.

Que veut dire SoA en ISO 27001 ?

SoA signifie Statement of Applicability, en français déclaration d'applicabilité (DdA). C'est le document qui justifie la sélection et l'exclusion des mesures de l'annexe A.

Qu'est-ce qu'un propriétaire du risque ?

C'est la personne qui a l'autorité et la responsabilité de gérer un risque. Elle approuve le plan de traitement et accepte le risque résiduel.

Sources

Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.

Une plateforme et un service qui s'adaptent à vous

Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.