Guide ISO 27001 · ISO 27002

ISO 27002 : le guide des mesures de sécurité, et sa différence avec ISO 27001

ISO 27002 est la norme compagne d'ISO 27001 : elle reprend les 93 mesures de l'annexe A et explique comment les mettre en œuvre. Elle ne fixe pas d'exigences et ne se certifie pas. Ce chapitre explique son rôle, sa structure et la façon de s'en servir.

Mis à jour le · 6 min de lecture

Version en vigueur
ISO/IEC 27002:2022
Publication
Février 2022
Nature
Guide de bonnes pratiques
Certifiable
Non
Chapitres du guide
  1. La norme ISO 27001
  2. L'annexe A : 93 mesures
  3. ISO 27002
  4. Déclaration d'applicabilité
  5. Certification : étapes et durée
  6. Audit ISO 27001
  7. Coût de la certification
  8. ISO 27001, SOC 2, SecNumCloud
  9. Glossaire ISO 27001

En bref

  1. ISO/IEC 27002:2022 est un guide qui détaille les mesures de sécurité de référence : leur objectif et des recommandations de mise en œuvre.

  2. Ses 93 mesures et ses 4 thèmes sont les mêmes que ceux de l'annexe A d'ISO 27001:2022.

  3. ISO 27001 dit quoi faire (des exigences vérifiables), ISO 27002 explique comment : on se certifie selon ISO 27001, jamais selon ISO 27002.

  4. Chaque mesure porte 5 attributs (type, propriété, concept de cybersécurité, capacité opérationnelle, domaine) qui permettent de la trier selon ses besoins.

Qu'est-ce que la norme ISO 27002 ?

Son titre complet est « Sécurité de l'information, cybersécurité et protection de la vie privée : mesures de sécurité de l'information ». La troisième édition a été publiée par l'ISO et la CEI en février 2022, quelques mois avant ISO 27001:2022 ; la version française homologuée, NF EN ISO/IEC 27002, a paru en mars 2023.

L'ISO la décrit comme un ensemble de bonnes pratiques et d'objectifs de mesures, qui aide à construire, faire fonctionner et améliorer un système de management de la sécurité de l'information (SMSI). Elle couvre des domaines comme le contrôle d'accès, la cryptographie, la sécurité liée aux ressources humaines ou la réponse aux incidents. L'ISO précise aussi qu'on ne peut pas être certifié selon ISO 27002.

ISO 27001 et ISO 27002 : quelle différence ?

La relation est simple : ISO 27001 exige de traiter les risques et de comparer les mesures retenues avec son annexe A ; ISO 27002 explique, pour chacune de ces mesures, à quoi elle sert et comment la mettre en place. Les deux textes partagent la même liste et la même numérotation.

À gauche, une ligne de l'annexe A d'ISO 27001 pour la mesure « sauvegarde des informations », avec la mention « exigence vérifiée à l'audit ». Une flèche mène à droite vers la fiche correspondante d'ISO 27002, qui se remplit : objectif de la mesure, recommandations de mise en œuvre, autres informations. En dessous, les cinq attributs et leurs valeurs possibles, avec un exemple de lecture pour la sauvegarde : type corrective, propriétés intégrité et disponibilité, concept rétablir, capacité continuité ; la ligne domaine liste ses quatre valeurs (gouvernance et écosystème, protection, défense, résilience). En bas, le rappel : ISO 27001 dit quoi, ISO 27002 dit comment.
Une même mesure vue par les deux normes : une ligne d'exigence dans l'annexe A d'ISO 27001, une fiche complète de mise en œuvre dans ISO 27002, et des attributs pour la classer.
ISO/IEC 27001ISO/IEC 27002
NatureExigences (« doit »)Recommandations et bonnes pratiques
ObjetLe système de management dans son ensembleLes mesures de sécurité, une par une
MesuresRésumées en une ou deux phrases dans l'annexe AObjectif, recommandations de mise en œuvre, attributs
CertificationOui, par un organisme accréditéNon
LongueurUne vingtaine de pagesEnviron 150 pages
UsageConstruire et faire certifier le SMSIConcevoir et mettre en œuvre les mesures retenues

La structure de la norme ISO 27002:2022

Après les chapitres d'introduction, les mesures sont regroupées dans quatre chapitres qui correspondent aux quatre thèmes de l'annexe A : mesures organisationnelles (chapitre 5), liées aux personnes (chapitre 6), physiques (chapitre 7) et technologiques (chapitre 8). Pour chaque mesure, la norme indique son objectif et des recommandations de mise en œuvre, souvent assorties d'informations complémentaires.

Ces recommandations ne sont pas des obligations. Une organisation peut mettre en œuvre une mesure autrement, si elle atteint l'objectif et peut le démontrer. C'est pour cela que l'auditeur s'intéresse moins à la conformité mot à mot au texte de l'ISO 27002 qu'à l'efficacité de la mesure au regard du risque traité.

Les 5 attributs des mesures

Nouveauté de 2022, chaque mesure reçoit des attributs, qui servent à la trier et à construire des vues adaptées à son public :

Les attributs de l'ISO 27002:2022 et leurs valeurs
AttributValeurs possiblesÀ quoi il sert
Type de mesurePréventive, détective, correctiveÉquilibrer prévention, détection et réaction
Propriétés de sécuritéConfidentialité, intégrité, disponibilitéRelier les mesures aux besoins de sécurité (voir DICP)
Concepts de cybersécuritéIdentifier, protéger, détecter, répondre, rétablirRapprocher les mesures des cadres qui utilisent ces cinq fonctions
Capacités opérationnellesQuinze valeurs, par exemple gestion des actifs, sécurité des applications, continuitéRépartir les mesures par équipe ou par métier
Domaines de sécuritéGouvernance et écosystème, protection, défense, résiliencePrésenter la sécurité à la direction en quatre grands blocs

Les attributs ne changent pas les exigences : ils sont un outil de lecture. Une organisation peut aussi créer ses propres attributs, par exemple le propriétaire de la mesure ou le référentiel réglementaire auquel elle répond.

Utiliser ISO 27002 sans tomber dans la liste de contrôle

ISO 27002 est un excellent support pour rédiger les politiques thématiques et les procédures d'un SMSI, et pour bâtir une PSSI. Le risque est de l'utiliser comme un questionnaire générique, sans lien avec les risques de l'organisation. Le bon ordre reste celui d'ISO 27001 : appréciation des risques, choix des traitements, choix des mesures, puis ISO 27002 pour concevoir chacune d'elles.

Elle sert aussi de langage commun avec d'autres référentiels. Le référentiel SecNumCloud de l'Agence nationale de la sécurité des systèmes d'information (ANSSI), par exemple, est fondé sur l'annexe A d'ISO 27001 (voir le chapitre ISO 27001, SOC 2 et SecNumCloud).

Questions fréquentes

Qu'est-ce que la norme ISO 27002 ?

ISO/IEC 27002 est une norme internationale qui détaille les mesures de sécurité de l'information de référence : pour chacune, son objectif et des recommandations de mise en œuvre. La version en vigueur date de février 2022 et compte 93 mesures en quatre thèmes.

Peut-on être certifié ISO 27002 ?

Non. ISO 27002 est un guide de bonnes pratiques. La certification porte sur ISO 27001, qui fait référence aux mêmes mesures dans son annexe A.

Quelle différence entre ISO 27001 et ISO 27002 ?

ISO 27001 fixe les exigences d'un système de management de la sécurité de l'information et sert de base à la certification. ISO 27002 explique comment mettre en œuvre chacune des mesures de sécurité que liste l'annexe A d'ISO 27001.

Quels sont les attributs de l'ISO 27002 ?

Chaque mesure porte cinq attributs : type de mesure (préventive, détective, corrective), propriétés de sécurité (confidentialité, intégrité, disponibilité), concepts de cybersécurité (identifier, protéger, détecter, répondre, rétablir), capacités opérationnelles et domaines de sécurité.

Sources

Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.

Une plateforme et un service qui s'adaptent à vous

Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.