Guide ISO 27001 · ISO 27002
ISO 27002 : le guide des mesures de sécurité, et sa différence avec ISO 27001
ISO 27002 est la norme compagne d'ISO 27001 : elle reprend les 93 mesures de l'annexe A et explique comment les mettre en œuvre. Elle ne fixe pas d'exigences et ne se certifie pas. Ce chapitre explique son rôle, sa structure et la façon de s'en servir.
- Version en vigueur
- ISO/IEC 27002:2022
- Publication
- Février 2022
- Nature
- Guide de bonnes pratiques
- Certifiable
- Non
Chapitres du guide
En bref
-
ISO/IEC 27002:2022 est un guide qui détaille les mesures de sécurité de référence : leur objectif et des recommandations de mise en œuvre.
-
Ses 93 mesures et ses 4 thèmes sont les mêmes que ceux de l'annexe A d'ISO 27001:2022.
-
ISO 27001 dit quoi faire (des exigences vérifiables), ISO 27002 explique comment : on se certifie selon ISO 27001, jamais selon ISO 27002.
-
Chaque mesure porte 5 attributs (type, propriété, concept de cybersécurité, capacité opérationnelle, domaine) qui permettent de la trier selon ses besoins.
Qu'est-ce que la norme ISO 27002 ?
Son titre complet est « Sécurité de l'information, cybersécurité et protection de la vie privée : mesures de sécurité de l'information ». La troisième édition a été publiée par l'ISO et la CEI en février 2022, quelques mois avant ISO 27001:2022 ; la version française homologuée, NF EN ISO/IEC 27002, a paru en mars 2023.
L'ISO la décrit comme un ensemble de bonnes pratiques et d'objectifs de mesures, qui aide à construire, faire fonctionner et améliorer un système de management de la sécurité de l'information (SMSI). Elle couvre des domaines comme le contrôle d'accès, la cryptographie, la sécurité liée aux ressources humaines ou la réponse aux incidents. L'ISO précise aussi qu'on ne peut pas être certifié selon ISO 27002.
ISO 27001 et ISO 27002 : quelle différence ?
La relation est simple : ISO 27001 exige de traiter les risques et de comparer les mesures retenues avec son annexe A ; ISO 27002 explique, pour chacune de ces mesures, à quoi elle sert et comment la mettre en place. Les deux textes partagent la même liste et la même numérotation.
| ISO/IEC 27001 | ISO/IEC 27002 | |
|---|---|---|
| Nature | Exigences (« doit ») | Recommandations et bonnes pratiques |
| Objet | Le système de management dans son ensemble | Les mesures de sécurité, une par une |
| Mesures | Résumées en une ou deux phrases dans l'annexe A | Objectif, recommandations de mise en œuvre, attributs |
| Certification | Oui, par un organisme accrédité | Non |
| Longueur | Une vingtaine de pages | Environ 150 pages |
| Usage | Construire et faire certifier le SMSI | Concevoir et mettre en œuvre les mesures retenues |
La structure de la norme ISO 27002:2022
Après les chapitres d'introduction, les mesures sont regroupées dans quatre chapitres qui correspondent aux quatre thèmes de l'annexe A : mesures organisationnelles (chapitre 5), liées aux personnes (chapitre 6), physiques (chapitre 7) et technologiques (chapitre 8). Pour chaque mesure, la norme indique son objectif et des recommandations de mise en œuvre, souvent assorties d'informations complémentaires.
Ces recommandations ne sont pas des obligations. Une organisation peut mettre en œuvre une mesure autrement, si elle atteint l'objectif et peut le démontrer. C'est pour cela que l'auditeur s'intéresse moins à la conformité mot à mot au texte de l'ISO 27002 qu'à l'efficacité de la mesure au regard du risque traité.
Les 5 attributs des mesures
Nouveauté de 2022, chaque mesure reçoit des attributs, qui servent à la trier et à construire des vues adaptées à son public :
| Attribut | Valeurs possibles | À quoi il sert |
|---|---|---|
| Type de mesure | Préventive, détective, corrective | Équilibrer prévention, détection et réaction |
| Propriétés de sécurité | Confidentialité, intégrité, disponibilité | Relier les mesures aux besoins de sécurité (voir DICP) |
| Concepts de cybersécurité | Identifier, protéger, détecter, répondre, rétablir | Rapprocher les mesures des cadres qui utilisent ces cinq fonctions |
| Capacités opérationnelles | Quinze valeurs, par exemple gestion des actifs, sécurité des applications, continuité | Répartir les mesures par équipe ou par métier |
| Domaines de sécurité | Gouvernance et écosystème, protection, défense, résilience | Présenter la sécurité à la direction en quatre grands blocs |
Les attributs ne changent pas les exigences : ils sont un outil de lecture. Une organisation peut aussi créer ses propres attributs, par exemple le propriétaire de la mesure ou le référentiel réglementaire auquel elle répond.
Utiliser ISO 27002 sans tomber dans la liste de contrôle
ISO 27002 est un excellent support pour rédiger les politiques thématiques et les procédures d'un SMSI, et pour bâtir une PSSI. Le risque est de l'utiliser comme un questionnaire générique, sans lien avec les risques de l'organisation. Le bon ordre reste celui d'ISO 27001 : appréciation des risques, choix des traitements, choix des mesures, puis ISO 27002 pour concevoir chacune d'elles.
Elle sert aussi de langage commun avec d'autres référentiels. Le référentiel SecNumCloud de l'Agence nationale de la sécurité des systèmes d'information (ANSSI), par exemple, est fondé sur l'annexe A d'ISO 27001 (voir le chapitre ISO 27001, SOC 2 et SecNumCloud).
Questions fréquentes
Qu'est-ce que la norme ISO 27002 ?
ISO/IEC 27002 est une norme internationale qui détaille les mesures de sécurité de l'information de référence : pour chacune, son objectif et des recommandations de mise en œuvre. La version en vigueur date de février 2022 et compte 93 mesures en quatre thèmes.
Peut-on être certifié ISO 27002 ?
Non. ISO 27002 est un guide de bonnes pratiques. La certification porte sur ISO 27001, qui fait référence aux mêmes mesures dans son annexe A.
Quelle différence entre ISO 27001 et ISO 27002 ?
ISO 27001 fixe les exigences d'un système de management de la sécurité de l'information et sert de base à la certification. ISO 27002 explique comment mettre en œuvre chacune des mesures de sécurité que liste l'annexe A d'ISO 27001.
Quels sont les attributs de l'ISO 27002 ?
Chaque mesure porte cinq attributs : type de mesure (préventive, détective, corrective), propriétés de sécurité (confidentialité, intégrité, disponibilité), concepts de cybersécurité (identifier, protéger, détecter, répondre, rétablir), capacités opérationnelles et domaines de sécurité.
Sources
Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.
- ISO/IEC 27002:2022, Mesures de sécurité de l'information, ISO, février 2022.
- NF EN ISO/IEC 27002, version française de la norme, AFNOR Éditions, mars 2023.
- Révision de l'ISO 27002 : les changements, DQS (organisme de certification).
- ISO/IEC 27001:2022, Systèmes de management de la sécurité de l'information : exigences, ISO, octobre 2022.
- FAQ avant de se lancer dans la qualification SecNumCloud, ANSSI.
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.