<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="en">
	<id>https://www.fonction-publique.com/index.php?action=history&amp;feed=atom&amp;title=ISO_27001</id>
	<title>ISO 27001 - Revision history</title>
	<link rel="self" type="application/atom+xml" href="https://www.fonction-publique.com/index.php?action=history&amp;feed=atom&amp;title=ISO_27001"/>
	<link rel="alternate" type="text/html" href="https://www.fonction-publique.com/index.php?title=ISO_27001&amp;action=history"/>
	<updated>2026-09-17T08:15:24Z</updated>
	<subtitle>Revision history for this page on the wiki</subtitle>
	<generator>MediaWiki 1.44.0</generator>
	<entry>
		<id>https://www.fonction-publique.com/index.php?title=ISO_27001&amp;diff=303&amp;oldid=prev</id>
		<title>Cehlc: resumé</title>
		<link rel="alternate" type="text/html" href="https://www.fonction-publique.com/index.php?title=ISO_27001&amp;diff=303&amp;oldid=prev"/>
		<updated>2025-09-01T06:25:10Z</updated>

		<summary type="html">&lt;p&gt;resumé&lt;/p&gt;
&lt;p&gt;&lt;b&gt;New page&lt;/b&gt;&lt;/p&gt;&lt;div&gt;= ISO 27001 =&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;ISO 27001&amp;#039;&amp;#039;&amp;#039; est une norme internationale publiée par l’[[Organisation internationale de normalisation|ISO]] et la [[Commission électrotechnique internationale|CEI]]. Elle définit les exigences relatives à la mise en place, à la maintenance et à l’amélioration d’un [[système de management de la sécurité de l&amp;#039;information|SMSI]] (Système de Management de la Sécurité de l&amp;#039;Information, ou ISMS en anglais). Elle s’adresse à tout organisme, notamment les [[administration publique|administrations publiques]], entreprises privées ou organismes à but non lucratif souhaitant structurer leur démarche de sécurité de l’information.&lt;br /&gt;
&lt;br /&gt;
== Historique et contexte ==&lt;br /&gt;
&lt;br /&gt;
La norme &amp;#039;&amp;#039;&amp;#039;ISO/IEC 27001&amp;#039;&amp;#039;&amp;#039; a été publiée initialement en 2005 sous le titre complet « ISO/IEC 27001:2005 » et remplace l’ancienne norme britannique BS 7799-2. Elle a évolué avec une révision majeure en 2013 ([[ISO/IEC 27001:2013]]) et plus récemment avec l’édition [[ISO/IEC 27001:2022]].&lt;br /&gt;
&lt;br /&gt;
Cette norme fait partie de la [[famille ISO/IEC 27000|famille ISO 27000]], qui regroupe un ensemble de standards sur la sécurité des systèmes d’information, dont la célèbre [[ISO/IEC 27002|ISO 27002]] qui propose un code de bonnes pratiques de la sécurité de l’information.&lt;br /&gt;
&lt;br /&gt;
== Objectifs et principes ==&lt;br /&gt;
&lt;br /&gt;
L’objectif fondamental de [[ISO/IEC 27001|ISO 27001]] est d’assurer la confidentialité, l’intégrité et la disponibilité des informations, grâce à une approche fondée sur la gestion des risques. Elle impose un cadre permettant :&lt;br /&gt;
&lt;br /&gt;
* D’identifier les risques de sécurité de l’information&lt;br /&gt;
* De définir, mettre en œuvre et surveiller des [[contrôles de sécurité de l&amp;#039;information|mesures de sécurité]]&lt;br /&gt;
* D’améliorer continuellement le SMSI&lt;br /&gt;
&lt;br /&gt;
[[ISO 27001]] s’appuie sur le modèle « [[PDCA|Plan-Do-Check-Act]] » (Planifier, Déployer, Contrôler, Agir), également préconisé dans d’autres normes [[système de management|ISO de systèmes de management]] comme [[ISO 9001|ISO 9001]] (qualité) ou [[ISO 14001|ISO 14001]] (environnement).&lt;br /&gt;
&lt;br /&gt;
== Structure de la norme ==&lt;br /&gt;
&lt;br /&gt;
La structure d’[[ISO/IEC 27001]] est basée sur l’[[Annexe SL]] de l’ISO, qui harmonise les structures des principales normes de système de management. Les sections principales comprennent :&lt;br /&gt;
&lt;br /&gt;
* [[Champ d’application|Contexte de l’organisation]]&lt;br /&gt;
* [[Leadership]]&lt;br /&gt;
* [[Planification]]&lt;br /&gt;
* [[Support]]&lt;br /&gt;
* [[Fonctionnement]]&lt;br /&gt;
* [[Évaluation des performances]]&lt;br /&gt;
* [[Amélioration continue]]&lt;br /&gt;
&lt;br /&gt;
Un élément central est l’[[Annexe A de l’ISO 27001|Annexe A]], qui dresse la liste des [[contrôles de sécurité de l’information]] à mettre en place selon les besoins de l’organisation. Les mesures de l’Annexe A sont décrites plus en détail dans la norme [[ISO/IEC 27002]] correspondante.&lt;br /&gt;
&lt;br /&gt;
== Processus de mise en œuvre ==&lt;br /&gt;
&lt;br /&gt;
La démarche de conformité à [[ISO 27001]] se déroule en plusieurs étapes. Voici un schéma simplifié du processus typique dans le [[secteur public]] ou privé :&lt;br /&gt;
&lt;br /&gt;
# Définition du périmètre du [[SMSI]]&lt;br /&gt;
# Évaluation et appréciation des risques de sécurité de l’information&lt;br /&gt;
# Élaboration d’une [[Déclaration d’applicabilité|Déclaration d’applicabilité (Statement of Applicability)]]&lt;br /&gt;
# Mise en place des politiques et contrôles appropriés (selon [[ISO/IEC 27002|ISO 27002]])&lt;br /&gt;
# Réalisation d’audits internes et de revues de direction&lt;br /&gt;
# Mise en œuvre d’un plan d’amélioration continue&lt;br /&gt;
&lt;br /&gt;
Les [[autorités administratives indépendantes]] telles que l’[[Agence nationale de la sécurité des systèmes d&amp;#039;information|ANSSI]] en France ou la [[Commission nationale de l’informatique et des libertés|CNIL]] incitent fortement à la mise en œuvre de la norme, notamment dans la [[fonction publique]] et pour les [[opérateurs de services essentiels]].&lt;br /&gt;
&lt;br /&gt;
== Contrôles de sécurité (Annexe A) ==&lt;br /&gt;
&lt;br /&gt;
L’[[Annexe A de l’ISO 27001|Annexe A]] référence un ensemble de contrôles. Depuis l’édition [[ISO/IEC 27001:2022]], ces contrôles sont organisés en 4 grands thèmes, englobant 93 mesures :&lt;br /&gt;
&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Thème&lt;br /&gt;
! Exemple de mesures&lt;br /&gt;
|-&lt;br /&gt;
| Organisationnel&lt;br /&gt;
| Attribution des responsabilités, gestion des utilisateurs, politiques de sécurité&lt;br /&gt;
|-&lt;br /&gt;
| Humain&lt;br /&gt;
| Sensibilisation à la sécurité, clauses contractuelles, sécurité lors du recrutement&lt;br /&gt;
|-&lt;br /&gt;
| Physique&lt;br /&gt;
| Protection contre l’accès non autorisé, sécurité du site, destruction des supports&lt;br /&gt;
|-&lt;br /&gt;
| Technologique&lt;br /&gt;
| Gestion des accès, chiffrement, sécurité des logiciels, surveillance des systèmes &lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
À noter : la nature et l&amp;#039;ampleur de ces contrôles varient selon le contexte de l’organisme concerné, par exemple un [[ministère]] n’ayant pas les mêmes exigences qu’une [[entreprise privée]].&lt;br /&gt;
&lt;br /&gt;
== Certification et audits ==&lt;br /&gt;
&lt;br /&gt;
La conformité à [[ISO 27001]] peut donner lieu à une [[certification]]. Celle-ci est menée par un [[organisme certificateur]] accrédité, tel que [[AFNOR Certification|AFNOR]] ou [[Bureau Veritas]]. Elle donne droit à une reconnaissance internationale du SMSI de l’organisation.&lt;br /&gt;
&lt;br /&gt;
Le processus de certification implique :&lt;br /&gt;
&lt;br /&gt;
* Un audit initial (phase 1 : documentation ; phase 2 : pratiques réelles)&lt;br /&gt;
* Un audit de surveillance annuel&lt;br /&gt;
* Un [[audit de renouvellement]] tous les trois ans&lt;br /&gt;
&lt;br /&gt;
Dans la [[fonction publique]], la certification [[ISO/IEC 27001]] peut servir à renforcer la confiance auprès des usagers et à assurer la conformité avec les exigences réglementaires, comme le [[Règlement général sur la protection des données|RGPD]].&lt;br /&gt;
&lt;br /&gt;
== Bénéfices et enjeux pour la fonction publique ==&lt;br /&gt;
&lt;br /&gt;
L’adoption de [[ISO 27001]] par les [[administrations publiques]] et les [[collectivités territoriales]] présente de nombreux bénéfices :&lt;br /&gt;
&lt;br /&gt;
* Protection des informations sensibles et des [[données à caractère personnel]]&lt;br /&gt;
* Renforcement de la confiance des [[usagers du service public]]&lt;br /&gt;
* Amélioration de la gouvernance et du pilotage des risques numériques&lt;br /&gt;
* Alignement avec les exigences de l&amp;#039;[[ANSSI]], et conformité avec les [[obligations réglementaires]] telles que le [[Code de la sécurité intérieure|CSI]] ou la [[directive NIS 2]]&lt;br /&gt;
* Facilitation de la gestion des incidents de sécurité et régulation des accès aux [[systèmes d’information de l’État]]&lt;br /&gt;
&lt;br /&gt;
== Famille de normes ISO 27000 ==&lt;br /&gt;
&lt;br /&gt;
[[ISO 27001]] s’inscrit dans la [[famille ISO/IEC 27000|famille ISO 27000]]. Les principales normes associées sont :&lt;br /&gt;
&lt;br /&gt;
* [[ISO/IEC 27000]] : vocabulaire et définitions&lt;br /&gt;
* [[ISO/IEC 27002]] : bonnes pratiques et mesures de sécurité&lt;br /&gt;
* [[ISO/IEC 27005]] : gestion des risques liés à la sécurité de l’information&lt;br /&gt;
* [[ISO/IEC 27017]] : sécurité dans le cloud computing&lt;br /&gt;
* [[ISO/IEC 27701]] : extension pour la gestion de la vie privée (privacy)&lt;br /&gt;
&lt;br /&gt;
== Référentiels et cadre législatif en France ==&lt;br /&gt;
&lt;br /&gt;
En France, l’[[Agence nationale de la sécurité des systèmes d&amp;#039;information|ANSSI]] publie des guides pratiques sur la mise en œuvre de [[ISO 27001]] dans la [[fonction publique]]. Des référentiels spécifiques existent, tels que le [[Référentiel général de sécurité]] (RGS) ou les lignes directrices pour les [[OIV]] (opérateurs d’importance vitale).&lt;br /&gt;
&lt;br /&gt;
Par ailleurs, la [[CNIL]] recommande l’usage de normes telles que [[ISO/IEC 27001]] pour la conformité au [[RGPD]].&lt;br /&gt;
&lt;br /&gt;
== Ressources ==&lt;br /&gt;
&lt;br /&gt;
* [[Organisation internationale de normalisation|ISO]]&lt;br /&gt;
* [[Agence nationale de la sécurité des systèmes d&amp;#039;information|ANSSI]]&lt;br /&gt;
* [[Commission nationale de l’informatique et des libertés|CNIL]]&lt;br /&gt;
* [[Ministère de la Transformation et de la Fonction publiques]]&lt;br /&gt;
* [[Direction interministérielle du numérique|DINUM]]&lt;br /&gt;
&lt;br /&gt;
== Voir aussi ==&lt;br /&gt;
&lt;br /&gt;
* [[Sécurité de l&amp;#039;information]]&lt;br /&gt;
* [[Gestion des risques]]&lt;br /&gt;
* [[Système de management de la sécurité de l&amp;#039;information|SMSI]]&lt;br /&gt;
* [[ISO/IEC 27002]]&lt;br /&gt;
* [[Protection des données personnelles]]&lt;br /&gt;
&lt;br /&gt;
== Références ==&lt;br /&gt;
&lt;br /&gt;
* ISO/IEC 27001:2022 - Technology — Security techniques — Information security management systems — Requirements&lt;br /&gt;
* ANSSI : Guide d’application de l’ISO 27001 dans le secteur public&lt;br /&gt;
* CNIL : La sécurité des systèmes d&amp;#039;information et la norme ISO 27001&lt;br /&gt;
* Ministère de la Transformation et de la Fonction publiques – Transformation numérique et cybersécurité&lt;br /&gt;
&lt;br /&gt;
[[Catégorie:]]&lt;/div&gt;</summary>
		<author><name>Cehlc</name></author>
	</entry>
</feed>