ISO 27001

Ce que nous couvrons, chapitre par chapitre.

L'ISO/IEC 27001:2022, ce sont 93 mesures de l'annexe A et les chapitres 4 à 10, le système de management qui les entoure. La plupart des outils parlent des mesures. Cette page est l'autre moitié : pour quels chapitres StandardOS tient vos enregistrements, où chacun vit, et ce qui reste à votre charge quel que soit l'outil que vous achetez.

26

couverts

1

limite qu'aucun outil ne lève

Les 26 chapitres ont tous une place dans le produit, et chaque ligne ci-dessous dit où. Ce n'est pas la même chose qu'être prêt : un auditeur teste ce que vous avez écrit, pas ce que le logiciel peut contenir, et un registre vide dans un chapitre couvert ne passe rien. Le chapitre 5.1 est la limite honnête : nous pouvons rassembler les preuves que la direction s'est engagée, et nous ne pouvons pas être l'engagement. La même page existe dans le produit et compte ce que vous avez réellement écrit pour chaque chapitre, et c'est ce nombre qui décide de votre audit.

4 : Contexte de l'organisation

  • 4.1

    Comprendre l'organisation et ce qui l'entoure

    Couvert
  • 4.2

    Qui a un intérêt, et ce qu'il exige

    Couvert
  • 4.3

    Décider de ce que couvre le SMSI

    Couvert
  • 4.4

    Le SMSI et les processus qui le composent

    Couvert

5 : Leadership

  • 5.1

    Une direction qui porte réellement le système

    Chaque démonstration que la clause demande est assemblée à partir d'enregistrements tenus ailleurs dans le système de management : la preuve est produite plutôt qu'affirmée. Aucun logiciel ne peut montrer que la direction en a personnellement fait quoi que ce soit. Votre auditeur l'établit en s'entretenant avec elle, et aucun outil de ce marché n'y change rien.

    Couvert
  • 5.2

    Une politique de sécurité de l'information

    Couvert
  • 5.3

    Qui répond de quoi, et avec quelle autorité

    Couvert

6 : Planification

  • 6.1.1

    Agir sur les risques et sur les opportunités

    Couvert
  • 6.1.2

    Comment le risque est apprécié, sur votre propre échelle

    Couvert
  • 6.1.3

    Choisir les mesures et déclarer celles qui s'appliquent

    Couvert
  • 6.2

    Objectifs de sécurité et façon de les atteindre

    Couvert
  • 6.3

    Planifier les changements du SMSI

    Couvert

7 : Support

  • 7.1

    Les ressources dont le SMSI a besoin

    Couvert
  • 7.2

    La compétence, et la preuve qu'elle existe

    Couvert
  • 7.3

    Rendre les personnes conscientes

    Couvert
  • 7.4

    Communiquer sur la sécurité

    Couvert
  • 7.5

    Maîtriser les informations documentées

    Couvert

8 : Réalisation des activités

  • 8.1

    Planifier et maîtriser le fonctionnement du SMSI

    Couvert
  • 8.2

    Apprécier le risque à intervalles planifiés et quand les choses changent

    Couvert
  • 8.3

    Mettre en œuvre le plan de traitement du risque

    Couvert

9 : Évaluation des performances

  • 9.1

    Surveiller, mesurer, analyser et évaluer

    Couvert
  • 9.2.1

    Conduire des audits internes

    Couvert
  • 9.2.2

    Le programme d'audit derrière ces audits

    Couvert
  • 9.3

    Revue de direction

    Couvert

10 : Amélioration

  • 10.1

    Amélioration continue

    Couvert
  • 10.2

    Non-conformité et action corrective

    Couvert

Les numéros de chapitre sont exacts. Les descriptions sont notre propre formulation, parce que le texte de l'ISO est protégé par le droit d'auteur et n'est pas reproduit ici. Achetez la norme auprès de l'ISO ou de votre organisme national pour la lire en entier.