ISO 27001 · la déclaration d'applicabilité
La déclaration d'applicabilité : 93 mesures, quatre colonnes, un document
Chaque mesure de l'annexe A avec son statut, une justification pour chaque exclusion, et la déclaration rédigée comme l'auditeur la lit : la mesure, si elle s'applique, si elle est mise en œuvre, et pourquoi ; les statuts voyagent dans l'adresse pour que le brouillon puisse être partagé.
Chaque mesure commence applicable et planifiée, le point de départ honnête d'un système en construction ; marquez une mesure mise en œuvre quand sa preuve existe, partiellement quand elle est en place pour une partie du périmètre, et exclue seulement avec une raison écrite : un auditeur lit les exclusions en premier.
Où en est la déclaration
93 mesures applicables, dont 0 mises en œuvre, 0 partiellement et 93 planifiées ; 0 exclues.
Organisationnel (37)
A.5.1 Des politiques de sécurité écrites, approuvées et à jour
Définir un corpus de politiques de sécurité approuvé, le publier aux bonnes personnes, le revoir selon le calendrier et à chaque changement majeur.
A.5.2 Qui répond de quoi en matière de sécurité
Attribuer et communiquer qui porte quelle responsabilité de sécurité.
A.5.3 Répartir les tâches sensibles entre plusieurs personnes
Séparer les tâches incompatibles pour que nul ne puisse à la fois commettre et dissimuler un acte nuisible.
A.5.4 Ce que la direction doit exiger de tous
La direction exige que chacun applique réellement les règles de sécurité qui le concernent.
A.5.5 Savoir qui contacter chez les autorités
Savoir quelles autorités contacter en matière de sécurité, et comment, avant d'en avoir besoin.
A.5.6 Rester en lien avec les communautés de sécurité
Rester connecté aux communautés de sécurité pour tenir à jour la connaissance des menaces et des pratiques.
A.5.7 Recueillir et exploiter le renseignement sur les menaces
Recueillir et analyser le renseignement sur les menaces, puis le traduire en actions.
A.5.8 Intégrer la sécurité dans chaque projet
Intégrer la sécurité à la façon dont les projets sont planifiés et conduits, quel qu'en soit le type.
A.5.9 Savoir quelles informations et quels équipements vous détenez
Tenir un inventaire à jour des informations et des actifs qui les portent, chacun avec son propriétaire.
A.5.10 Règles d'usage des informations et des appareils
Définir et communiquer les règles d'usage acceptable et de manipulation des informations et des actifs.
A.5.11 Récupérer équipements et données au départ des personnes
Récupérer équipements et informations au départ des personnes ou à la fin des contrats.
A.5.12 Classer l'information selon sa sensibilité
Classifier l'information selon ses besoins de confidentialité, d'intégrité et de disponibilité.
A.5.13 Marquer l'information avec son niveau de sensibilité
Étiqueter l'information selon sa classification pour que les règles de manipulation la suivent.
A.5.14 Transmettre l'information en sécurité, en interne comme à l'extérieur
Définir des règles et des accords pour transférer l'information à l'intérieur et à l'extérieur de l'organisation.
A.5.15 Décider qui peut atteindre quels systèmes et quelles données
Décider et faire appliquer qui accède à quoi, selon les besoins métier et de sécurité.
A.5.16 Gérer comptes et identités tout au long de leur vie
Gérer le cycle de vie complet des identités : une identité par personne, désactivée dès qu'elle n'est plus nécessaire.
A.5.17 Gérer mots de passe, clés et autres secrets
Encadrer la façon dont les mots de passe et autres secrets sont émis, stockés et utilisés.
A.5.18 Accorder, revoir et retirer les droits
Attribuer, revoir et retirer les droits d'accès conformément aux règles de contrôle d'accès.
A.5.19 Maîtriser le risque apporté par les fournisseurs
Maîtriser les risques de sécurité liés au recours à des fournisseurs.
A.5.20 Inscrire les exigences de sécurité dans les contrats fournisseurs
Inscrire les exigences de sécurité pertinentes dans les contrats fournisseurs.
A.5.21 La sécurité tout au long de la chaîne d'approvisionnement technologique
Étendre les exigences de sécurité à la chaîne d'approvisionnement TIC, pas seulement aux fournisseurs directs.
A.5.22 Surveiller les fournisseurs à mesure qu'ils changent
Surveiller la prestation et la sécurité des fournisseurs, et maîtriser les changements qui y surviennent.
A.5.23 Utiliser les services cloud en sécurité
Décider comment les services cloud sont acquis, utilisés, gérés et quittés en sécurité.
A.5.24 Être prêt avant qu'un incident survienne
Planifier la gestion des incidents : processus, rôles et responsabilités, définis avant qu'il n'arrive quoi que ce soit.
A.5.25 Juger quels événements sont de vrais incidents
Évaluer les événements et décider lesquels sont réellement des incidents de sécurité.
A.5.26 Agir une fois l'incident déclaré
Répondre aux incidents en suivant les procédures documentées.
A.5.27 Tirer les leçons des incidents
Utiliser les enseignements des incidents pour renforcer les mesures.
A.5.28 Préserver les preuves après un incident
Recueillir et préserver les preuves d'un incident de manière qu'elles tiennent.
A.5.29 Tenir la sécurité pendant une crise
Maintenir la sécurité à un niveau approprié pendant les perturbations, pas seulement en fonctionnement normal.
A.5.30 Faire tourner la technologie malgré les perturbations
S'assurer que les TIC peuvent se rétablir pour atteindre les objectifs de continuité : planifier, mettre en œuvre, tester.
A.5.31 Connaître les lois et les contrats qui vous lient
Identifier et tenir à jour les exigences légales et contractuelles de sécurité qui s'appliquent à vous.
A.5.32 Respecter le droit d'auteur et les licences logicielles
Protéger les droits de propriété intellectuelle, les vôtres et ceux d'autrui.
A.5.33 Conserver les enregistrements en sécurité aussi longtemps qu'il le faut
Protéger les enregistrements contre la perte, la falsification et l'accès non autorisé aussi longtemps que nécessaire.
A.5.34 Protéger les données personnelles
Satisfaire les exigences de vie privée et de protection des données personnelles issues de la loi et des contrats.
A.5.35 Faire vérifier la sécurité par un tiers indépendant
Faire examiner l'approche de sécurité de façon indépendante à intervalles réguliers et après tout changement significatif.
A.5.36 Vérifier que vos propres règles sont vraiment suivies
Vérifier régulièrement que les politiques et référentiels de sécurité sont réellement appliqués.
A.5.37 Écrire comment les choses se font réellement
Documenter les procédures d'exploitation des activités liées à la sécurité et les rendre accessibles à ceux qui en ont besoin.
Personnes (8)
A.6.1 Vérifications avant l'embauche
Vérifier les antécédents des candidats proportionnellement au poste, à la loi et au risque.
A.6.2 Des devoirs de sécurité inscrits au contrat de travail
Inscrire les responsabilités de sécurité dans les conditions d'emploi.
A.6.3 Former les personnes à travailler en sécurité
Former chacun à la sécurité que son rôle exige, et entretenir cette formation.
A.6.4 Des conséquences en cas de manquement
Disposer d'un processus formel et communiqué pour traiter les violations des politiques de sécurité.
A.6.5 Des obligations qui survivent au départ
Définir quelles obligations de sécurité survivent à un changement de poste ou à un départ, et les faire respecter.
A.6.6 Accords de confidentialité
Utiliser et revoir des accords de confidentialité qui reflètent vos besoins de protection.
A.6.7 Travailler en sécurité hors du bureau
Définir des mesures de sécurité pour les personnes qui travaillent hors du bureau.
A.6.8 Permettre au personnel de signaler facilement un problème
Offrir un canal pour signaler rapidement les événements de sécurité observés ou soupçonnés, et faire en sorte qu'il soit connu.
Physique (14)
A.7.1 Définir la limite physique que vous protégez
Définir et protéger des périmètres autour des zones abritant des informations ou des actifs sensibles.
A.7.2 Contrôler qui franchit la porte
Contrôler l'entrée en zone sécurisée pour que seules les personnes autorisées y pénètrent.
A.7.3 Sécuriser les locaux eux-mêmes
Concevoir et appliquer la sécurité physique des bureaux et des installations.
A.7.4 Surveiller les locaux contre les intrusions
Surveiller les locaux en continu contre tout accès physique non autorisé.
A.7.5 Se prémunir de l'incendie, de l'eau et du reste
Concevoir la protection contre l'incendie, les dégâts des eaux, les coupures de courant et les autres menaces physiques.
A.7.6 Règles de travail en zone protégée
Définir des règles sur la façon de travailler à l'intérieur des zones sécurisées.
A.7.7 Ne rien laisser de sensible sur les bureaux ni les écrans
Tenir les documents sensibles à l'écart des bureaux et des écrans laissés sans surveillance.
A.7.8 Placer les équipements là où ils sont en sécurité
Placer et protéger les équipements pour réduire les risques environnementaux et d'accès.
A.7.9 Protéger les équipements sortis des locaux
Protéger les appareils et supports qui quittent les locaux.
A.7.10 Gérer disques, clés et supports amovibles
Gérer les supports de stockage tout au long de leur cycle de vie : acquisition, usage, transport, mise au rebut.
A.7.11 Dépendre sereinement de l'électricité, du froid et de l'eau
Protéger les installations contre les défaillances de l'électricité et des autres services d'appui.
A.7.12 Protéger le câblage électrique et réseau
Protéger les câblages électriques et de données contre l'interception, les interférences et les dommages.
A.7.13 Entretenir les équipements pour qu'ils continuent de fonctionner
Entretenir correctement les équipements pour préserver disponibilité, intégrité et confidentialité.
A.7.14 Effacer les équipements avant réforme ou réemploi
Vérifier que les données sensibles et les logiciels sous licence ont été retirés avant réforme ou réemploi.
Technologique (34)
A.8.1 Sécuriser portables, téléphones et postes fixes
Protéger l'information présente sur les terminaux et accessible à travers eux.
A.8.2 Restreindre les accès d'administration
Restreindre et gérer étroitement les accès privilégiés.
A.8.3 Limiter ce que chacun peut ouvrir
Restreindre l'accès aux informations et aux fonctions conformément à la politique de contrôle d'accès.
A.8.4 Contrôler qui peut atteindre le code source
Gérer les accès en lecture et en écriture au code source, aux outils et aux bibliothèques.
A.8.5 Se connecter en sécurité
Employer des techniques et procédures d'authentification à la hauteur des restrictions d'accès, avec MFA là où cela compte.
A.8.6 Avoir assez de capacité pour continuer
Surveiller et ajuster la capacité des ressources au regard des besoins.
A.8.7 Se défendre contre les logiciels malveillants
Combiner la protection technique contre les logiciels malveillants et la vigilance des utilisateurs.
A.8.8 Trouver et corriger les failles connues
Suivre les vulnérabilités de ce que vous exploitez, évaluer l'exposition et remédier.
A.8.9 Garder les systèmes configurés comme prévu
Définir, appliquer, surveiller et revoir des configurations sécurisées, durcissement compris.
A.8.10 Supprimer les données dont vous n'avez plus besoin
Supprimer l'information dès qu'elle n'est plus nécessaire, où qu'elle se trouve.
A.8.11 Masquer les données qui n'ont pas à être affichées
Masquer ou pseudonymiser les données là où la politique et la loi l'exigent.
A.8.12 Empêcher les données de sortir là où elles ne doivent pas
Appliquer des mesures qui détectent et empêchent l'exfiltration non autorisée de données.
A.8.13 Sauvegarder et prouver que les restaurations fonctionnent
Sauvegarder selon la politique et tester que les restaurations fonctionnent réellement.
A.8.14 De la capacité de réserve pour survivre à une panne
Construire assez de redondance pour tenir les exigences de disponibilité.
A.8.15 Enregistrer ce qui s'est passé sur vos systèmes
Produire, protéger et analyser les journaux d'activités, d'exceptions et d'événements.
A.8.16 Guetter les comportements suspects sur les systèmes
Surveiller les systèmes à la recherche d'anomalies et agir sur ce que vous trouvez.
A.8.17 Garder les horloges système alignées
Synchroniser les horloges sur des sources de temps approuvées pour que les journaux se recoupent.
A.8.18 Restreindre les outils système puissants
Restreindre et contrôler les utilitaires capables de contourner les mesures du système.
A.8.19 Contrôler ce qui est installé en production
Gérer en sécurité l'installation de logiciels sur les systèmes de production.
A.8.20 Sécuriser le réseau lui-même
Sécuriser, gérer et contrôler les réseaux et les équipements réseau.
A.8.21 Convenir des exigences de sécurité des services réseau
Identifier et faire appliquer les exigences de sécurité des services réseau, internes ou externalisés.
A.8.22 Séparer les réseaux les uns des autres
Cloisonner les segments réseau selon la confiance et le besoin.
A.8.23 Filtrer l'accès aux sites à risque
Encadrer l'accès aux sites externes pour réduire l'exposition aux contenus malveillants.
A.8.24 Employer le chiffrement correctement et gérer les clés
Définir et appliquer des règles de cryptographie efficace, gestion des clés comprise.
A.8.25 La sécurité tout au long de la fabrication du logiciel
Appliquer les règles de sécurité sur l'ensemble du cycle de vie de développement.
A.8.26 Décider ce qu'une application doit faire en sécurité
Spécifier les exigences de sécurité lors de la construction ou de l'acquisition d'applications.
A.8.27 Concevoir les systèmes sur des principes sûrs
Établir des principes d'ingénierie sécurisée et les appliquer à chaque réalisation.
A.8.28 Écrire du code qui résiste aux attaques
Appliquer les principes de codage sécurisé aux logiciels que vous écrivez.
A.8.29 Tester la sécurité avant toute mise en service
Définir et conduire des tests de sécurité pendant le développement et à la recette.
A.8.30 Superviser la sécurité quand d'autres développent pour vous
Diriger, surveiller et revoir les travaux développés à l'extérieur au regard de vos exigences.
A.8.31 Séparer les environnements de développement, de test et de production
Séparer et sécuriser les environnements de développement, de test et de production.
A.8.32 Maîtriser les changements sur les systèmes en service
Faire passer les changements de systèmes et d'installations par des procédures de gestion des changements.
A.8.33 Utiliser des données sûres pour les tests
Choisir, protéger et gérer les données avec lesquelles vous testez.
A.8.34 Auditer les systèmes sans les perturber
Planifier audits et tests sur les systèmes de production pour qu'ils ne puissent ni les perturber ni les exposer.
Le document
# Déclaration d'applicabilité Rédigée le 14 septembre 2026 avec la page gratuite de getstandardos.com, au regard de l'annexe A de l'ISO/IEC 27001:2022, 93 mesures. Pour chaque mesure : si elle s'applique au périmètre, si elle est mise en œuvre, et la raison de son inclusion ou de son exclusion (article 6.1.3 d)). Les titres des mesures sont les descriptions en langage clair de StandardOS, pas le texte de la norme ; les références sont celles de la norme. ## Résumé 93 mesures applicables : 0 mises en œuvre, 0 partiellement mises en œuvre, 93 planifiées. 0 mesures exclues, chacune avec sa justification ci-dessous. ## Organisationnel (37) | Mesure | De quoi il s'agit | Applicable | Mise en œuvre | Justification | |---|---|---|---|---| | A.5.1 | Des politiques de sécurité écrites, approuvées et à jour | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.5.2 | Qui répond de quoi en matière de sécurité | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.5.3 | Répartir les tâches sensibles entre plusieurs personnes | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.5.4 | Ce que la direction doit exiger de tous | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.5.5 | Savoir qui contacter chez les autorités | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.5.6 | Rester en lien avec les communautés de sécurité | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.5.7 | Recueillir et exploiter le renseignement sur les menaces | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.5.8 | Intégrer la sécurité dans chaque projet | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.5.9 | Savoir quelles informations et quels équipements vous détenez | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.5.10 | Règles d'usage des informations et des appareils | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.5.11 | Récupérer équipements et données au départ des personnes | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.5.12 | Classer l'information selon sa sensibilité | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.5.13 | Marquer l'information avec son niveau de sensibilité | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.5.14 | Transmettre l'information en sécurité, en interne comme à l'extérieur | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.5.15 | Décider qui peut atteindre quels systèmes et quelles données | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.5.16 | Gérer comptes et identités tout au long de leur vie | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.5.17 | Gérer mots de passe, clés et autres secrets | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.5.18 | Accorder, revoir et retirer les droits | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.5.19 | Maîtriser le risque apporté par les fournisseurs | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.5.20 | Inscrire les exigences de sécurité dans les contrats fournisseurs | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.5.21 | La sécurité tout au long de la chaîne d'approvisionnement technologique | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.5.22 | Surveiller les fournisseurs à mesure qu'ils changent | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.5.23 | Utiliser les services cloud en sécurité | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.5.24 | Être prêt avant qu'un incident survienne | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.5.25 | Juger quels événements sont de vrais incidents | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.5.26 | Agir une fois l'incident déclaré | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.5.27 | Tirer les leçons des incidents | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.5.28 | Préserver les preuves après un incident | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.5.29 | Tenir la sécurité pendant une crise | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.5.30 | Faire tourner la technologie malgré les perturbations | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.5.31 | Connaître les lois et les contrats qui vous lient | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.5.32 | Respecter le droit d'auteur et les licences logicielles | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.5.33 | Conserver les enregistrements en sécurité aussi longtemps qu'il le faut | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.5.34 | Protéger les données personnelles | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.5.35 | Faire vérifier la sécurité par un tiers indépendant | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.5.36 | Vérifier que vos propres règles sont vraiment suivies | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.5.37 | Écrire comment les choses se font réellement | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | ## Personnes (8) | Mesure | De quoi il s'agit | Applicable | Mise en œuvre | Justification | |---|---|---|---|---| | A.6.1 | Vérifications avant l'embauche | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.6.2 | Des devoirs de sécurité inscrits au contrat de travail | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.6.3 | Former les personnes à travailler en sécurité | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.6.4 | Des conséquences en cas de manquement | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.6.5 | Des obligations qui survivent au départ | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.6.6 | Accords de confidentialité | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.6.7 | Travailler en sécurité hors du bureau | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.6.8 | Permettre au personnel de signaler facilement un problème | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | ## Physique (14) | Mesure | De quoi il s'agit | Applicable | Mise en œuvre | Justification | |---|---|---|---|---| | A.7.1 | Définir la limite physique que vous protégez | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.7.2 | Contrôler qui franchit la porte | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.7.3 | Sécuriser les locaux eux-mêmes | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.7.4 | Surveiller les locaux contre les intrusions | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.7.5 | Se prémunir de l'incendie, de l'eau et du reste | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.7.6 | Règles de travail en zone protégée | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.7.7 | Ne rien laisser de sensible sur les bureaux ni les écrans | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.7.8 | Placer les équipements là où ils sont en sécurité | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.7.9 | Protéger les équipements sortis des locaux | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.7.10 | Gérer disques, clés et supports amovibles | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.7.11 | Dépendre sereinement de l'électricité, du froid et de l'eau | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.7.12 | Protéger le câblage électrique et réseau | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.7.13 | Entretenir les équipements pour qu'ils continuent de fonctionner | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.7.14 | Effacer les équipements avant réforme ou réemploi | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | ## Technologique (34) | Mesure | De quoi il s'agit | Applicable | Mise en œuvre | Justification | |---|---|---|---|---| | A.8.1 | Sécuriser portables, téléphones et postes fixes | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.8.2 | Restreindre les accès d'administration | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.8.3 | Limiter ce que chacun peut ouvrir | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.8.4 | Contrôler qui peut atteindre le code source | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.8.5 | Se connecter en sécurité | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.8.6 | Avoir assez de capacité pour continuer | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.8.7 | Se défendre contre les logiciels malveillants | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.8.8 | Trouver et corriger les failles connues | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.8.9 | Garder les systèmes configurés comme prévu | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.8.10 | Supprimer les données dont vous n'avez plus besoin | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.8.11 | Masquer les données qui n'ont pas à être affichées | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.8.12 | Empêcher les données de sortir là où elles ne doivent pas | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.8.13 | Sauvegarder et prouver que les restaurations fonctionnent | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.8.14 | De la capacité de réserve pour survivre à une panne | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.8.15 | Enregistrer ce qui s'est passé sur vos systèmes | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.8.16 | Guetter les comportements suspects sur les systèmes | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.8.17 | Garder les horloges système alignées | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.8.18 | Restreindre les outils système puissants | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.8.19 | Contrôler ce qui est installé en production | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.8.20 | Sécuriser le réseau lui-même | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.8.21 | Convenir des exigences de sécurité des services réseau | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.8.22 | Séparer les réseaux les uns des autres | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.8.23 | Filtrer l'accès aux sites à risque | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.8.24 | Employer le chiffrement correctement et gérer les clés | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.8.25 | La sécurité tout au long de la fabrication du logiciel | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.8.26 | Décider ce qu'une application doit faire en sécurité | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.8.27 | Concevoir les systèmes sur des principes sûrs | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.8.28 | Écrire du code qui résiste aux attaques | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.8.29 | Tester la sécurité avant toute mise en service | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.8.30 | Superviser la sécurité quand d'autres développent pour vous | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.8.31 | Séparer les environnements de développement, de test et de production | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.8.32 | Maîtriser les changements sur les systèmes en service | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.8.33 | Utiliser des données sûres pour les tests | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | | A.8.34 | Auditer les systèmes sans les perturber | Oui | Non | Nécessaire au traitement des risques dans le périmètre. | Les références des mesures sont les identifiants de l'annexe A de l'ISO/IEC 27001:2022 ; les titres sont les descriptions propres de StandardOS. Les statuts et les justifications sont ceux de l'entreprise. Ceci est un document, pas un certificat.
La déclaration qui bouge quand la preuve bouge
StandardOS tient les 93 mesures comme des positions sur un seul écran, passe une mesure en mise en œuvre le jour où sa preuve est jointe, garde chaque justification avec le risque dont elle vient, et imprime le jour de l'audit la déclaration que l'auditeur demande, datée.
Les mesures sont lues dans les données de l'annexe A du paquet, jamais saisies sur cette page, et leurs titres sont les descriptions de StandardOS plutôt que la formulation de la norme. Qu'une mesure s'applique et soit mise en œuvre est la lecture propre de l'entreprise. Ceci est un document, pas un conseil juridique ou de certification.