ISO/IEC 27001:2022 · Annex A
La liste des mesures ISO 27001 : les 93 mesures de l'annexe A
Une ligne claire sur ce que chaque mesure demande. Libre de lecture. Générez votre déclaration d'applicabilité en quelques minutes avec StandardOS.
Vous vous demandez ce que coûte l'audit lui-même ? Nous vous montrons comment calculer votre propre chiffre. Les organismes de certification ne publient pas de prix, mais les jours d'audit sont fixés par l'ISO/IEC 27006.
Organisationnel
· 37- A.5.1Des politiques de sécurité écrites, approuvées et à jour
- A.5.2Qui répond de quoi en matière de sécurité
- A.5.3Répartir les tâches sensibles entre plusieurs personnes
- A.5.4Ce que la direction doit exiger de tous
- A.5.5Savoir qui contacter chez les autorités
- A.5.6Rester en lien avec les communautés de sécurité
- A.5.7Recueillir et exploiter le renseignement sur les menaces
- A.5.8Intégrer la sécurité dans chaque projet
- A.5.9Savoir quelles informations et quels équipements vous détenez
- A.5.10Règles d'usage des informations et des appareils
- A.5.11Récupérer équipements et données au départ des personnes
- A.5.12Classer l'information selon sa sensibilité
- A.5.13Marquer l'information avec son niveau de sensibilité
- A.5.14Transmettre l'information en sécurité, en interne comme à l'extérieur
- A.5.15Décider qui peut atteindre quels systèmes et quelles données
- A.5.16Gérer comptes et identités tout au long de leur vie
- A.5.17Gérer mots de passe, clés et autres secrets
- A.5.18Accorder, revoir et retirer les droits
- A.5.19Maîtriser le risque apporté par les fournisseurs
- A.5.20Inscrire les exigences de sécurité dans les contrats fournisseurs
- A.5.21La sécurité tout au long de la chaîne d'approvisionnement technologique
- A.5.22Surveiller les fournisseurs à mesure qu'ils changent
- A.5.23Utiliser les services cloud en sécurité
- A.5.24Être prêt avant qu'un incident survienne
- A.5.25Juger quels événements sont de vrais incidents
- A.5.26Agir une fois l'incident déclaré
- A.5.27Tirer les leçons des incidents
- A.5.28Préserver les preuves après un incident
- A.5.29Tenir la sécurité pendant une crise
- A.5.30Faire tourner la technologie malgré les perturbations
- A.5.31Connaître les lois et les contrats qui vous lient
- A.5.32Respecter le droit d'auteur et les licences logicielles
- A.5.33Conserver les enregistrements en sécurité aussi longtemps qu'il le faut
- A.5.34Protéger les données personnelles
- A.5.35Faire vérifier la sécurité par un tiers indépendant
- A.5.36Vérifier que vos propres règles sont vraiment suivies
- A.5.37Écrire comment les choses se font réellement
Personnes
· 8- A.6.1Vérifications avant l'embauche
- A.6.2Des devoirs de sécurité inscrits au contrat de travail
- A.6.3Former les personnes à travailler en sécurité
- A.6.4Des conséquences en cas de manquement
- A.6.5Des obligations qui survivent au départ
- A.6.6Accords de confidentialité
- A.6.7Travailler en sécurité hors du bureau
- A.6.8Permettre au personnel de signaler facilement un problème
Physique
· 14- A.7.1Définir la limite physique que vous protégez
- A.7.2Contrôler qui franchit la porte
- A.7.3Sécuriser les locaux eux-mêmes
- A.7.4Surveiller les locaux contre les intrusions
- A.7.5Se prémunir de l'incendie, de l'eau et du reste
- A.7.6Règles de travail en zone protégée
- A.7.7Ne rien laisser de sensible sur les bureaux ni les écrans
- A.7.8Placer les équipements là où ils sont en sécurité
- A.7.9Protéger les équipements sortis des locaux
- A.7.10Gérer disques, clés et supports amovibles
- A.7.11Dépendre sereinement de l'électricité, du froid et de l'eau
- A.7.12Protéger le câblage électrique et réseau
- A.7.13Entretenir les équipements pour qu'ils continuent de fonctionner
- A.7.14Effacer les équipements avant réforme ou réemploi
Technologique
· 34- A.8.1Sécuriser portables, téléphones et postes fixes
- A.8.2Restreindre les accès d'administration
- A.8.3Limiter ce que chacun peut ouvrir
- A.8.4Contrôler qui peut atteindre le code source
- A.8.5Se connecter en sécurité
- A.8.6Avoir assez de capacité pour continuer
- A.8.7Se défendre contre les logiciels malveillants
- A.8.8Trouver et corriger les failles connues
- A.8.9Garder les systèmes configurés comme prévu
- A.8.10Supprimer les données dont vous n'avez plus besoin
- A.8.11Masquer les données qui n'ont pas à être affichées
- A.8.12Empêcher les données de sortir là où elles ne doivent pas
- A.8.13Sauvegarder et prouver que les restaurations fonctionnent
- A.8.14De la capacité de réserve pour survivre à une panne
- A.8.15Enregistrer ce qui s'est passé sur vos systèmes
- A.8.16Guetter les comportements suspects sur les systèmes
- A.8.17Garder les horloges système alignées
- A.8.18Restreindre les outils système puissants
- A.8.19Contrôler ce qui est installé en production
- A.8.20Sécuriser le réseau lui-même
- A.8.21Convenir des exigences de sécurité des services réseau
- A.8.22Séparer les réseaux les uns des autres
- A.8.23Filtrer l'accès aux sites à risque
- A.8.24Employer le chiffrement correctement et gérer les clés
- A.8.25La sécurité tout au long de la fabrication du logiciel
- A.8.26Décider ce qu'une application doit faire en sécurité
- A.8.27Concevoir les systèmes sur des principes sûrs
- A.8.28Écrire du code qui résiste aux attaques
- A.8.29Tester la sécurité avant toute mise en service
- A.8.30Superviser la sécurité quand d'autres développent pour vous
- A.8.31Séparer les environnements de développement, de test et de production
- A.8.32Maîtriser les changements sur les systèmes en service
- A.8.33Utiliser des données sûres pour les tests
- A.8.34Auditer les systèmes sans les perturber
Transformer les 93 en déclaration d'applicabilité
Répondez à sept questions sur votre organisation et StandardOS décide de l'applicabilité de chaque mesure ci-dessus, rédige une justification qui reste marquée comme brouillon tant que vous ne l'avez pas faite vôtre, et suit la mise en œuvre à partir de là.