ISO/IEC 27001:2022 annexe A · 37 mesures
Mesures : Organisationnel
Les mesures sur la façon dont l'entreprise se gouverne : les politiques qu'elle fixe, qui est responsable de quoi, comment elle traite ses fournisseurs et ses incidents, et comment elle continue de fonctionner quand quelque chose tourne mal. C'est le plus grand des quatre groupes et celui qu'un auditeur ouvre en premier, parce que c'est là que le système de management rencontre l'activité.
- A.5.1Des politiques de sécurité écrites, approuvées et à jour
- A.5.2Qui répond de quoi en matière de sécurité
- A.5.3Répartir les tâches sensibles entre plusieurs personnes
- A.5.4Ce que la direction doit exiger de tous
- A.5.5Savoir qui contacter chez les autorités
- A.5.6Rester en lien avec les communautés de sécurité
- A.5.7Recueillir et exploiter le renseignement sur les menaces
- A.5.8Intégrer la sécurité dans chaque projet
- A.5.9Savoir quelles informations et quels équipements vous détenez
- A.5.10Règles d'usage des informations et des appareils
- A.5.11Récupérer équipements et données au départ des personnes
- A.5.12Classer l'information selon sa sensibilité
- A.5.13Marquer l'information avec son niveau de sensibilité
- A.5.14Transmettre l'information en sécurité, en interne comme à l'extérieur
- A.5.15Décider qui peut atteindre quels systèmes et quelles données
- A.5.16Gérer comptes et identités tout au long de leur vie
- A.5.17Gérer mots de passe, clés et autres secrets
- A.5.18Accorder, revoir et retirer les droits
- A.5.19Maîtriser le risque apporté par les fournisseurs
- A.5.20Inscrire les exigences de sécurité dans les contrats fournisseurs
- A.5.21La sécurité tout au long de la chaîne d'approvisionnement technologique
- A.5.22Surveiller les fournisseurs à mesure qu'ils changent
- A.5.23Utiliser les services cloud en sécurité
- A.5.24Être prêt avant qu'un incident survienne
- A.5.25Juger quels événements sont de vrais incidents
- A.5.26Agir une fois l'incident déclaré
- A.5.27Tirer les leçons des incidents
- A.5.28Préserver les preuves après un incident
- A.5.29Tenir la sécurité pendant une crise
- A.5.30Faire tourner la technologie malgré les perturbations
- A.5.31Connaître les lois et les contrats qui vous lient
- A.5.32Respecter le droit d'auteur et les licences logicielles
- A.5.33Conserver les enregistrements en sécurité aussi longtemps qu'il le faut
- A.5.34Protéger les données personnelles
- A.5.35Faire vérifier la sécurité par un tiers indépendant
- A.5.36Vérifier que vos propres règles sont vraiment suivies
- A.5.37Écrire comment les choses se font réellement
Chaque mesure ici demande une décision d'applicabilité et une justification dans votre déclaration d'applicabilité, y compris celles que vous excluez. Ce que coûte la certification, et quels chapitres StandardOS couvre.
Décider les 37 en une passe
StandardOS pré-remplit l'applicabilité et un brouillon de justification pour chaque mesure de l'annexe A à partir d'un profil en sept questions, garde chaque brouillon marqué comme non revu tant que vous ne l'avez pas fait vôtre, et suit la mise en œuvre de chacune.