ISO 27001

ISO 27001 · la politique de sécurité de l'information

La politique de sécurité de l'information, rédigée à partir de dix réponses

L'article 5.2 demande à la direction une politique courte, le document qu'un auditeur lit en premier et sous lequel toute autre politique se range : adaptée à la finalité de l'entreprise, avec le cadre des objectifs, engagée sur les exigences applicables et sur l'amélioration continue, et rédigée ci-dessous à partir de vos réponses en mots simples.

Pourquoi l'entreprise tient un système de management
Traitez-vous des données à caractère personnel de clients ?
Développez-vous du logiciel en interne ?
Une partie du développement est-elle externalisée ?
Avez-vous des locaux ?
Cycle de revue
Les objectifs que la politique fixe

Choisissez ceux que vous mesurerez ; chacun devient une ligne sur laquelle la revue de direction rend compte.

La politique

Une politique courte est une meilleure politique : un auditeur la lit pour les engagements et les rôles, pas pour la longueur.

# Politique de sécurité de l'information : [entreprise]

Responsable : [le responsable du système] · Approuvée par : [la direction] · Revue : au moins une fois par an

Rédigée le  avec la page gratuite de getstandardos.com au regard de l'article 5.2 de l'ISO/IEC 27001:2022. La formulation est celle de StandardOS ; c'est un point de départ à approuver et à communiquer, pas une réponse définitive.

## Finalité

[entreprise] s'engage à protéger la confidentialité, l'intégrité et la disponibilité des informations qu'elle détient et traite pour livrer [le produit ou le service], y compris les données à caractère personnel de ses clients. Cette politique donne la direction du système de management de la sécurité de l'information et est la politique sous laquelle toute autre politique de sécurité de [entreprise] se range.

## Périmètre

Cette politique s'applique à tous les employés et prestataires agissant pour le compte de [entreprise], dans ses locaux et sur les postes de travail à distance de son personnel, et à chaque système dans le périmètre du système de management. La déclaration de périmètre, avec ce qui en fait partie ou non et pourquoi, est un document à part.

## Pourquoi cela compte pour nous

Nos clients font de la sécurité de l'information une condition pour travailler avec [entreprise], et ce système de management est la façon dont nous leur montrons, ainsi qu'à leurs auditeurs, que la condition est remplie.

## Engagements

- Nous identifions les risques de sécurité de l'information pour notre activité et les traitons par un processus documenté d'appréciation et de traitement des risques, avec des critères d'acceptation que la direction a validés.
- Nous respectons les obligations légales, réglementaires et contractuelles consignées dans le contexte du système de management, droit de la protection des données compris.
- Nous donnons à chaque personne la sensibilisation et la formation que son rôle exige, et nous la tenons aux règles qui s'appliquent à elle.
- Nous mesurons si le système de management fonctionne, nous l'auditons nous-mêmes, nous le revoyons au niveau de la direction et nous l'améliorons.
- Nous fournissons les ressources dont le système de management a besoin pour fonctionner.

## Objectifs

Cette politique fournit le cadre pour fixer et revoir les objectifs de sécurité de l'information. Les objectifs actuels, chacun mesuré et rapporté à la revue de direction, sont :

- Garder le service disponible : la disponibilité mesurée contre l'engagement pris envers les clients et revue chaque mois.
- Protéger les informations des clients : aucune divulgation non autorisée confirmée, et chaque accès aux données de production rattaché à une personne nommée.
- Détecter et traiter les incidents à temps : chaque incident consigné, évalué et, lorsqu'une obligation de notification s'applique, notifié dans son délai.

## Rôles et responsabilités

| Rôle | Qui | Responsabilité |
|---|---|---|
| Direction | [la direction] | Porte cette politique, fixe les objectifs, fournit les ressources et revoit le système de management aux intervalles fixés ci-dessous |
| Responsable du système | [le responsable du système] | Fait tourner le système de management au quotidien : le registre des risques, la déclaration d'applicabilité, le calendrier, le programme d'audit interne et le compte rendu à la direction |
| Propriétaires de systèmes et d'actifs | nommés par actif dans le registre des actifs | Décident qui peut accéder à leurs systèmes et informations, et s'assurent que les mesures qui les protègent fonctionnent |
| Tous | tout le personnel et les prestataires | Suivent les règles de sécurité qui s'appliquent à leur rôle et signalent les événements et les faiblesses |

## Les politiques sous celle-ci

Des politiques et procédures thématiques fixent les règles dans chaque domaine : contrôle d'accès, usage acceptable, classification et manipulation, cryptographie, sauvegarde et restauration, journalisation et surveillance, développement sécurisé, gestion des vulnérabilités et des changements, continuité d'activité, sécurité physique, sécurité des ressources humaines, sécurité du réseau, protection des données à caractère personnel, sécurité des fournisseurs, réponse aux incidents. Chacune est approuvée par son propre approbateur et revue au moins une fois par an. Lorsque cette politique et une politique thématique se contredisent, cette politique prévaut et la contradiction est une non-conformité.

## Respect de cette politique

La direction exige de chacun dans le périmètre qu'il respecte cette politique et celles qui en dépendent. Le respect est vérifié par le programme d'audit interne et par les revues que chaque politique prévoit. Un manquement est traité selon la politique de sécurité des ressources humaines et, lorsqu'il s'agit d'un incident, selon la procédure de réponse aux incidents.

## Communication et disponibilité

Cette politique est publiée là où chaque employé et prestataire peut la lire, fait partie de l'intégration, et est mise à disposition des clients, des auditeurs et des autres parties intéressées sur demande.

## Revue

Cette politique est revue au moins une fois par an à la revue de direction, et chaque fois que l'activité, ses obligations ou ses risques changent de façon significative. Les changements sont versionnés et approuvés par la maîtrise documentaire du système de management.

Approuvée par [la direction] le [date].

Cette politique est rédigée à partir des réponses données. Ce n'est pas un avis juridique ni de certification ; l'organisme de certification évalue la politique à l'audit, et les mots du certificat sont les siens.
Avant elle : le périmètre

StandardOS rédige cette politique et celles qui en dépendent

La politique est le deuxième document que StandardOS rédige à partir de vos réponses, après le périmètre, avec les politiques thématiques qu'elle nomme générées dans les mêmes mots et versionnées ; la revue de direction, l'audit interne et les preuves de sensibilisation qu'elle promet sont alors des dates au calendrier, pas des intentions.

Ensuite : le registre des risquesLa déclaration d'applicabilité