Skip to content
CyberNIS2

Glossary

ISO 27001

Norme internationale de référence pour la mise en place d'un Système de Management de la Sécurité de l'Information (SMSI), souvent utilisée comme cadre de mise en conformité avec NIS 2.

ISO 27001 est une norme internationale qui définit les exigences pour mettre en place, maintenir et améliorer en continu un Système de Management de la Sécurité de l'Information (SMSI). Publiée par l'ISO (Organisation internationale de normalisation) et la CEI, elle constitue la référence mondiale en matière de gouvernance de la cybersécurité.

Ce que couvre la norme

ISO 27001 repose sur une approche par les risques et impose notamment :

  • L'identification et l'évaluation des risques de sécurité de l'information.
  • La mise en œuvre de mesures de sécurité (techniques, organisationnelles, physiques) proportionnées à ces risques.
  • Un processus d'amélioration continue (cycle PDCA : Plan-Do-Check-Act).
  • L'implication de la direction dans la gouvernance de la sécurité.
  • Des audits internes et externes réguliers pour vérifier la conformité.

Lien avec NIS 2

ISO 27001 n'est pas une obligation légale de NIS 2, mais c'est l'un des cadres les plus utilisés par les organisations pour structurer leur démarche de conformité :

  • Les mesures exigées par NIS 2 (gestion des risques, continuité d'activité, notification d'incident) recoupent largement les exigences d'ISO 27001.
  • Une entité déjà certifiée ISO 27001 dispose d'une base solide et documentée pour démontrer sa conformité aux autorités compétentes (ANSSI).
  • La norme facilite la traçabilité et la preuve de conformité, un point clé en cas de contrôle.

Certification

La certification ISO 27001 est délivrée par un organisme accrédité, après un audit externe vérifiant que le SMSI de l'organisation répond bien aux exigences de la norme. Elle est valable généralement 3 ans, avec des audits de surveillance annuels.