Publicité en cours de chargement...

Publicité en cours de chargement...

Publicité en cours de chargement...

Évolution de la norme ISO 27002 : en quoi est-ce intéressant ?

01 fév. 2022 - 10:08,
Tribune - Yves Normand,
Le monde normatif évolue à son rythme, tranquillement, pas vite. Et pourquoi pas avec de la sérénité, et l’objectif de faire bien. Cela peut nous changer de règles décrétées en urgence par des super décideurs.

La norme ISO 27002, code de bonne pratique pour les mesures de sécurité de l’information, dont la dernière version date de mai 2017, évolue de manière majeure. La nouvelle version est attendue officiellement pour ce mois de janvier ou courant février 2022.

À quoi ça sert la norme ISO 27002 ? C’est un ensemble de propositions de mesures pour aider à répondre, en particulier, aux exigences de l’annexe A de l’ISO 27001. Et l’ISO 27001 identifie les exigences à mettre en œuvre pour un système de management de la sécurité de l’information (SMSI).

Les organismes sont certifiés HDS (hébergeurs de données de santé) sont obligatoirement certifiés ISO 27001. L’évolution de l’ISO 27002 intéresse au moins les structures déjà certifiées, et d’autres qui y travaillent.

Actuellement, la norme ISO 27002 comporte 14 chapitres et 114 mesures. La nouvelle version comportera une structure divisée en quatre thèmes et 93 mesures :

  • 37 mesures organisationnelles ;
  • 8 mesures liées aux personnes ;
  • 14 mesures physiques ;
  • 34 mesures technologiques.

« 93 mesures au lieu de 114, ce sera donc plus facile ? » « Pas si sûr, cher Padawan ». En fait, certaines mesures précédentes fusionnent. Et de nouvelles mesures apparaissent, dont :

  • Intelligence des menaces ;
  • Sécurité de l’information dans l’utilisation de services en nuage (certains emploient « Cloud » au lieu de nuage, qui est tout de même plus poétique !) ;
  • Prévention de la fuite des données (toujours utile d’avoir un plombier !) ;
  • Filtrage internet.

La description des mesures de sécurité comprend également des préconisations et quatre attributs :

  • Types de mesures : Prévention, Détection, Correction ;
  • Propriétés : Confidentialité, Intégrité, Disponibilité ;
  • Concepts : Identification, Protection, Détection, Traitement, Récupération ;
  • Capacités opérationnelles, dont Gouvernance, Gestion des actifs, Protection des informations…

L’ISO 27001 va évoluer, à son rythme aussi, pour prendre en compte les changements de l’ISO 27002, puis viendra le schéma de certification.

Pour les structures déjà certifiées HDS ou ISO 27001, ou en cours d’homologation, rassurez-vous, le schéma de certification ne va pas changer tout de suite.

Cependant, je vous conseille de réaliser un audit de conformité sur la base de la nouvelle version de l’ISO 27002, en imaginant les prochaines exigences de l’annexe A modifiée. Je tiens à cette précision : on ne fait pas d’audit de conformité sur l’ISO 27002, c’est un ensemble de bonnes pratiques, et non des exigences. J’entends parfois des consultants ou des DSI parler d’audit ISO 27002 : « Non, ce n’est pas possible ! »

Et puis, un beau jour, vous allez bénéficier du futur référentiel Maturin-H, basé notamment sur l’ISO 27001.

Alors je vous invite à mettre œuvre une démarche, vertueuse, de gouvernance de la SSI : un SMSI. Vous pouvez étendre les fondamentaux associés à la conformité avec le RGPD (base ISO 27701) et aussi à la gouvernance du SI. Avec un double objectif : fournir un service d’accès à l’information de qualité pour les besoins des métiers de l’établissement et améliorer les pratiques. Certains rêveront de tendre vers l’excellence.

C’est une belle opportunité d’apporter de la méthode, du pragmatisme et du bon sens. Et ne me dites pas que c’est coûteux : ça l’est moins que de travailler sans méthode et dans l’urgence.

Certains vont dire : « Oui, tu racontes cela, parce que tu es consultant, formateur et auditeur de certification. C’est pour capter de nouvelles prestations ! » « Oui, peut-être, mais pas uniquement ! »

Une démarche vertueuse et qui permet d’apporter du bon sens dans les prises de décision permet aussi d’apporter plus de dialogue avec les parties intéressées, en interne, avec les prestataires ou avec la tutelle. « C’est des vœux pieux, tout ça ! On n’a pas le temps de rédiger des procédures, d’échanger avec les métiers… », diront certains. « Et puis, on fait quoi quand le DG dit que c’est du flan et qu’il peut écrire lui-même une PSSI en consultant un livre ». Oui, je sais, les contextes sont parfois difficiles.

Et pourtant, c’est un projet à fortes valeurs ajoutées, si on sait déterminer les apports pour les métiers, pour la DSI, et si on a une direction impliquée. C’est un projet d’établissement et un travail d’équipe.

Maintenant, à vous de décider !


Prochaines sessions > Du 25 au 29 avril 2022 à Paris
Pour en savoir plus :  


L'auteur

Yves Normand - Consultant senior et formateur en SSI certifié ISO 27001 Lead Implementer, ISO 27001 Lead Auditor, ISO 27005 Risk Manager et Certified DPO.

 

Avez-vous apprécié ce contenu ?

A lire également.

Illustration En direct de la journée digitale D4Evolution : Présidence française de l’UE : bientôt des annonces en matière d’interopérabilité en santé

En direct de la journée digitale D4Evolution : Présidence française de l’UE : bientôt des annonces en matière d’interopérabilité en santé

03 fév. 2022 - 12:44,

Actualité

- DSIH

Des engagements européens concernant les standards d’interopérabilité dans le numérique en santé vont être prochainement présentés, a annoncé Dominique Pon, responsable ministériel du numérique en santé, lors de la journée D4Evolution organisée par Dedalus le 3 février.

Le référentiel entrepôt de données de santé : le renouveau des fonctions du médecin DIM

01 fév. 2022 - 10:02,

Tribune

- Laurence Huin

Dans son référentiel sur les entrepôts de données de santé, la CNIL mentionne à plusieurs reprises le médecin responsable de l’information médicale. Plus qu’un simple renvoi à ce métier, ce nouveau référentiel de la CNIL sonne le début d’un renouveau des fonctions des médecins DIM. Décryptages avec ...

Illustration En direct de la journée digitale D4Evolution : Ségur, satisfaction clients, cloud… : Dedalus détaille ses enjeux stratégiques pour 2022

En direct de la journée digitale D4Evolution : Ségur, satisfaction clients, cloud… : Dedalus détaille ses enjeux stratégiques pour 2022

03 fév. 2022 - 16:03,

Actualité

- DSIH

Dedalus, éditeurs de solutions logicielles en santé, a connu une forte croissance en 2021 et compte asseoir sa position de leader européen en 2022 en mettant notamment l’accent sur le cloud, ont détaillé ses responsables pour la France le 3 février, à l’occasion de l’évènement digital D4Evolution.

Illustration Lancement du Nouveau Ramsay Services

Lancement du Nouveau Ramsay Services

01 fév. 2022 - 09:56,

Actualité

- DSIH

Le 27 janvier 2022, Ramsay Santé, spécialiste européen de l’hospitalisation privée et des soins primaires, a lancé sa solution digitale « Nouveau Ramsay Services », qui ne se limite pas aux patients pris en charge dans le groupe.

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.