ISMS Copilot Docs

Que sont les parties intéressées dans la norme ISO 27001 ?

Les parties intéressées sont des individus, des groupes ou des organisations qui peuvent influencer, être influencés par, ou se percevoir comme influencés par votre SMSI.…

Aperçu

Les parties intéressées sont des individus, des groupes ou des organisations qui peuvent influencer, être influencés par, ou se percevoir comme influencés par votre SMSI. Identifier les parties intéressées est une exigence fondamentale de la norme ISO 27001:2022 (Clause 4.2) qui façonne le périmètre, les objectifs et les priorités de votre SMSI.

Comprendre les parties intéressées vous aide à définir des exigences de sécurité qui équilibrent les besoins et les attentes des parties prenantes avec des contrôles de sécurité pratiques.

Les parties intéressées en pratique

La norme ISO 27001:2022 exige que vous déterminiez :

  • Qui sont les parties intéressées pertinentes pour votre SMSI
  • Leurs exigences relatives à la sécurité de l'information
  • Quelles exigences seront traitées par votre SMSI

Cette analyse informe le périmètre de votre SMSI (Clause 4.3), les objectifs de sécurité de l'information (Clause 6.2), et les contrôles de l'Annexe A que vous mettez en œuvre.

L'analyse des parties intéressées n'est pas un exercice ponctuel. Vous devez la réviser et la mettre à jour dans le cadre de votre revue de direction lorsque les circonstances changent.

Catégories de parties intéressées

Parties intéressées internes

Les parties prenantes au sein de votre organisation :

  • Direction générale : Nécessite l'assurance que la sécurité de l'information soutient les objectifs commerciaux et protège l'organisation des risques juridiques/financiers
  • Employés : Ont besoin de systèmes sécurisés pour effectuer leur travail et s'attendent à la protection de leurs données personnelles
  • Équipes informatiques et de sécurité : Responsables de la mise en œuvre et du maintien des contrôles
  • Services juridiques et conformité : Veillent au respect des obligations réglementaires
  • Responsables d'unités opérationnelles : Équilibrent les exigences de sécurité avec l'efficacité opérationnelle

Parties intéressées externes

Les parties prenantes en dehors de votre organisation :

  • Clients : Exigent la protection de leurs données et peuvent imposer des contrôles spécifiques (par exemple, chiffrement, restrictions d'accès)
  • Fournisseurs et partenaires : Nécessitent un échange de données sécurisé et peuvent avoir des exigences contractuelles en matière de sécurité
  • Régulateurs : Assurent le respect des lois comme le RGPD, HIPAA ou les réglementations sectorielles
  • Organismes de certification : Auditent votre SMSI par rapport aux exigences de la norme ISO 27001:2022
  • Actionnaires/investisseurs : Attendent la protection de la continuité des activités et de la réputation
  • Assureurs : Peuvent exiger des contrôles spécifiques pour la couverture d'assurance cybernétique

Différentes parties intéressées peuvent avoir des exigences contradictoires. Documentez comment vous priorisez et équilibrez celles-ci dans le périmètre de votre SMSI et vos décisions de traitement des risques.

Identification des exigences

Pour chaque partie intéressée, déterminez ses besoins en matière de sécurité de l'information :

Exemple - Clients :

  • Exigence : Protéger les données personnelles des clients conformément au RGPD
  • Réponse du SMSI : Mettre en œuvre le chiffrement (A.8.24), les contrôles d'accès (A.5.15), les politiques de conservation des données (A.5.34)

Exemple - Régulateurs :

  • Exigence : Démontrer la conformité avec les lois sectorielles de protection des données
  • Réponse du SMSI : Réaliser des évaluations régulières des risques, maintenir des pistes d'audit, effectuer des audits internes

Exemple - Partenaires commerciaux :

  • Exigence : Connexions API sécurisées pour l'échange de données
  • Réponse du SMSI : Mettre en œuvre une authentification sécurisée (A.5.17), la sécurité des réseaux (A.8.20-A.8.23)

Documentation des parties intéressées

Bien que la norme ISO 27001:2022 n'impose pas de format spécifique, votre documentation doit inclure :

  • La liste des parties intéressées identifiées (internes et externes)
  • Leurs exigences en matière de sécurité de l'information
  • La manière dont ces exigences sont traitées dans votre SMSI (liées aux contrôles, objectifs ou politiques)
  • Toute exigence explicitement exclue et sa justification

Ne pas répondre aux exigences d'une partie intéressée critique peut entraîner des lacunes en matière de sécurité, des violations de conformité ou des échecs lors des audits. Documentez les exclusions avec une justification commerciale claire.

Lien avec d'autres éléments du SMSI

L'analyse des parties intéressées influence directement :

  • Périmètre du SMSI (Clause 4.3) : Définit les limites en fonction des exigences des parties intéressées
  • Politique de sécurité de l'information (Clause 5.2) : Reflète les engagements envers les parties prenantes
  • Évaluation des risques (Clause 6.1.2) : Prend en compte les risques liés aux exigences des parties intéressées
  • Objectifs de sécurité de l'information (Clause 6.2) : S'alignent sur les attentes des parties intéressées
  • Communication (Clause 7.4) : Détermine quoi communiquer et à quelles parties prenantes

Exemples pratiques

Organisation de santé

Parties intéressées : Patients (confidentialité des données), régulateurs du secteur de la santé (conformité HIPAA), compagnies d'assurance (sécurité des données de réclamations), fournisseurs de dispositifs médicaux (intégrations sécurisées).

Exigences clés : Gestion du consentement des patients, journalisation des audits, chiffrement des dossiers médicaux, évaluations de la sécurité des fournisseurs.

Entreprise SaaS

Parties intéressées : Clients entreprises (certification SOC 2/ISO 27001), utilisateurs finaux (protection des données), fournisseurs de cloud (responsabilité partagée), investisseurs (continuité des activités).

Exigences clés : Audits tiers, capacités de réponse aux incidents, contrôles de résidence des données, planification de la continuité des activités.

Utilisez ISMS Copilot pour identifier les parties intéressées de votre secteur, mapper leurs exigences aux contrôles de l'Annexe A, ou générer des modèles de documentation pour l'analyse des parties prenantes.

Termes connexes

  • SMSI – Façonné par les exigences des parties intéressées
  • Évaluation des risques – Prend en compte les risques liés aux parties intéressées
  • Information Security Policy – Communique les engagements envers les parties prenantes
  • Management Review – Passe en revue les retours des parties intéressées

Sur cette page