Qu'est-ce qu'un contrôle dans la norme ISO 27001 ?
Un contrôle dans la norme ISO 27001 est une mesure qui modifie ou réduit un risque lié à la sécurité de l'information. Les contrôles sont des politiques, procédures, pratiques, structures organisationnelles ou mécanismes techniques qui protègent la confidentialité, l'intégrité et la disponibilité des actifs informationnels.
Vue d'ensemble
Un contrôle dans la norme ISO 27001 est une mesure qui modifie ou réduit un risque lié à la sécurité de l'information. Les contrôles sont des politiques, procédures, pratiques, structures organisationnelles ou mécanismes techniques qui protègent la confidentialité, l'intégrité et la disponibilité des actifs informationnels.
Ce que cela signifie en pratique
Les contrôles représentent le "comment" de la sécurité – les actions spécifiques que vous mettez en place pour traiter les risques identifiés. Après une évaluation des risques qui identifie les menaces, les contrôles sont les contre-mesures que vous implémentez pour réduire ces risques à des niveaux acceptables.
Exemple concret : Si l'évaluation des risques identifie "l'accès non autorisé à la base de données clients" comme un risque élevé, vous pourriez mettre en œuvre des contrôles incluant : une politique de contrôle d'accès (contrôle organisationnel), une authentification multifactorielle (contrôle technique), et une formation à la sensibilisation à la sécurité (contrôle humain). Ensemble, ces contrôles réduisent le risque.
Types de contrôles
Par fonction
- Contrôles préventifs : Empêchent les incidents de sécurité avant qu'ils ne surviennent (contrôles d'accès, pare-feu, chiffrement)
- Contrôles détectifs : Identifient les incidents de sécurité lorsqu'ils se produisent (surveillance, journalisation, détection d'intrusion)
- Contrôles correctifs : Réduisent l'impact après la survenue d'incidents (restauration de sauvegardes, procédures de réponse aux incidents)
Par nature
- Contrôles techniques : Mesures basées sur la technologie (chiffrement, authentification, protection contre les logiciels malveillants)
- Contrôles organisationnels : Politiques, procédures et pratiques de gestion (gestion des risques, classification des actifs)
- Contrôles physiques : Protègent l'environnement physique (serrures, surveillance, accès aux installations)
- Contrôles humains : Mesures centrées sur les personnes (formation, filtrage, accords de confidentialité)
Par approche de mise en œuvre
- Contrôles administratifs : Règles et procédures documentées
- Contrôles logiques : Contrôles basés sur les logiciels et les systèmes
- Contrôles physiques : Mesures de protection tangibles
Contrôles de l'Annexe A
L'Annexe A de la norme ISO 27001:2022 répertorie 93 contrôles spécifiques organisés en quatre thèmes que les organisations peuvent sélectionner en fonction de l'évaluation des risques :
- Contrôles organisationnels (A.5.1-A.5.37) : 37 contrôles pour la gouvernance, les politiques, la gestion des actifs, la gestion des fournisseurs, la gestion des incidents
- Contrôles humains (A.6.1-A.6.8) : 8 contrôles pour le cycle de vie de l'emploi et les risques liés aux personnes
- Contrôles physiques (A.7.1-A.7.14) : 14 contrôles pour la sécurité des installations et la protection des actifs physiques
- Contrôles technologiques (A.8.1-A.8.34) : 34 contrôles pour la sécurité informatique, la gestion des accès et les sauvegardes techniques
Sélection des contrôles : Vous n'êtes pas tenu de mettre en œuvre les 93 contrôles de l'Annexe A. Votre évaluation des risques détermine quels contrôles sont nécessaires. Documentez les décisions de sélection des contrôles dans votre Déclaration d'Applicabilité.
Objectifs de contrôle vs. contrôles
Objectif de contrôle
Le résultat souhaité ou l'objectif de sécurité (par exemple, "empêcher l'accès non autorisé aux données sensibles").
Contrôle
La mesure spécifique mettant en œuvre l'objectif (par exemple, "authentification multifactorielle pour tous les utilisateurs accédant à la base de données clients").
Pourquoi cette distinction est importante
L'Annexe A de la norme ISO 27001 répertorie les objectifs de contrôle. La manière dont vous mettez en œuvre chaque contrôle dépend de votre contexte organisationnel, de votre technologie et de votre profil de risque. Deux organisations peuvent atteindre le même objectif avec des implémentations différentes.
Mise en œuvre proportionnelle : Une petite startup pourrait mettre en œuvre la "formation à la sensibilisation à la sécurité" (A.6.3) par le biais de réunions d'équipe mensuelles, tandis qu'une entreprise pourrait utiliser un système de gestion de l'apprentissage avec des programmes basés sur les rôles. Les deux satisfont l'objectif de contrôle si cela est approprié à leur contexte.
Efficacité des contrôles
Ce qui rend un contrôle efficace
Les contrôles doivent réellement réduire les risques, et non simplement exister sur le papier. Les contrôles efficaces sont :
- Mis en œuvre : Réellement déployés et opérationnels
- Appropriés : Adaptés au risque et au contexte organisationnel
- Mesurables : Vous pouvez vérifier qu'ils fonctionnent
- Cohérents : Appliqués uniformément dans toute l'organisation
- Maintenus : Tenus à jour à mesure que les risques et l'environnement évoluent
Test de l'efficacité des contrôles
- Revue documentaire : Vérifier que la documentation des contrôles existe et est à jour
- Observation : Observer les contrôles en fonctionnement
- Entretien : Confirmer que le personnel comprend et suit les procédures de contrôle
- Test technique : Vérifier que les contrôles techniques fonctionnent comme configurés
- Échantillonnage des preuves : Examiner les enregistrements prouvant le fonctionnement continu du contrôle
Constat courant lors des audits : Des contrôles documentés dans les politiques mais non réellement mis en œuvre ou maintenus. Les auditeurs vérifient que les contrôles fonctionnent efficacement, et non simplement que vous disposez d'une belle documentation.
Contrôles compensatoires
Quand utiliser des contrôles compensatoires
Parfois, vous ne pouvez pas mettre en œuvre un contrôle spécifique en raison de limitations techniques, de contraintes de coût ou de raisons opérationnelles. Les contrôles compensatoires sont des mesures alternatives qui offrent la même réduction des risques.
Exigences pour les contrôles compensatoires
- Fournir une réduction des risques similaire ou meilleure que le contrôle original
- Répondre au même objectif de contrôle
- Être documentés et justifiés dans votre Déclaration d'Applicabilité
- Être acceptables pour les auditeurs et les parties prenantes
Exemples
-
Contrôle original : Segmentation du réseau pour isoler les systèmes sensibles
-
Contrôle compensatoire : Surveillance renforcée et contrôles d'accès si l'architecture réseau empêche la segmentation
-
Contrôle original : Accès biométrique pour la salle des serveurs
-
Contrôle compensatoire : Accès par badge avec surveillance par caméras et journaux d'accès si la biométrie n'est pas réalisable
Preuves de contrôle
Ce que recherchent les auditeurs
Pour chaque contrôle mis en œuvre, les auditeurs demandent des preuves prouvant :
- Existence : Le contrôle est établi (documents de politique, configurations système)
- Fonctionnement : Le contrôle fonctionne régulièrement (journaux, rapports, enregistrements)
- Efficacité : Le contrôle réduit les risques (métriques, résultats de tests, données d'incidents)
Exemples de preuves par type de contrôle
- Contrôles de politique : Documents de politique approuvés, historique des versions, accusés de réception du personnel
- Contrôles techniques : Captures d'écran de configuration, journaux système, rapports de scan
- Contrôles de processus : Listes de vérification complétées, tickets de workflow, enregistrements de revue
- Contrôles de formation : Certificats de complétion, journaux de présence, résultats de tests
Stratégie de preuve : Intégrez la collecte de preuves dans le fonctionnement des contrôles dès le début. Les revues trimestrielles des accès génèrent des preuves pour les contrôles de gestion des accès, les journaux de travaux de sauvegarde prouvent que les contrôles de sauvegarde fonctionnent, les rapports de complétion de formation soutiennent les contrôles de sensibilisation.
Cycle de vie des contrôles
1. Sélection (Planification)
Basée sur l'évaluation des risques, identifiez quels contrôles traitent les risques identifiés. Documentez dans la Déclaration d'Applicabilité.
2. Mise en œuvre (Déploiement)
Déployez les contrôles sélectionnés avec une portée, un calendrier et des ressources appropriés. Créez des politiques, configurez les systèmes, formez le personnel.
3. Fonctionnement (Quotidien)
Exécutez les contrôles dans le cadre des opérations commerciales normales. Générez des preuves par le biais de journaux, rapports et enregistrements.
4. Surveillance (Continue)
Suivez l'efficacité des contrôles par des métriques, des revues et des tests. Identifiez les défaillances ou faiblesses des contrôles tôt.
5. Revue (Périodique)
Évaluez si les contrôles restent appropriés à mesure que les risques, la technologie et les activités évoluent. Mettez à jour ou retirez les contrôles si nécessaire.
6. Amélioration (Continue)
Améliorez les contrôles en fonction des incidents, des constatations d'audit, des nouvelles menaces ou des améliorations technologiques.
Erreurs courantes dans la mise en œuvre des contrôles
Mettre en œuvre des contrôles sans évaluation des risques
Sélectionner des contrôles basés sur des modèles ou des "meilleures pratiques" plutôt que sur votre évaluation réelle des risques. Cela gaspille des ressources et peut laisser des lacunes.
Sur-documentation, sous-mise en œuvre
Créer des politiques et procédures étendues mais ne pas réellement déployer ou faire fonctionner les contrôles.
Mentalité "configurer et oublier"
Mettre en œuvre des contrôles une fois lors de la préparation à la certification mais ne pas les maintenir ou collecter des preuves en continu.
Absence de mesure de l'efficacité
Supposer que les contrôles fonctionnent sans les tester ou mesurer leur impact sur la réduction des risques.
Solutions ponctuelles au lieu d'une défense en profondeur
Se fier à des contrôles uniques plutôt qu'à des défenses en couches. Une défaillance d'un seul contrôle ne devrait pas entraîner une compromission totale.
Meilleure pratique : Mettez en œuvre des contrôles en couches (défense en profondeur). Par exemple, protégez les données sensibles avec : une politique de classification (organisationnelle), des contrôles d'accès (techniques), le chiffrement (technique), la surveillance (détective), et des sauvegardes (correctives). Si un contrôle échoue, les autres offrent toujours une protection.
Niveaux de maturité des contrôles
Niveau 1 : Initial/Ad hoc
Les contrôles existent de manière informelle ou incohérente. Aucune documentation ou standardisation.
Niveau 2 : Reproductible
Les contrôles sont documentés et généralement suivis, mais leur mise en œuvre varie selon le département ou l'individu.
Niveau 3 : Défini
Les contrôles sont standardisés, documentés et mis en œuvre de manière cohérente dans toute l'organisation.
Niveau 4 : Géré
Les contrôles sont mesurés et surveillés. Des métriques suivent l'efficacité et la performance.
Niveau 5 : Optimisé
Les contrôles sont continuellement améliorés en fonction des métriques, des incidents et de l'évolution de l'environnement de risque.
La certification ISO 27001 nécessite généralement le Niveau 3 (défini et cohérent). Les organisations matures visent les Niveaux 4-5.
Contrôles dans différents cadres de référence
Contrôles ISO 27001
93 contrôles dans l'Annexe A, sélection basée sur les risques, reconnus internationalement.
Cadres NIST
Le NIST CSF utilise cinq fonctions (Identifier, Protéger, Détecter, Répondre, Récupérer). Le NIST 800-53 fournit un catalogue détaillé de contrôles principalement pour les systèmes fédéraux américains.
Critères de services de confiance SOC 2
Critères de sécurité, disponibilité, intégrité du traitement, confidentialité et protection de la vie privée avec des exigences de contrôle spécifiques aux organisations de services.
Exigences PCI DSS
12 exigences axées sur la protection des données de cartes de paiement, obligatoires pour les organisations traitant des paiements par carte.
De nombreux contrôles se recoupent entre les cadres. L'approche basée sur les risques de la norme ISO 27001 répond souvent simultanément aux exigences de plusieurs cadres.
Concepts connexes
- Annex A Controls - Les 93 contrôles spécifiques de la norme ISO 27001:2022
- Risk Assessment - Processus qui détermine quels contrôles mettre en œuvre
- Statement of Applicability - Document répertoriant vos sélections de contrôles
- Risk Treatment - Mise en œuvre de contrôles pour traiter les risques
- How to implement ISO 27001 Annex A controls using AI
Obtenir de l'aide
Utilisez ISMS Copilot pour identifier les contrôles appropriés à vos risques, créer la documentation de mise en œuvre des contrôles et développer des stratégies de collecte de preuves pour la préparation à l'audit.