ISMS Copilot Docs

Qu'est-ce qu'un actif dans la norme ISO 27001 ?

Un actif dans la norme ISO 27001 est tout élément de valeur pour votre organisation qui nécessite une protection. Les actifs incluent les informations, les systèmes, les équipements physiques,…

Aperçu

Un actif dans la norme ISO 27001 est tout élément de valeur pour votre organisation qui nécessite une protection. Les actifs incluent les informations, les systèmes, les équipements physiques, les services, les personnes et la réputation organisationnelle qui soutiennent les opérations commerciales et nécessitent des mesures de sauvegarde pour la confidentialité, l'intégrité ou la disponibilité.

Ce que cela signifie en pratique

Les actifs sont ce que vous protégez avec votre SMSI. Votre évaluation des risques commence par l'identification des actifs, puis détermine quelles menaces pourraient leur nuire et quels contrôles sont nécessaires pour leur protection.

Exemple concret : Les actifs d'une entreprise SaaS incluent : la base de données clients (information), le code source (propriété intellectuelle), les serveurs de production (physique/technique), les employés avec des compétences spécialisées (personnes), les services cloud tiers (services) et la réputation de la marque (immatériel). Chacun nécessite des mesures de protection différentes.

Types d'actifs

Actifs informationnels

  • Données structurées : Bases de données, feuilles de calcul, registres
  • Documents : Contrats, politiques, procédures, rapports
  • Propriété intellectuelle : Code source, brevets, secrets commerciaux, designs
  • Données personnelles : Informations clients, dossiers des employés (réglementées par le RGPD)
  • Données financières : Registres de transactions, détails bancaires, états financiers
  • Communications : E-mails, messages de chat, appels enregistrés

Actifs physiques

  • Matériel : Serveurs, postes de travail, ordinateurs portables, appareils mobiles
  • Supports de stockage : Disques durs, clés USB, bandes de sauvegarde
  • Infrastructure : Équipements réseau, câbles, systèmes d'alimentation
  • Installations : Centres de données, bureaux, salles serveurs
  • Documents papier : Registres imprimés, contrats, fichiers confidentiels

Actifs logiciels

  • Applications : Logiciels métiers, CRM, systèmes ERP
  • Systèmes d'exploitation : OS des serveurs et postes de travail
  • Outils de développement : EDI, compilateurs, systèmes de build
  • Logiciels personnalisés : Applications développées en interne
  • Licences : Droits et entitlements logiciels

Services

  • Services informatiques : Plateformes cloud, applications SaaS, services gérés
  • Services publics : Électricité, climatisation, télécommunications
  • Services de support : Contrats de maintenance, surveillance de la sécurité
  • Fournisseurs tiers : Fonctions externalisées, consultants

Personnes

  • Expertise spécialisée : Compétences difficiles à remplacer
  • Personnel clé : Individus critiques pour les opérations
  • Connaissances institutionnelles : Processus non documentés connus par des personnes spécifiques

Actifs immatériels

  • Réputation : Valeur de la marque, confiance des clients
  • Goodwill : Relations commerciales, position sur le marché
  • Conformité réglementaire : Licences, certifications

Périmètre d'identification des actifs : Concentrez-vous sur les actifs dans le périmètre défini de votre SMSI. Si votre périmètre est "l'application web orientée client et l'infrastructure de support", les actifs en dehors de cette limite (comme les systèmes RH internes) n'ont pas besoin d'être catalogués aux fins de l'ISO 27001.

Inventaire des actifs (A.5.9)

Pourquoi l'inventaire est obligatoire

Le contrôle A.5.9 de l'ISO 27001 exige un "inventaire des informations et autres actifs associés". Vous ne pouvez pas protéger ce que vous ne savez pas posséder. L'inventaire des actifs est la base de l'évaluation des risques.

Ce qu'il faut inclure dans l'inventaire

Pour chaque actif, documenter :

  • ID de l'actif : Identifiant unique
  • Nom/description de l'actif : Identification claire
  • Type d'actif : Information, physique, logiciel, service, etc.
  • Propriétaire : Personne responsable de l'actif
  • Emplacement : Emplacement physique ou logique
  • Classification : Niveau de sensibilité (Public, Interne, Confidentiel, etc.)
  • Valeur : Importance pour l'entreprise (optionnel mais utile)
  • Dépendances : Autres actifs dont il dépend ou qu'il supporte

Formats d'inventaire

  • Tableur : Simple, adapté aux petites organisations
  • Base de données : Meilleur pour les organisations moyennes/grandes avec de nombreux actifs
  • Outil GRC : Intégré à l'évaluation des risques et à la gestion des contrôles
  • Base de données de gestion de configuration (CMDB) : Suivi des actifs techniques dans les systèmes informatiques

Erreur courante : Créer un inventaire exhaustif de chaque stylo et trombone. Concentrez-vous sur les actifs matériels pour les risques de sécurité de l'information. Un inventaire de 500 lignes d'éléments triviaux est plus difficile à maintenir qu'une liste ciblée de 50 actifs critiques.

Propriété des actifs

Ce que signifie la propriété d'un actif

Le propriétaire de l'actif est responsable de :

  • Définir la classification et les exigences de protection
  • Approuver l'accès à l'actif
  • Garantir que les contrôles appropriés sont appliqués
  • Examiner régulièrement la sécurité de l'actif
  • Autoriser la mise au rebut ou le déclassement de l'actif

Propriétaire vs. gardien

  • Propriétaire : Rôle métier responsable de l'actif (généralement un manager ou un cadre)
  • Gardien : Rôle technique gérant la sécurité quotidienne de l'actif (souvent l'équipe informatique)

Exemple : Le vice-président des ventes peut être propriétaire de la base de données clients (responsabilité métier), tandis que l'administrateur de la base de données en est le gardien (gestion technique).

Bonnes pratiques : Assigner des propriétaires à un niveau approprié - suffisamment haut pour avoir l'autorité et la responsabilité, mais assez proche de l'actif pour prendre des décisions éclairées. Un cadre dirigeant propriétaire de 200 actifs individuels ne peut pas les gérer efficacement.

Classification des actifs (A.5.12)

Pourquoi classifier les actifs

La classification garantit que les actifs reçoivent une protection appropriée en fonction de leur sensibilité et de leur valeur. Toutes les données n'ont pas besoin du même niveau de sécurité - la classification permet une sélection proportionnelle des contrôles.

Schémas de classification courants

Basique (3 niveaux)

  • Public : Peut être librement divulgué
  • Interne : Pour usage interne, non public
  • Confidentiel : Sensible, accès restreint

Standard (4 niveaux)

  • Public : Aucun impact sur la confidentialité en cas de divulgation
  • Interne : Faible impact en cas de divulgation
  • Confidentiel : Impact moyen à élevé en cas de divulgation
  • Secret/Restreint : Impact sévère en cas de divulgation

Détaillé (5+ niveaux)

Certaines organisations ajoutent des niveaux comme "Propriétaire", "Sensible" ou des classifications spécifiques à la réglementation (DCP, DSP, PCI).

Critères de classification

Déterminer la classification en fonction de l'impact sur la CIA en cas de compromission :

  • Confidentialité : Impact d'une divulgation non autorisée
  • Intégrité : Impact d'une modification non autorisée
  • Disponibilité : Impact d'une perte ou d'une indisponibilité

Prendre également en compte :

  • Les exigences légales/réglementaires (RGPD, HIPAA, PCI DSS)
  • Les obligations contractuelles (accords de confidentialité avec les clients, accords avec les fournisseurs)
  • La valeur commerciale et la sensibilité concurrentielle

Lignes directrices de classification : Créez des critères de décision clairs pour chaque niveau. Par exemple, "Confidentiel : Données personnelles, registres financiers, secrets commerciaux, ou données dont la divulgation causerait un préjudice commercial significatif ou des pénalités réglementaires."

Évaluation de la valeur des actifs

Pourquoi évaluer la valeur des actifs

La valeur des actifs aide à prioriser les efforts de protection et à justifier les investissements en contrôles. Les actifs de grande valeur méritent des contrôles plus stricts (et plus coûteux).

Approches d'évaluation

Quantitative (financière)

  • Coût de remplacement (matériel, licences logicielles)
  • Impact sur les revenus en cas d'indisponibilité
  • Amende ou pénalité potentielle en cas de compromission
  • Valeur marchande ou valeur de la propriété intellectuelle

Qualitative (impact sur l'entreprise)

  • Critique : Essentiel à la survie de l'entreprise
  • Élevé : Impact commercial significatif
  • Moyen : Impact notable mais des alternatives existent
  • Faible : Impact minimal en cas de perte ou de compromission

Facteurs affectant la valeur de l'actif

  • Coût et effort de remplacement
  • Temps de restauration ou de recréation
  • Dépendance des revenus
  • Importance réglementaire
  • Avantage concurrentiel procuré
  • Impact sur la réputation en cas de compromission

La valeur ne se limite pas au coût : Le coût de remplacement d'une base de données clients peut être modeste, mais sa valeur inclut des années de construction de relations, des renseignements concurrentiels et des obligations de conformité au RGPD. La valeur englobe tous les impacts commerciaux, pas seulement le coût de remplacement financier.

Gestion du cycle de vie des actifs

Acquisition

  • Ajouter à l'inventaire des actifs lors de l'acquisition
  • Assigner un propriétaire et classifier
  • Appliquer les contrôles appropriés en fonction de la classification

Utilisation

  • Opérer dans le cadre des politiques d'utilisation acceptable (A.5.10)
  • Maintenir les contrôles tout au long du cycle de vie
  • Réviser périodiquement les permissions d'accès

Modification

  • Mettre à jour l'inventaire lorsque les actifs changent
  • Réévaluer la classification si l'utilisation ou la sensibilité change
  • Suivre les processus de gestion des changements (A.8.32)

Transfert

  • Maintenir la confidentialité pendant le transfert (A.5.14)
  • Mettre à jour la propriété dans l'inventaire
  • S'assurer que les contrôles restent en place

Mise au rebut

  • Supprimer les informations de manière sécurisée (A.8.10)
  • Détruire physiquement si nécessaire
  • Retirer de l'inventaire
  • Restituer les actifs loués/licenciés (A.5.11)

Actifs et évaluation des risques

Évaluation des risques centrée sur les actifs

Approche courante d'évaluation des risques :

  1. Identifier les actifs
  2. Déterminer la valeur/classification de l'actif
  3. Identifier les menaces pour chaque actif
  4. Identifier les vulnérabilités que les menaces pourraient exploiter
  5. Évaluer l'impact si une menace exploite une vulnérabilité
  6. Évaluer la probabilité d'occurrence
  7. Calculer le niveau de risque (impact × probabilité)
  8. Sélectionner les contrôles pour réduire le risque

Dépendances entre actifs

Prendre en compte les dépendances dans l'évaluation des risques. Si l'Actif A dépend de l'Actif B, les menaces pesant sur l'Actif B menacent également l'Actif A.

Exemple : Votre application web orientée client dépend du serveur de base de données. Les risques liés à la base de données deviennent indirectement des risques pour l'application.

Concepts connexes

Obtenir de l'aide

Utilisez ISMS Copilot pour générer des modèles d'inventaire d'actifs, créer des schémas de classification adaptés à votre entreprise et lier efficacement les actifs aux évaluations des risques.

Sur cette page