ISO/CEI 27017
Status | Publiée |
---|---|
Version | 1 (2015) |
Organisation | Organisation internationale de normalisation |
Comité | ISO/IEC JTC 1/SC 27 |
Série | Famille ISO/CEI 27000 |
Domaine | Management de la sécurité de l'information |
Site internet | https://www.iso.org/fr/standard/43757.html |
L'ISO/CEI 27017 est une norme internationale concernant la sécurité de l'information. Elle a été publiée conjointement en 2015 par l'organisation internationale de normalisation (ISO) et la Commission Électrotechnique Internationale (CEI). Son titre en français est Technologies de l'information — Techniques de sécurité — Code de bonnes pratiques pour les contrôles de sécurité de l'information fondés sur l'ISO/IEC 27002 pour les services du nuage. Elle fait partie de la série ISO/CEI 27000[1].
Description
[modifier | modifier le code]L'ISO/CEI 27017 contient des lignes directrices relatives aux mesures de sécurité de l'information applicables dans le cadre de la fourniture ou l'utilisation des services cloud. Elle propose notamment [2]:
- Des recommandations supplémentaires concernant la mise en œuvre de 37 mesures de sécurité spécifiées dans l'ISO/CEI 27002.
- 7 nouvelles mesures de sécurité supplémentaires spécifiquement en lien avec les services cloud.
Même si un organisme peut l'utiliser seule, l'ISO/CEI 27017 a initialement vocation à être utilisée conjointement avec l'ISO/CEI 27001 et l'ISO/CEI 27002. Les contrôles et les conseils de mise en œuvre qu'elle fournit sont adaptés aux organisations qui construisent ou maintiennent un SMSI conforme l'ISO/CEI 27001[3].
Avantages
[modifier | modifier le code]La conformité d'un organisme à l'ISO/CEI 27017 n'est pas obligatoire mais comporte de nombreux avantages[3]:
- Cybersécurité améliorée pour l'infrastructure cloud
- Gestion des risques améliorée pour les menaces spécifiques au cloud
- Confiance et crédibilité accrues
- Alignement avec les normes et exigences réglementaires existantes
- Différenciation concurrentielle
- Efficacité opérationnelle
Contenu de la norme
[modifier | modifier le code]Structure de la norme
[modifier | modifier le code]Le document de l'ISO/CEI 27017 contient 18 chapitres[4]:
- Domaine d'application
- Références normatives
- Termes, définitions et abréviations
- Concepts spécifiques au secteur du nuage
- Politiques de sécurité de l'information
- Organisation de la sécurité de l'information
- Sécurité des ressources humaines
- Gestion d'actifs
- Contrôle d'accès
- Cryptographie
- Sécurité physique et environnementale
- Sécurité liée à l'exploitation
- Sécurité des communications
- Acquisition, développement et maintenance des systèmes d'information
- Relations avec les fournisseurs
- Gestion des incidents liés à la sécurité de l'information
- Aspects de la sécurité de l'information dans la gestion de la continuité de l'activité
- Conformité
Ainsi que 2 annexes :
- Annexe A : Ensemble étendu de mesures pour les services en nuage
- Annexe B : Références sur les risques de sécurité de l'information liés à l'informatique en nuage
Les chapitres 5 à 18 correspondent à la structure de l'ISO/CEI 27002:2013 et aux 14 domaines dans lesquels sont répartis les mesures de sécurité. Pour chaque mesure et objectif de l'ISO/CEI 27002, la norme indique s'ils sont applicables tels quels ou s'il y a des recommandations spécifiques au secteur du cloud. Lorsqu'il y a des compléments de mise en œuvre, il y a 2 cas. Soit les préconisations sont différentes pour le client et le fournisseur, soit elles sont identiques[5].
Nouvelles mesures de sécurité
[modifier | modifier le code]L'ISO/CEI 27017 fournit 7 nouvelles mesures de sécurité spécifiquement liées au cloud qui abordent respectivement les sujets suivants[2]:
- Partage de la responsabilité entre le fournisseur de services cloud et son client
- Suppression/Restitution des ressources au moment de la résiliation d'un contrat
- Protection et séparation de l'environnement virtuel du client
- Configuration des machines virtuelles
- Opérations et procédures administratives associées à l'environnement cloud
- Surveillance de la part du client de l'activité dans le cloud
- Alignement des environnements réseau cloud et virtuel
Les personnes concernées
[modifier | modifier le code]ISO/CEI 27017:2015 s'applique à tous les types et tailles d'organisations, y compris les entreprises publiques et privées, les entités gouvernementales et les organisations à but non lucratif qui fournissent des services de traitement de l'information en tant que processeurs PII via le cloud computing.
De grandes entreprises ont déjà été certifiées 27017 telles que Google, Amazon Services Web[6], Orange ou encore OVH.
Cependant, l'AFNOR[7] énonce que ces normes ne sont pas obligatoires pour une entreprise proposant des services de Cloud computing.
Organismes délivrant les certifications
[modifier | modifier le code]- l'Association française de normalisation (AFNOR)
- L’Organisation internationale de normalisation (ISO)
- EY CertifyPoint[8], un organisme de certification ISO accrédité par le conseil d'accréditation des Pays-Bas et membre de l'International Accreditation Forum (IAF). Les certificats délivrés par EY CertifyPoint sont reconnus dans tous les pays membres de l'IAF.
Voir aussi
[modifier | modifier le code]Liens externes
[modifier | modifier le code]- OVH se conforme à l'ISO 27017
- La norme est-elle obligatoire ?
- Le Cloud security mark (gold), l'ISO à la japonaise
Notes et références
[modifier | modifier le code]- ↑ « ISO/IEC 27017:2015 », sur ISO (consulté le )
- « ISO/CEI 27017 – Conformité », sur Google Cloud (consulté le )
- « Comment sécuriser votre infrastructure cloud avec la conformité ISO 27017 », sur Secureframe (consulté le )
- ↑ « Sommaire et parties informatives de l'ISO 27017 »
- ↑ « Bonnes pratiques pour la sécurité dans le Cloud : la norme ISO 27017 », sur www.prosica.fr (consulté le )
- ↑ « Certification 27017 » [PDF], sur Amazon.
- ↑ « La norme est-elle obligatoire ? - AFNOR Normalisation », AFNOR Normalisation, 2014-12-04 lire en ligne=https://normalisation.afnor.org/actualites/la-norme-est-elle-obligatoire/.
- ↑ (en) « À propos d'EY CertifyPoint », sur ey.com (consulté le ).