Aller au contenu

ISO/CEI 27017

Un article de Wikipédia, l'encyclopédie libre.
ISO/CEI 27017
Status Publiée
Version 1 (2015)
Organisation Organisation internationale de normalisation
Comité ISO/IEC JTC 1/SC 27
Série Famille ISO/CEI 27000
Domaine Management de la sécurité de l'information
Site internet https://www.iso.org/fr/standard/43757.html


L'ISO/CEI 27017 est une norme internationale concernant la sécurité de l'information. Elle a été publiée conjointement en 2015 par l'organisation internationale de normalisation (ISO) et la Commission Électrotechnique Internationale (CEI). Son titre en français est Technologies de l'information — Techniques de sécurité — Code de bonnes pratiques pour les contrôles de sécurité de l'information fondés sur l'ISO/IEC 27002 pour les services du nuage. Elle fait partie de la série ISO/CEI 27000[1].

Description

[modifier | modifier le code]

L'ISO/CEI 27017 contient des lignes directrices relatives aux mesures de sécurité de l'information applicables dans le cadre de la fourniture ou l'utilisation des services cloud. Elle propose notamment [2]:

  • Des recommandations supplémentaires concernant la mise en œuvre de 37 mesures de sécurité spécifiées dans l'ISO/CEI 27002.
  • 7 nouvelles mesures de sécurité supplémentaires spécifiquement en lien avec les services cloud.

Même si un organisme peut l'utiliser seule, l'ISO/CEI 27017 a initialement vocation à être utilisée conjointement avec l'ISO/CEI 27001 et l'ISO/CEI 27002. Les contrôles et les conseils de mise en œuvre qu'elle fournit sont adaptés aux organisations qui construisent ou maintiennent un SMSI conforme l'ISO/CEI 27001[3].

La conformité d'un organisme à l'ISO/CEI 27017 n'est pas obligatoire mais comporte de nombreux avantages[3]:

  • Cybersécurité améliorée pour l'infrastructure cloud
  • Gestion des risques améliorée pour les menaces spécifiques au cloud
  • Confiance et crédibilité accrues
  • Alignement avec les normes et exigences réglementaires existantes
  • Différenciation concurrentielle
  • Efficacité opérationnelle

Contenu de la norme

[modifier | modifier le code]

Structure de la norme

[modifier | modifier le code]

Le document de l'ISO/CEI 27017 contient 18 chapitres[4]:

  1. Domaine d'application
  2. Références normatives
  3. Termes, définitions et abréviations
  4. Concepts spécifiques au secteur du nuage
  5. Politiques de sécurité de l'information
  6. Organisation de la sécurité de l'information
  7. Sécurité des ressources humaines
  8. Gestion d'actifs
  9. Contrôle d'accès
  10. Cryptographie
  11. Sécurité physique et environnementale
  12. Sécurité liée à l'exploitation
  13. Sécurité des communications
  14. Acquisition, développement et maintenance des systèmes d'information
  15. Relations avec les fournisseurs
  16. Gestion des incidents liés à la sécurité de l'information
  17. Aspects de la sécurité de l'information dans la gestion de la continuité de l'activité
  18. Conformité

Ainsi que 2 annexes :

  • Annexe A : Ensemble étendu de mesures pour les services en nuage
  • Annexe B : Références sur les risques de sécurité de l'information liés à l'informatique en nuage


Les chapitres 5 à 18 correspondent à la structure de l'ISO/CEI 27002:2013 et aux 14 domaines dans lesquels sont répartis les mesures de sécurité. Pour chaque mesure et objectif de l'ISO/CEI 27002, la norme indique s'ils sont applicables tels quels ou s'il y a des recommandations spécifiques au secteur du cloud. Lorsqu'il y a des compléments de mise en œuvre, il y a 2 cas. Soit les préconisations sont différentes pour le client et le fournisseur, soit elles sont identiques[5].

Nouvelles mesures de sécurité

[modifier | modifier le code]

L'ISO/CEI 27017 fournit 7 nouvelles mesures de sécurité spécifiquement liées au cloud qui abordent respectivement les sujets suivants[2]:

  • Partage de la responsabilité entre le fournisseur de services cloud et son client
  • Suppression/Restitution des ressources au moment de la résiliation d'un contrat
  • Protection et séparation de l'environnement virtuel du client
  • Configuration des machines virtuelles
  • Opérations et procédures administratives associées à l'environnement cloud
  • Surveillance de la part du client de l'activité dans le cloud
  • Alignement des environnements réseau cloud et virtuel

Les personnes concernées

[modifier | modifier le code]

ISO/CEI 27017:2015 s'applique à tous les types et tailles d'organisations, y compris les entreprises publiques et privées, les entités gouvernementales et les organisations à but non lucratif qui fournissent des services de traitement de l'information en tant que processeurs PII via le cloud computing.

De grandes entreprises ont déjà été certifiées 27017 telles que Google, Amazon Services Web[6], Orange ou encore OVH.

Cependant, l'AFNOR[7] énonce que ces normes ne sont pas obligatoires pour une entreprise proposant des services de Cloud computing.

Organismes délivrant les certifications

[modifier | modifier le code]

Liens externes

[modifier | modifier le code]

Notes et références

[modifier | modifier le code]
  1. « ISO/IEC 27017:2015 », sur ISO (consulté le )
  2. a et b « ISO/CEI 27017 – Conformité », sur Google Cloud (consulté le )
  3. a et b « Comment sécuriser votre infrastructure cloud avec la conformité ISO 27017 », sur Secureframe (consulté le )
  4. « Sommaire et parties informatives de l'ISO 27017 »
  5. « Bonnes pratiques pour la sécurité dans le Cloud : la norme ISO 27017 », sur www.prosica.fr (consulté le )
  6. « Certification 27017 » [PDF], sur Amazon.
  7. « La norme est-elle obligatoire ? - AFNOR Normalisation », AFNOR Normalisation,‎ 2014-12-04 lire en ligne=https://normalisation.afnor.org/actualites/la-norme-est-elle-obligatoire/.
  8. (en) « À propos d'EY CertifyPoint », sur ey.com (consulté le ).