QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Que faut-il savoir sur « ISO 27001 et ISO 22301 : gouverner et continuer » ?

Extrait de Gestion des incidents

ISO 27001 cadre le système de management de la sécurité (SMSI) : contexte, leadership, planification, support, opération, évaluation, amélioration.

Dans la perspective des incidents, il fixe un plan : risques acceptés, contrôles en place, responsabilités, mesure et amélioration.

ISO 22301, dédiée à la continuité d’activité, complète le dispositif : identification des activités critiques, exigences de disponibilité, stratégies de continuité, plans de reprise, tests.

Ensemble, ces normes structurent le dialogue entre DSI, sécurité, métiers et direction générale.

Elles orientent les arbitrages : quel niveau de protection pour quel appétit au risque, quel investissement de résilience pour quel coût d’arrêt évité.

Leur valeur n’apparaît pas dans l’obtention d’un certificat, mais dans la stabilité qu’elles donnent aux décisions difficiles.

On peut parfaitement être agile et normé, dès lors que l’on distingue l’essentiel (principes, rôles, critères) de l’accessoire (formalisme excessif, indices d’activité).

Les incidents éprouvent la sincérité des SMSI et des PCA : soit ils accélèrent l’exécution, soit ils dévoilent des référentiels de façade.

La différence tient aux dirigeants et de leur volonté.