La principale norme ISO relative à un système de management de la sécurité de l’information (SMSI) est ISO/IEC 27001. Elle spécifie les exigences pour établir, mettre en œuvre, maintenir et améliorer en continu un SMSI documenté.
Norme centrale
ISO/IEC 27001 définit comment :
Dans la pratique, cela rejoint les preuves de sécurité industrielle lorsque les équipes doivent transformer cette réponse en habitudes d’exécution répétables.
- Identifier et évaluer les risques liés à la sécurité de l’information
- Sélectionner et mettre en œuvre des mesures de sécurité
- Exploiter un SMSI dans un cadre de système de management (politique, rôles, objectifs, audit interne, revue de direction, amélioration continue)
À elle seule, elle ne garantit ni la cybersécurité ni la conformité réglementaire. Elle fournit un cadre structuré qui doit être adapté à votre profil de risque réel, à vos systèmes et à vos processus.
Normes d’appui couramment utilisées avec ISO/IEC 27001
Dans la pratique, les organisations utilisent rarement ISO/IEC 27001 seule. Les normes complémentaires fréquemment utilisées comprennent :
- ISO/IEC 27002 : Recommandations sur des mesures de sécurité spécifiques (p. ex., contrôle d’accès, journalisation, sauvegarde, sécurité des fournisseurs).
- ISO/IEC 27019 : Mesures de sécurité de l’information pour le secteur des utilities de l’énergie (pertinent pour certains contextes de contrôle industriel).
- ISO/IEC 62443 (série) : Il ne s’agit pas d’une norme de la famille ISO/IEC 27000, mais elle est largement référencée pour la sécurité des systèmes de contrôle industriels (ICS) et des environnements OT. Elle est souvent cartographiée dans un SMSI pour les sites industriels.
La possibilité de mettre effectivement en œuvre l’une ou l’autre de ces normes dépend de votre environnement brownfield, des capacités de vos fournisseurs, de votre architecture réseau et des temps d’arrêt opérationnels disponibles.
Comment cela s’inscrit dans les environnements industriels et réglementés
Dans la fabrication et d’autres opérations réglementées, ISO/IEC 27001 est généralement intégré aux systèmes de management existants, par exemple :
- Qualité : ISO 9001, AS9100, IATF 16949
- Environnement/santé et sécurité : ISO 14001, ISO 45001
Plutôt que de remplacer les processus ou systèmes existants (MES, ERP, QMS, PLM), un SMSI vient généralement les chapeauter et les coordonner. Chercher à remplacer entièrement des plateformes historiques uniquement pour s’aligner sur ISO/IEC 27001 est rarement praticable dans des sites réglementés à cycle de vie long, en raison de :
- La charge de qualification et de validation des nouveaux systèmes et interfaces
- Le risque d’arrêt lors de la modification de systèmes de production ou de qualité critiques
- La complexité d’intégration avec des fournisseurs hétérogènes et des interfaces sur mesure
- Les exigences de traçabilité et de maîtrise des changements, qui ralentissent les remplacements de systèmes à grande échelle
La plupart des sites préfèrent renforcer et gouverner progressivement les systèmes existants dans le cadre du SMSI, en se concentrant sur des évaluations des risques documentées, le contrôle des accès, la surveillance et la gestion des changements.
Limites et dépendances
Être aligné sur ISO/IEC 27001 ou certifié selon cette norme ne garantit pas :
- La conformité réglementaire (par exemple, contrôles à l’exportation, règles cyber sectorielles)
- L’absence d’incidents de sécurité ou de violations de données
- Des résultats d’audit spécifiques de la part de clients ou d’autorités de régulation
Les résultats dépendent fortement de :
- Le périmètre du SMSI (quels sites, systèmes et processus sont réellement inclus)
- La classification des données et une modélisation réaliste des menaces pour l’OT/ICS et l’IT
- La qualité de l’intégration avec les MES/ERP/QMS/PLM existants et les réseaux d’usine
- La rigueur avec laquelle les changements sont documentés, testés et validés avant déploiement
Pour une opération industrielle, la question pratique n’est généralement pas « Sommes-nous ISO/IEC 27001 ? », mais « Quelles parties de notre environnement sont dans le périmètre, comment le SMSI se connecte-t-il à nos systèmes existants en environnement brownfield, et où se situent les risques résiduels ? »