Politique de sécurité de l'information (ISO 27001)
conformiteDéfinition
La politique de sécurité de l'information, exigée par la clause 5.2 de la norme ISO 27001, est le document de référence approuvé par la direction, fixant l'orientation générale et les principes fondamentaux que l'organisation entend appliquer pour protéger la confidentialité, l'intégrité et la disponibilité de ses informations. Ce document, qui se distingue des politiques plus opérationnelles et détaillées portant sur des sujets spécifiques comme la gestion des accès ou la classification de l'information, doit être approprié à la finalité de l'organisation, inclure les objectifs de sécurité de l'information ou fournir un cadre pour leur établissement, comporter un engagement à satisfaire les exigences applicables relatives à la sécurité de l'information, et inclure un engagement d'amélioration continue du système de management. La norme exige que cette politique soit disponible sous forme d'information documentée, communiquée au sein de l'organisation, et mise à la disposition des parties intéressées pertinentes lorsque cela est approprié, par exemple des clients exigeant une preuve formelle de l'engagement de leur fournisseur en matière de sécurité de l'information. La politique doit être révisée à intervalles planifiés ou en cas de changement significatif affectant le contexte de l'organisation, sous peine de devenir un document obsolète et déconnecté de la réalité opérationnelle, situation régulièrement relevée par les auditeurs lors des audits de surveillance périodiques.
Ce terme vous interpelle ?
Nos experts interviennent sur toutes les thématiques de ce glossaire — pentest, conformité NIS 2 / ISO 27001, forensics, sécurité IA. Réponse sous 24h, devis gratuit et sans engagement.