Surveillance, mesure, analyse et évaluation (ISO 27001)
conformiteDéfinition
La surveillance, mesure, analyse et évaluation, exigée par la clause 9.1 de la norme ISO 27001, impose à l'organisation de déterminer ce qui doit être surveillé et mesuré, y compris les processus et les mesures de sécurité de l'information, les méthodes de surveillance, de mesure, d'analyse et d'évaluation nécessaires pour garantir des résultats valides, le moment où la surveillance et la mesure doivent être effectuées, qui doit surveiller et mesurer, le moment où les résultats doivent être analysés et évalués, ainsi que qui doit les analyser et les évaluer. Cette exigence transforme la performance du système de management d'une appréciation qualitative et subjective en un ensemble d'indicateurs objectifs et suivis dans le temps, comme le taux de correction des vulnérabilités critiques dans les délais fixés, le nombre d'incidents de sécurité par période, le taux de complétion des campagnes de sensibilisation, ou le délai moyen de traitement des demandes d'exercice de droits RGPD lorsque ce sujet est intégré au périmètre du système de management. La norme exige que les résultats de ces mesures soient conservés sous forme d'informations documentées appropriées, servant de preuve tangible lors des audits internes et externes. Cette clause s'articule directement avec le programme d'audit interne et la revue de direction, qui s'appuient tous deux sur les résultats produits par ce dispositif de surveillance et de mesure pour évaluer globalement l'efficacité du système de management.
Ce terme vous interpelle ?
Nos experts interviennent sur toutes les thématiques de ce glossaire — pentest, conformité NIS 2 / ISO 27001, forensics, sécurité IA. Réponse sous 24h, devis gratuit et sans engagement.