ISO/CEI 27001

Exigence ISO 27001 7.2 – Compétence

DĂ©couvrez comment atteindre la norme ISO 27001 plus rapidement avec ISMS.online

Voir en action
Par Mark Sharron | Mis à jour le 14 décembre 2023

La clause 7.2 se concentre sur la compétence. Il existe une variété de compétences et d'expériences requises pour une mise en œuvre réussie et une gestion continue d'un SMSI certifié ISO 27001, au-delà de l'expertise en sécurité physique, cybersécurité, sécurité informatique ou autres formes de sécurité de l'information.

Aller au sujet


Qu’implique l’article 7.2 ?

La norme ISO CEI 27001 pour la clause 7.2 dit essentiellement que l'organisation veillera Ă  avoir :

  • dĂ©terminĂ© la compĂ©tence des personnes effectuant le travail sur le SMSI qui pourrait affecter sa performance
  • des personnes jugĂ©es compĂ©tentes sur la base de l’éducation, de la formation ou de l’expĂ©rience pertinente
  • le cas Ă©chĂ©ant, prendre des mesures pour acquĂ©rir les compĂ©tences nĂ©cessaires et Ă©valuer l'efficacitĂ© des actions
  • conservĂ© les preuves de ce qui prĂ©cède Ă  des fins d’audit

Sur la base de ces exigences, il est facile de penser que la réponse à la question 7.2 pourrait être l’embauche d’un expert en sécurité de l’information – mais ce n’est pas toujours nécessaire !

De nombreuses compétences et expériences sont requises pour une mise en œuvre réussie et une gestion continue d'un SMSI certifié ISO 27001, au-delà de l'expertise en matière de sécurité physique, de cybersécurité, de sécurité informatique ou d'autres formes de sécurité de l'information en soi.

Ceux-ci incluent : l’expertise commerciale, juridique, RH, informatique, ainsi que l’expertise en produits et services pertinente pour le travail concernĂ©.

Construire et gérer un SMSI est généralement un travail d’équipe collaboratif. La chose la plus importante est une compréhension de l'organisation, de son but et de ses objectifs, de sa culture, de son appétit pour le risque et des exigences exprimées dans les clauses 4.1, 4.2, 4.3, 6.1, 6.2.


Démontrer la conformité à la clause 7.2

Parallèlement aux clauses de sensibilisation 7.3 et de communication 7.4, la clause 7.2 peut être démontrée par une déclaration générale sur l'équipe impliquée et sa crédibilité, avec des liens à travers le SMSI pour démontrer leur travail comme preuve pour gagner du temps (si vous utilisez une plateforme commune comme ISMS.online).

De plus, un simple tableau montrant les personnes impliquĂ©es, le rĂ´le qu'elles jouent avec des notes ainsi que leur expĂ©rience, formation ou Ă©ducation pertinente est utile et certains auditeurs aiment voir ce dĂ©tail. Il n’est pas nĂ©cessaire qu’il s’agisse d’un CV, il suffit de montrer pourquoi ils sont impliquĂ©s :
Par exemple, Fred Bloggs – responsable de la mise en œuvre avec un travail quotidien de prestation de services et de responsable informatique. Possède 5 ans d'expérience dans les deux domaines et une formation ou une éducation pertinente, par exemple suivi des cours en ligne sur la cybersécurité et entrepris une maîtrise en informatique.

Cela peut rester très simple, il ne s'agit pas d'une analyse des besoins de formation en sécurité de l'information ou d'un plan d'action détaillé (même si vous pourriez en vouloir un également en fonction du style d'organisation et de son approche des plans de développement RH).

Tout ce que l'auditeur externe voudra savoir, c'est que l'équipe impliquée est compétente et qu'il est probable qu'une partie ou la totalité de l'équipe sera de toute façon impliquée dans le processus d'audit, auquel cas l'auditeur se fera de toute façon sa propre opinion.

N'oubliez pas que la sécurité des informations selon une approche métier consiste à mieux gérer l'entreprise, et pas seulement à mettre en œuvre 114 contrôles pour le plaisir. Il est donc peu probable qu'il y ait des lacunes dans les compétences de base et dans la compréhension de votre organisation, sinon il est peu probable qu'elle fonctionne !

S'il existe toutefois des lacunes dans les compĂ©tences, les aptitudes et les expĂ©riences concernant la mise en Ĺ“uvre et l'exploitation d'un système de gestion de la sĂ©curitĂ© de l'information pour rĂ©pondre Ă  cette clause, elles peuvent ĂŞtre comblĂ©es de plusieurs manières :

  • Envoyer le personnel impliquĂ© Ă  des cours de formation d'auditeur principal, d'implĂ©menteur principal et de mise en Ĺ“uvre ISO 27001, ou Ă  l'un des nombreux autres cours disponibles sur la sĂ©curitĂ© de l'information. Cela peut cependant s'avĂ©rer coĂ»teux pour une personne, sans parler d'une Ă©quipe, Ă  la fois en termes de coĂ»t et de temps passĂ© au bureau. Cela peut entraĂ®ner des problèmes de mise en Ĺ“uvre si le formateur ou le programme est trop gĂ©nĂ©ral, dĂ©modĂ© ou ne comprend pas la culture de l'organisation, les mĂ©thodes de travail, etc.
  • La lecture de nombreuses ressources gratuites sur Internet, comme les ressources de ce site Web, des sites comme le National Cyber ​​Security Center (NCSC) avec ses guides et listes de contrĂ´le spĂ©cialisĂ©s, et l'assimilation des normes ISO 27001 et ISO 27002 montreront Ă  l'auditeur un niveau de la compĂ©tence aussi. Cela concorde avec l'annexe A 6.1.4 pour rester informĂ© et impliquĂ© dans les forums spĂ©cialisĂ©s sur la sĂ©curitĂ© de l'information et les associations professionnelles.
  • Embauchez des ressources physiques spĂ©cialisĂ©es pour aider Ă  dĂ©velopper les compĂ©tences – il existe un marchĂ© croissant pour les RSSI (Chief Information Security Officers) virtuels et les Ă©quipes qui les entourent. Cela peut certainement avoir du sens et nous le recommandons pour un travail ciblĂ© aux cĂ´tĂ©s des ressources internes spĂ©cialisĂ©es dans leur domaine lorsque l'organisation a des problèmes de capacitĂ© et d'aptitude et que le budget pose moins de problèmes. De nombreux partenaires ISMS.online offrent un tel service et nous sommes très heureux de vous suggĂ©rer un partenaire qui peut aider Ă  combler ces lacunes et ajouter encore plus de valeur Ă  ISMS.online.
  • Utilisez le service Virtual Coach dans ISMS.online pour dĂ©velopper et dĂ©velopper les compĂ©tences de l'Ă©quipe de mise en Ĺ“uvre et montrer Ă  l'auditeur que chaque membre de l'Ă©quipe a suivi un coaching/mentorat en matière de sĂ©curitĂ© de l'information et a Ă©tĂ© formĂ© sur le plan de prĂ©paration afin qu'il sache sur le terrain. ce qu'est un système de gestion de la sĂ©curitĂ© de l'information, pourquoi il est nĂ©cessaire et quel est leur travail au sein de l'Ă©quipe. Ils peuvent Ă©galement dĂ©montrer qu’ils travaillent avec confiance et cohĂ©rence Ă  un niveau qui suit les guides, conseils et vidĂ©os du Coach virtuel dans chacune des exigences et des domaines de contrĂ´le de l’annexe A.

Obtenez une certification jusqu'Ă  5 fois plus rapidement avec ISMS.online

La conformité n'a pas besoin d'être compliquée : ISMS.online est conçu pour vous aider à obtenir la certification ISO 27001 rapidement et à moindre coût, sans aucune formation requise.
Nous avons rationalisé le processus ISO 27001 avec notre méthode de résultats garantis, une longueur d'avance de 80 %, votre propre coach virtuel 24h/7 et XNUMXj/XNUMX, une intégration facile et une assistance experte.

Réservez une démo de plateforme pour voir comment ISMS.online peut aider votre entreprise

Demander demo

Obtenez une longueur d'avance de 81 %

Nous avons travaillĂ© dur pour vous, vous offrant une longueur d'avance de 81 % dès votre connexion.
Il ne vous reste plus qu'Ă  remplir les espaces vides.

Demander demo

Exigences ISO 27001:2022


ContrĂ´les ISO 27001:2022 Annexe A

ContrĂ´les organisationnels


ContrĂ´les des personnes


ContrĂ´les physiques


ContrĂ´les technologiques


Ă€ propos d'ISO 27001


Explorez toutes les fonctionnalités de la plateforme


ISMS.online prend désormais en charge ISO 42001 – le premier système de gestion de l'IA au monde. Cliquez pour en découvrir davantage