Qu'est-ce que le contrôle 5.3 Séparation des tâches ?
Tâches et domaines de responsabilités conflictuels expliqués
Chaque organisation dispose d'un ensemble de politiques et de procédures (P&P) qui régissent son fonctionnement interne. Les P&P sont censés être documentés, mais souvent ils ne le sont pas.
Si ces P&P ne sont pas claires ou bien communiquées, il en résulte une confusion parmi les employés quant à leurs domaines de responsabilités. Cela peut être encore pire lorsque les employés ont des responsabilités qui se chevauchent ou des domaines de responsabilité conflictuels.
Des conflits peuvent survenir lorsque deux employés ou plus ont des responsabilités similaires ou différentes face à une tâche particulière. Lorsque cela se produit, les employés peuvent finir par faire deux fois la même chose ou faire des choses différentes qui annulent les efforts de chacun. Cela gaspille les ressources de l'entreprise et réduit la productivité, ce qui affecte à la fois les résultats financiers et le moral de l'entreprise.
Pour éviter que votre organisation ne soit confrontée à ce problème, il est essentiel de comprendre la nature des conflits de responsabilités, leurs causes et les moyens de les prévenir. Le plus souvent, cela implique de séparer les tâches afin que chaque personne assume un rôle spécifique au sein de l'organisation.
Attributs Table de contrôle 5.3
Les contrôles sont classés selon leurs attributs. Les attributs vous aident à aligner votre sélection de contrôles sur les normes et le langage du secteur. Dans le contrôle 5.3, ce sont :
| Type de contrôle | Propriétés de sécurité des informations | Concepts de cybersécurité | Capacités opérationnelles | Domaines de sécurité |
|---|---|---|---|---|
| #Préventif | #Confidentialité | #Protéger | #Gouvernance | #Gouvernance et écosystème |
| #Intégrité | #Gestion des identités et des accès | |||
| #Disponibilité |
La norme ISO 27001 simplifiée
Une avance de 81 % dès le premier jour
Nous avons fait le plus gros du travail pour vous, en vous offrant une avance de 81 % dès votre connexion. Il ne vous reste plus qu'à remplir les champs.
Quel est le but du contrôle 5.3 ?
L'objectif du contrôle 5.3 Séparation des tâches dans la norme ISO 27002 est de réduire le risque de fraude, d'erreur et de contournement des contrôles de sécurité de l'information en garantissant que les tâches conflictuelles sont séparées.
Contrôle 5.3 expliqué
Le contrôle 5.3 couvre les lignes directrices de mise en œuvre des tâches et devoirs de ségrégation dans une organisation conformément au cadre de l'ISO 27001.
Le principe consiste à décomposer les tâches clés en sous-tâches et à les attribuer à différentes personnes. Cela crée un système de freins et contrepoids qui peut réduire le risque d’erreurs ou de fraude.
Le contrôle est conçu pour empêcher qu'une seule personne puisse commettre, dissimuler et justifier des actions inappropriées, réduisant ainsi le risque de fraude ou d'erreur. Cela empêche également une seule personne de pouvoir contourner les contrôles de sécurité des informations.
Si un employé dispose de tous les droits requis pour une tâche particulière, le risque de fraude ou d’erreur est plus élevé puisqu’une seule personne peut tout faire sans aucun contrôle et contrepoids. Cependant, si aucune personne ne dispose de tous les droits d’accès requis pour une tâche particulière, cela réduit le risque qu’un employé puisse causer un préjudice important ou une perte financière.
Qu'est-ce que cela implique et comment répondre aux exigences
Des tâches et des domaines de responsabilité non séparés pourraient entraîner des fraudes, des abus, des accès inappropriés et d'autres incidents de sécurité.
En outre, la séparation des tâches est nécessaire pour atténuer les risques associés à une éventuelle collusion entre individus. Ces risques sont accrus lorsque les contrôles sont insuffisants pour prévenir ou détecter la collusion.
Afin de répondre aux exigences du contrôle 5.3 de la norme ISO 27002:2022, l'organisation doit déterminer quelles tâches et quels domaines de responsabilité doivent être séparés et des contrôles de séparation exploitables doivent être mis en place.
Lorsque de tels contrôles sont impossibles, notamment pour les petites structures disposant d'un effectif réduit, le suivi des activités, les pistes d'audit et la supervision de la direction peuvent être mis en œuvre. Pour les grandes structures, des outils automatisés permettent d'identifier et de séparer les rôles afin d'éviter les conflits de compétences.
Gérez toute votre conformité, en un seul endroit
ISMS.online prend en charge plus de 100 normes et réglementations, vous offrant une plate-forme unique pour tous vos besoins de conformité.
Différences entre ISO 27002:2013 et ISO 27002:2022
Le numéro de contrôle 5.3 Séparation des tâches dans la norme ISO 27002:2022 n'est pas un nouveau contrôle. Il s'agit simplement d'une version améliorée du contrôle 6.1.2 Séparation des tâches trouvé dans la norme ISO 27002:2013.
Les bases de la séparation des tâches sont les mêmes dans le contrôle 5.3 ISO 27002:2022 et dans le contrôle 6.1.2 ISO 27002:2013. Cependant, la nouvelle version décrit un ensemble d'activités qui nécessitent une ségrégation lors de la mise en œuvre de ce contrôle.
Ces activités sont :
a) initier, approuver et exécuter un changement ;
b) demander, approuver et mettre en œuvre les droits d’accès ;
c) concevoir, implémenter et examiner le code ;
d) développer des logiciels et administrer des systèmes de production ;
e) utiliser et administrer des applications ;
f) utiliser des applications et administrer des bases de données ;
g) concevoir, auditer et assurer les contrôles de sécurité de l’information.
Qui est en charge de ce processus ?
Plusieurs personnes sont responsables de la séparation des tâches dans la norme ISO 27002. Tout d'abord, un membre senior de l'équipe de direction doit être impliqué pour s'assurer que l' évaluation initiale des risques a été réalisée.
Ensuite, les processus qui couvrent différentes parties de l'organisation doivent être attribués à différents groupes d'employés qualifiés. Pour empêcher des employés malveillants de porter atteinte à la sécurité de l'entreprise, cela se fait généralement en attribuant des tâches à différentes unités de travail et en départementalisant les activités d'exploitation et de maintenance liées à l'informatique.
Enfin, la séparation des tâches ne peut être établie correctement sans un programme d'audit informatique approprié, une stratégie efficace de gestion des risques, ainsi qu'un environnement de contrôle approprié.
Nouveaux contrôles ISO 27002
| Identifiant de contrôle ISO/IEC 27002:2022 | Identifiant de contrôle ISO/IEC 27002:2013 | Nom du contrôle |
|---|---|---|
| 5.7 | NOUVEAU | Intelligence de la menace |
| 5.23 | NOUVEAU | Sécurité des informations pour l'utilisation des services cloud |
| 5.30 | NOUVEAU | Préparation aux TIC pour la continuité des activités |
| 7.4 | NOUVEAU | Surveillance de la sécurité physique |
| 8.9 | NOUVEAU | Gestion de la configuration |
| 8.10 | NOUVEAU | Suppression des informations |
| 8.11 | NOUVEAU | Masquage des données |
| 8.12 | NOUVEAU | Prévention des fuites de données |
| 8.16 | NOUVEAU | Activités de surveillance |
| 8.23 | NOUVEAU | filtrage web |
| 8.28 | NOUVEAU | Codage sécurisé |
| Identifiant de contrôle ISO/IEC 27002:2022 | Identifiant de contrôle ISO/IEC 27002:2013 | Nom du contrôle |
|---|---|---|
| 6.1 | 07.1.1 | Présélection |
| 6.2 | 07.1.2 | Termes et conditions d'emploi |
| 6.3 | 07.2.2 | Sensibilisation, éducation et formation à la sécurité de l’information |
| 6.4 | 07.2.3 | Processus disciplinaire |
| 6.5 | 07.3.1 | Responsabilités après la cessation ou le changement d'emploi |
| 6.6 | 13.2.4 | Accords de confidentialité ou de non-divulgation |
| 6.7 | 06.2.2 | Travail à distance |
| 6.8 | 16.1.2, 16.1.3 | Rapports d'événements liés à la sécurité des informations |
| Identifiant de contrôle ISO/IEC 27002:2022 | Identifiant de contrôle ISO/IEC 27002:2013 | Nom du contrôle |
|---|---|---|
| 7.1 | 11.1.1 | Périmètres de sécurité physique |
| 7.2 | 11.1.2, 11.1.6 | Entrée physique |
| 7.3 | 11.1.3 | Sécurisation des bureaux, des locaux et des installations |
| 7.4 | NOUVEAU | Surveillance de la sécurité physique |
| 7.5 | 11.1.4 | Se protéger contre les menaces physiques et environnementales |
| 7.6 | 11.1.5 | Travailler dans des zones sécurisées |
| 7.7 | 11.2.9 | Bureau clair et écran clair |
| 7.8 | 11.2.1 | Implantation et protection des équipements |
| 7.9 | 11.2.6 | Sécurité des actifs hors site |
| 7.10 | 08.3.1, 08.3.2, 08.3.3, 11.2.5 | Supports de stockage |
| 7.11 | 11.2.2 | Utilitaires pris en charge |
| 7.12 | 11.2.3 | Sécurité du câblage |
| 7.13 | 11.2.4 | La maintenance des équipements |
| 7.14 | 11.2.7 | Élimination ou réutilisation sécurisée des équipements |
Comment ISMS.online vous aide
La nouvelle norme ISO 27002:2022 ne vous impose que peu de modifications, si ce n'est la mise à jour de vos processus de gestion de la sécurité de l'information (GSSI) afin d'intégrer les contrôles améliorés. Si votre équipe rencontre des difficultés, ISMS.online peut vous accompagner.
ISMS.online simplifie le processus de mise en œuvre de la norme ISO 27002 en fournissant un cadre sophistiqué basé sur le cloud pour documenter les procédures et les listes de contrôle du système de gestion de la sécurité de l'information afin d'assurer la conformité aux normes reconnues.
Lorsque vous utilisez ISMS.online, vous pourrez :
- créer un SMSI compatible avec les normes ISO 27001.
- effectuer des tâches et soumettre une preuve indiquant qu’ils satisfont aux exigences de la norme.
- répartir les tâches et suivre les progrès vers le respect de la loi.
- accédez à une équipe de conseillers spécialisés qui vous accompagneront tout au long de votre cheminement vers la conformité.
Grâce à notre plateforme cloud, il est désormais possible de gérer de manière centralisée vos listes de contrôle, d'interagir avec vos collègues et d'utiliser un ensemble complet d'outils pour aider votre organisation à créer et exploiter un SMSI conformément aux meilleures pratiques mondiales.
Contactez-nous dès aujourd'hui pour réserver une démonstration.






