115
ISO 27000 le fil rouge d’infosafe Jacques Folon Partner Edge Consulting Maître de conférences Université de Liège Chargé de cours ICHEC Professeur invité Université de Lorraine (Metz) ISFSC, HE F.Ferrer, HE LdB (Bruxelles) Institut Arabe des Chefs d’entreprises (Tunis) Institut Africain de Management (Ouagadougou) RSI et les autres 1

RSI ET RH, LE RÔLE D'ISO 27000

Embed Size (px)

DESCRIPTION

Cours donné dans le cadre d'infosafe en mai 2014

Citation preview

Page 1: RSI ET RH, LE RÔLE D'ISO 27000

ISO 27000 le fil rouge d’infosafe

   Jacques  Folon  !Partner  Edge  Consulting  !Maître  de  conférences    Université  de  Liège    Chargé  de  cours    ICHEC    Professeur  invité    Université  de  Lorraine  (Metz)  ISFSC,  HE  F.Ferrer,  HE  LdB  (Bruxelles)  Institut  Arabe  des  Chefs  d’entreprises  (Tunis)  Institut  Africain  de  Management  (Ouagadougou)  !

RSI et les autres

1

Page 2: RSI ET RH, LE RÔLE D'ISO 27000

2

Espérons que votre sécurité

ne ressemble jamais à ceci !2

Page 3: RSI ET RH, LE RÔLE D'ISO 27000

3

! Rappel: ! ISO est avant tout un recueil de bonnes

pratiques ! ISO 27002 est le fil rouge d’INFOSAFE ! Pas de proposition de solutions technique ! les autres départements sont concernés ! Et vous dans tout ça?

3

Page 4: RSI ET RH, LE RÔLE D'ISO 27000

«ISO 27002 c’est donner des recommandations pour gérer la sécurité de l’information à l’intention de ceux qui

sont responsables de définir, d’implémenter ou de maintenir la sécurité dans leur organisation. Elle est conçue pour constituer une base commune de développement de normes de sécurité

organisationnelle et de pratiques efficaces de gestion de la sécurité, et pour

introduire un niveau de confiance dans les relations dans l’entreprise. »

4

Page 5: RSI ET RH, LE RÔLE D'ISO 27000

5

5

Page 6: RSI ET RH, LE RÔLE D'ISO 27000

http://jchambon.fr/professionnel/PAF/PME-PMI/s5-diaporama/images/iso27002.png

6

Page 7: RSI ET RH, LE RÔLE D'ISO 27000

7

Page 8: RSI ET RH, LE RÔLE D'ISO 27000

http://www.randco.fr/img/iso27002.jpg8

Page 9: RSI ET RH, LE RÔLE D'ISO 27000

9

Pour que ca marche ....

9

Page 10: RSI ET RH, LE RÔLE D'ISO 27000

Elle ne permet pas de définir quelles sont les mesures de sécurité à mettre en oeuvre en fonction du contexte de l'entreprise.

Ainsi, il est aberrant d'imaginer qu'il faille mettre en œuvre l'ensemble des mesures de sécurité décrites dans la norme (pour des questions de coût et de besoins réels). Il faut démarrer la démarche par une analyse des enjeux et des risques.

Le seconde limite est liée au cycle de normes ISO, en effet une évolution de norme prend environ 5 ans. Dans le domaine des technologies de l'information, les menaces potentielles et les mesures de sécurité liées évoluent plus rapidement que cela.

Enfin la troisième limite est son hétérogénéité, certains domaines sont trop approfondis, d'autres survolés.).

Les limites d’ISO 27002

10

Page 11: RSI ET RH, LE RÔLE D'ISO 27000

PLAN D’ACTIONS

ASPECTS JURIDIQUES

ASPECT D’ORGANISATION

ASPECTS INFORMATIQUES

SITUATION ACTUELLE

STRATEGIE D’IMPLEMENTATION

DE LA NORME

11

Page 12: RSI ET RH, LE RÔLE D'ISO 27000

Résistance au changement

crainte du contrôle

comment l’imposer?

positionnement du RSI

atteinte à l’activité économique

Culture d’entreprise et nationale

Besoins du business

les freins

12

Page 13: RSI ET RH, LE RÔLE D'ISO 27000

http://www.maury-infosec.com/telecharge/ISO%2017799%20-%20Introduction.pdf

13

Page 14: RSI ET RH, LE RÔLE D'ISO 27000

14

Page 15: RSI ET RH, LE RÔLE D'ISO 27000

http://www.maury-infosec.com/telecharge/ISO%2017799%20-%20Introduction.pdf

15

Page 16: RSI ET RH, LE RÔLE D'ISO 27000

Analyse de risque vue avec Alain Huet C’est la meilleure arme des responsables de sécurité

16

Page 17: RSI ET RH, LE RÔLE D'ISO 27000

Un des buts d’infosafe... Et c’est un processus permanent!

17

Page 18: RSI ET RH, LE RÔLE D'ISO 27000

Avec qui ?

18

Page 19: RSI ET RH, LE RÔLE D'ISO 27000

19

Page 20: RSI ET RH, LE RÔLE D'ISO 27000

8 Sécurité liée aux ressources humaines            8.1 Avant le recrutement            8.1.1 Rôles et responsabilités        8.1.2 Sélection         8.1.3 Conditions d’embauche     8.2 Pendant la durée du contrat            8.2.1 Responsabilités de la direction         8.2.2 Sensibilisation, qualification et formations en matière de sécurité de l’information         8.2.3 Processus disciplinaire     8.3 Fin ou modification de contrat            8.3.1 Responsabilités en fin de contrat        8.3.2 Restitution des biens        8.3.3 Retrait des droits d’accès!

20

Page 21: RSI ET RH, LE RÔLE D'ISO 27000

21

LE DRH ET SON PC…

21

Page 22: RSI ET RH, LE RÔLE D'ISO 27000

22

22

Page 23: RSI ET RH, LE RÔLE D'ISO 27000

23

VOUS LA DRH

23

Page 24: RSI ET RH, LE RÔLE D'ISO 27000

24

Les employés partagent des informations

24

Page 25: RSI ET RH, LE RÔLE D'ISO 27000

25

LES RH DANS ISO 27002

25

Page 26: RSI ET RH, LE RÔLE D'ISO 27000

26

26

Page 27: RSI ET RH, LE RÔLE D'ISO 27000

27

27

Page 28: RSI ET RH, LE RÔLE D'ISO 27000

28

28

Page 29: RSI ET RH, LE RÔLE D'ISO 27000

29

Importance des RH

29

Page 30: RSI ET RH, LE RÔLE D'ISO 27000

30

30

Page 31: RSI ET RH, LE RÔLE D'ISO 27000

31

31

Page 32: RSI ET RH, LE RÔLE D'ISO 27000

LA CULTURE D’ENTREPRISE CADRE DE LA SECURITE DE L’INFORMATION

32

Page 33: RSI ET RH, LE RÔLE D'ISO 27000

33

Profession

entreprise

Religion

Sexe

nationalité

33

Page 34: RSI ET RH, LE RÔLE D'ISO 27000

34

Page 35: RSI ET RH, LE RÔLE D'ISO 27000

35

On peut identifier la partie visible à première vue…

35

Page 36: RSI ET RH, LE RÔLE D'ISO 27000

36

! Un nouvel employé qui arrive? ! Cinq personnes autour de la machine à café? ! Un chef qui hurle sur un employé? ! Une personne qui est licenciée? ! Un jeune qui veut tout changer?

36

Page 37: RSI ET RH, LE RÔLE D'ISO 27000

37

37

Page 38: RSI ET RH, LE RÔLE D'ISO 27000

38

!!

! Aspects principaux de la culture: " La culture est partagée " La culture est intangible " La culture est confirmée par les

autres

23

Source http://www.slideshare.net/preciousssa/hofstede-cultural-differences-in-international-management

38

Page 39: RSI ET RH, LE RÔLE D'ISO 27000

Niveau et fonction de la Culture:

• la Culture existe à deux niveaux: •Le côté visible et observable immédiatement (habillement, symboles, histoires, etc.) •Le côté invisible qui véhicule les valeurs, les croyances,etc.

•Fonctions de la culture •Intégration •Guide de fonctionnement •Guide de communication

39

Page 40: RSI ET RH, LE RÔLE D'ISO 27000

!! Rites – cérémonies !! Histoires !! Symboles !! Tabous

40

Page 41: RSI ET RH, LE RÔLE D'ISO 27000

41

! Recrutement ! Christmas party ! Discours ! Pots d’accueil de départ ! Réunions ! …

41

Page 42: RSI ET RH, LE RÔLE D'ISO 27000

HISTOIRES- basées sur des événements réels qui sont racontées et partagées par les employés et racontées aux nouveaux pour les informer au sujet de l’organisation - qui rendent vivantes les valeurs de l’organisation - qui parlent des “héros”, des légendes

-Le post it de 3M -Le CEO d’IBM sans badge -Le CEO de quick

42

Page 43: RSI ET RH, LE RÔLE D'ISO 27000

43

SYMBOLES

43

Page 44: RSI ET RH, LE RÔLE D'ISO 27000

44

TABOUS

44

Page 45: RSI ET RH, LE RÔLE D'ISO 27000

45

! Horaires ! Relations avec les autres ! Dress code ! Office space ! Training ! …

45

Page 46: RSI ET RH, LE RÔLE D'ISO 27000

46

! Cela permet de comprendre ce qui se passe ! De prendre la « bonne décision » ! Parfois un frein au changement ! Perception de vivre avec d’autres qui partagent

les mêmes valeurs ! Point essentiel pour le recrutement et la

formation

46

Page 47: RSI ET RH, LE RÔLE D'ISO 27000

47

47

Page 48: RSI ET RH, LE RÔLE D'ISO 27000

48

48

Page 49: RSI ET RH, LE RÔLE D'ISO 27000

49

49

Page 50: RSI ET RH, LE RÔLE D'ISO 27000

50

! La

50

Page 51: RSI ET RH, LE RÔLE D'ISO 27000

51

! Organigramme ! Place du responsable de sécurité ! Rôle du responsable de sécurité dans le cadre

des RH ! La stratégie de recrutement et le rôle de la

sécurité ! Job description et sécurité ! Contrats

51

Page 52: RSI ET RH, LE RÔLE D'ISO 27000

52

52

Page 53: RSI ET RH, LE RÔLE D'ISO 27000

53

! Représente la structure de l’organisation

! Montre les relations entre les collaborateurs

53

Page 54: RSI ET RH, LE RÔLE D'ISO 27000

54

LATERAL

54

Page 55: RSI ET RH, LE RÔLE D'ISO 27000

55

55

Page 56: RSI ET RH, LE RÔLE D'ISO 27000

56

Fonctionnel .

56

Page 57: RSI ET RH, LE RÔLE D'ISO 27000

COMPLEXE

57

Page 58: RSI ET RH, LE RÔLE D'ISO 27000

Hierarchique

58

Page 59: RSI ET RH, LE RÔLE D'ISO 27000

59

59

Page 60: RSI ET RH, LE RÔLE D'ISO 27000

60

60

Page 61: RSI ET RH, LE RÔLE D'ISO 27000

61

61

Page 62: RSI ET RH, LE RÔLE D'ISO 27000

OU ?

62

Page 63: RSI ET RH, LE RÔLE D'ISO 27000

63

Increasing pressure on “traditional” organizations

Formal organization/ Hierarchy

Social organization / Heterarchy

SOURCE: http://fr.slideshare.net/eteigland/building-the-networked-innovative-organization?from_search=14

63

Page 64: RSI ET RH, LE RÔLE D'ISO 27000

64

64

Page 65: RSI ET RH, LE RÔLE D'ISO 27000

65

65

Page 66: RSI ET RH, LE RÔLE D'ISO 27000

66

66

Page 67: RSI ET RH, LE RÔLE D'ISO 27000

67

! Et la sécurité dans tous ça?

! Nécessaire à toutes les étapes

! Implication nécessaire du responsable de sécurité

67

Page 68: RSI ET RH, LE RÔLE D'ISO 27000

68

! Confidentialité ! Règlement de

travail ! Security policy ! CC 81 et sa

négociation ! Opportunité!

68

Page 69: RSI ET RH, LE RÔLE D'ISO 27000

69

! Les consultants ! Les sous-traitants ! Les auditeurs

externes ! Les comptables ! Le personnel

d’entretien

69

Page 70: RSI ET RH, LE RÔLE D'ISO 27000

70

! Tests divers ! Interviews ! Assessment ! Avantages et inconvénients ! Et la sécurité dans tout ça? ! Et les sous traitants, consultants, etc.

70

Page 71: RSI ET RH, LE RÔLE D'ISO 27000

71

71

Page 72: RSI ET RH, LE RÔLE D'ISO 27000

72

72

Page 73: RSI ET RH, LE RÔLE D'ISO 27000

73

! Screening des CV ! Avant engagement ! Final check ! Antécédents ! Quid médias sociaux,

Facebook, googling, etc?

! Tout est-il permis?

73

Page 74: RSI ET RH, LE RÔLE D'ISO 27000

74

! Responsabilité des employés

! Règles tant pendant qu’après le contrat d’emploi ou de sous-traitant

! Information vie privée ! Portables, gsm,…

74

Page 75: RSI ET RH, LE RÔLE D'ISO 27000

75

! 8.2.1 responsabilités de la direction

! 8.2.2. Sensibilisation, qualification et formation

! 8.2.3 Processus disciplinaire

75

Page 76: RSI ET RH, LE RÔLE D'ISO 27000

76

! Procédures ! Contrôle ! Mise à jour ! Rôle du

responsable de sécurité

! Sponsoring

76

Page 77: RSI ET RH, LE RÔLE D'ISO 27000

77http://fr.slideshare.net/distancexpert/management-et-modernisation-de-lorganisation-du-travail?qid=27ac248f-ec95-4f01-ac7b-918b47a7d011&v=default&b=&from_search=35

77

Page 78: RSI ET RH, LE RÔLE D'ISO 27000

7878

Page 79: RSI ET RH, LE RÔLE D'ISO 27000

79

Quelle procédure suivre ?

79

Page 80: RSI ET RH, LE RÔLE D'ISO 27000

80

Vous contrôlez quoi ?

80

Page 81: RSI ET RH, LE RÔLE D'ISO 27000

81

RÖLE DU RESPONSABLE DE SECURITE

81

Page 82: RSI ET RH, LE RÔLE D'ISO 27000

82

82

Page 83: RSI ET RH, LE RÔLE D'ISO 27000

83

83

Page 84: RSI ET RH, LE RÔLE D'ISO 27000

84

84

Page 85: RSI ET RH, LE RÔLE D'ISO 27000

85

85

Page 86: RSI ET RH, LE RÔLE D'ISO 27000

86

! Que peut-on contrôler? ! Limites? ! Correspondance privée ! CC81 ! Saisies sur salaire ! Sanctions réelles ! Communiquer les

sanctions?

86

Page 87: RSI ET RH, LE RÔLE D'ISO 27000

87Peut-on tout contrôler et tout sanctionner ?

87

Page 88: RSI ET RH, LE RÔLE D'ISO 27000

88

! Diffuser vers des tiers des informations confidentielles relatives XXX, à ses partenaires commerciaux, aux autres travailleurs, aux sociétés liées ou à ses procédés techniques ;

! Diffuser à des tiers toute donnée personnelle dont XXXest responsable de traitement, sauf autorisation formelle de XXX ;

! Copier, diffuser, télécharger, vendre, distribuer des oeuvres protégées par le droit de la propriété intellectuelle, sans avoir obtenu toutes les autorisations des ayants droit;

! Copier ou télécharger des programmes informatiques sans en avoir reçu l’autorisation préalable du département informatique ;

! Participer à tout jeu, concours, loterie, tombola, jeu de casino, ainsi que transmettre les adresses des sites concernés, tout comme participer à toute action de marketing, de marketing viral, ou à toute enquête quelle qu’elle soit, avec ou sans possibilité de gain ;

! Transmettre des messages non professionnels reçus de tiers à d’autres travailleurs, transmettre tout message non professionnel reçu d’un autre travailleur soit à des tiers soit à d’autres travailleurs, transmettre tout message professionnel à des tiers ou à d’autres travailleurs dans le but de nuire à XXX ou à un autre travailleur ;

! Transmettre à un tiers ou à un autre travailleur tout message ayant un contenu pornographique, érotique, raciste, révisionniste, pédophile, discriminatoire, sexiste, ou plus généralement contraire aux bonnes mœurs ou à toute réglementation ou législation belge ou comprenant un hyperlien vers un site proposant ce type de contenu ;

! Consulter des sites Internet ayant un contenu pornographique, érotique, raciste, révisionniste, pédophile, discriminatoire, sexiste, ou plus généralement contraire aux bonnes mœurs ou à toute réglementation ou législation belge ;

! Participer à des chaînes de lettres, quel qu’en soit le contenu ; ! Participer à des forums de discussion, des chat, des newsgroup, des mailing-list non professionnels ; ! Participer directement ou indirectement à des envois d’emails non sollicités ; ! Utiliser l’adresse email d’un autre travailleur pour envoyer un message professionnel ou privé ; ! Effectuer toute activité considérée par la loi belge comme relevant de la criminalité informatique, ou contraire à la

législation concernant la protection des données personnelles et en particulier, à titre d’exemples, tenter d’avoir accès à des données dont l’accès n’est pas autorisé ou copier des données personnelles pour les transmettre à

88

Page 89: RSI ET RH, LE RÔLE D'ISO 27000

89

! Dans le RT ! Cohérentes ! Légales ! Zone grise ! Réelles ! Objectives ! Syndicats

89

Page 90: RSI ET RH, LE RÔLE D'ISO 27000

90

90

Page 91: RSI ET RH, LE RÔLE D'ISO 27000

91

! Attention aux mutations internes ! Maintien de confidentialité ! Qu’est-ce qui est confidentiel?

91

Page 92: RSI ET RH, LE RÔLE D'ISO 27000

92

92

Page 93: RSI ET RH, LE RÔLE D'ISO 27000

93

93

Page 94: RSI ET RH, LE RÔLE D'ISO 27000

94

94

Page 95: RSI ET RH, LE RÔLE D'ISO 27000

95

95

Page 96: RSI ET RH, LE RÔLE D'ISO 27000

96

! On ne sait jamais qui sera derrière le PC ! Nécessité que le responsable de sécurité soit

informé ! Attentions aux changements de profils

96

Page 97: RSI ET RH, LE RÔLE D'ISO 27000

97

! Pensez " Aux vols de données " Aux consultants " Aux étudiants " Aux stagiaires " Aux auditeurs " Etc.

97

Page 98: RSI ET RH, LE RÔLE D'ISO 27000

QUI EST RESPONSABLE DE LA SECURITE DES INSTALLATIONS?

98

Page 99: RSI ET RH, LE RÔLE D'ISO 27000

99

Page 100: RSI ET RH, LE RÔLE D'ISO 27000

100

Page 101: RSI ET RH, LE RÔLE D'ISO 27000

101

Page 102: RSI ET RH, LE RÔLE D'ISO 27000

102

Page 103: RSI ET RH, LE RÔLE D'ISO 27000

• Gestion des incidents

103

Page 104: RSI ET RH, LE RÔLE D'ISO 27000

104

Page 105: RSI ET RH, LE RÔLE D'ISO 27000

105

Page 106: RSI ET RH, LE RÔLE D'ISO 27000

106

106

Page 107: RSI ET RH, LE RÔLE D'ISO 27000

107

107

Page 108: RSI ET RH, LE RÔLE D'ISO 27000

108

108

Page 109: RSI ET RH, LE RÔLE D'ISO 27000

109

109

Page 110: RSI ET RH, LE RÔLE D'ISO 27000

110

110

Page 111: RSI ET RH, LE RÔLE D'ISO 27000

111

Bref vous ne pouvez pas accepter d’être complètement coincé ou…

111

Page 112: RSI ET RH, LE RÔLE D'ISO 27000

112

Sinon votre sécurité ce sera ça…

112

Page 113: RSI ET RH, LE RÔLE D'ISO 27000

113

113

Page 114: RSI ET RH, LE RÔLE D'ISO 27000

114

! http://www.slideshare.net/targetseo ! http://www.ssi-conseil.com/index.php ! http://www.slideshare.net/greg53/5-hiring-mistakes-vl-presentation ! www.flickr.com ! www.explorehr.org ! http://www.slideshare.net/frostinel/end-user-security-awareness-

presentation-presentation ! http://www.slideshare.net/jorges ! http://www.slideshare.net/michaelmarlatt

114

Page 115: RSI ET RH, LE RÔLE D'ISO 27000

115

115