ITIL ou ISO 27001 : que privilégier ? Jerome Saiz le 22 septembre 2011 - 15:52, dans la rubrique Conformité & Bonnes pratiques Commentaire (1)HSCiso 20000iso 27001ITILNomiosPDCAsmsi Il est désormais impossible de parler sérieusement de sécurité de l’information sans parler de processus. Mais un processus, ça ne s’invente pas du jour au lendemain.Deux approches se sont alors imposées au cours de la dernière décennie : la norme ISO 27001 pour la sécurité du système d’information, et ITIL (IT Infrastructure Library) pour les services informatiques (avec sa version certifiante ISO 20000).Et il ne s’agit pas d’un effet de mode : certaines solutions de sécurité populaires ont probablement été conçues et mises sur le marché en bien moins de temps qu’il n’a fallu pour accoucher de ces deux normes !ITIL et ISO 27001 sont donc là pour rester, mais peuvent-elles cohabiter ? Sont-elles même complémentaires, ou bien redondantes ? « Les deux sont absolument indispensables. Une entreprise qui veut bien gérer son informatique choisira ITIL, tandis que celle qui veut gérer sa sécurité choisira ISO 27001 », explique Hervé Schauer, du cabinet HSC.ITIL serait donc à mettre en oeuvre avant ISO ? En théorie, oui : en premier lieu parce que l’approche ITIL, qui consiste à documenter les systèmes, à formaliser l’analyse des incidents et à en rechercher les causes, ne peut qu’amener à une plus grande fiabilité du Si et donc à un meilleur niveau de sécurité global. Ce sera alors une base saine sur laquelle bâtir ensuite le fameux Système de Gestion de la Sécurité de l’Information (SMSI) si cher à la norme ISO 27001.Et ensuite parce que ITIL recense, via sa CMDB, les ressources informatiques de l’entreprise. Celles-là même que la sécurité doit protéger. Une base ITIL facilitera donc la mise en oeuvre d’un système de gestion de la sécurité en ayant déjà recensé les ressources à protéger.En pratique, cependant, cela peut-être l’inverse. « Cela dépend vraiment du métier de l’entreprise. Pour un hébergeur, par exemple, il sera important de montrer qu’il gère son informatique mieux que ses clients. Etre ITIL, voire être certifié ISO 20000, aura alors du sens. Mais ce sera moins vrai en dehors des hébergeurs, des infogéreurs ou des fournisseurs de service informatique. A l’inverse, une banque n’aura pas l’intérêt de commencer par formaliser son SI avec ITIL. Elle fera de l’ISO 27001 avant tout », explique Hervé Schauer.Au delà de savoir par quoi commencer, les deux approches apparaissent donc fortement complémentaires. ITIL va fournir, on l’a vu, une base saine sur laquelle la sécurité pourra s’appuyer, et lui fournira aussi certaines des informations nécessaires (via le help desk, par exemple).En revanche « ITIL ne sait pas quoi faire lorsqu’un employé signale une faille de sécurité », rappelle Hervé Schauer : il est ici de la responsabilité des processus ISO 27001 de gérer ce type de requête. → Lire la suite de cet article: Page 1 Page 2Vous avez aimé cet article?Cliquez sur le bouton J'AIME ou partagez le avec vos amis! Notez L'article 5 avis - 3,80 / 5Participez ou lancez la discussion! Greger12Bonne article. Surtout que lors de la formation pour obtenir la certification iso 20000, les formateurs indique la pluspart du temps que pour la « brique » séucrité il faut se reporter a iso 27000. Right content En bref2,4 millions de cartes bancaires compromises chez un marchand américain Posted on: 17 avril 2013L'attaque DDOS contre Spamhaus : entre info et intox Posted on: 28 mars 2013La plus grosse attaque par DDoS a lieu actuellement : 300gbs ! Posted on: 27 mars 2013Joueurs : une vulnérabilité dans EA Origin ouvre la porte de vos PC Posted on: 19 mars 2013Mémo : pensez à désactiver RC4 dans SSL / TLS Posted on: 18 mars 2013Publicité A lire égalementProchain petit-déjeuner SecurityVibes : la classification des donnéesGRC Interchange : le plein de conseilGérez les crises comme au RAIDDiscussionsLE BON CHOIX POUR UNE IMPLÉMENTATION SSO12 March 2013Bonjour les experts, Je suis en train de passer un stage de fin d'étude qui porte sur la miseSourcefire 25 Years of Vulnerabilities Research Report6 March 2013La sécurité de l'information est-elle un échec ?6 February 2013Pour prolonger le débat organisé à l'occasion des P'tites RIAMs, pensez-vous que la sécuri Recommender sur Google RSS Feed Chaine Youtube »»Boite à outils Image of sweeping radar screen FreeScanScan your network for Security Vulnerabilities and Malware. Image of bar graph BrowserCheck Business EditionMeasure browser security across your organization. Image of biohazard symbol Malware DetectionScan your web sites, for malware infections and threats. Mots-clésadobe android anssi antivirus apple attaque blackberry breve chiffrement cisco cloud computing cso interchange exploit explorer facebook faille failles featured firefox google informatique internet iphone linux mcafee microsoft oracle patch phishing piratage pirates rsa conference rssi saas securityvibes smartphone spam symantec sécurité virtualisation virus vulnérabilité wifi windows étude