-
Notifications
You must be signed in to change notification settings - Fork 1
Expand file tree
/
Copy pathiso27001_interactive.html
More file actions
481 lines (469 loc) · 34.7 KB
/
Copy pathiso27001_interactive.html
File metadata and controls
481 lines (469 loc) · 34.7 KB
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100
101
102
103
104
105
106
107
108
109
110
111
112
113
114
115
116
117
118
119
120
121
122
123
124
125
126
127
128
129
130
131
132
133
134
135
136
137
138
139
140
141
142
143
144
145
146
147
148
149
150
151
152
153
154
155
156
157
158
159
160
161
162
163
164
165
166
167
168
169
170
171
172
173
174
175
176
177
178
179
180
181
182
183
184
185
186
187
188
189
190
191
192
193
194
195
196
197
198
199
200
201
202
203
204
205
206
207
208
209
210
211
212
213
214
215
216
217
218
219
220
221
222
223
224
225
226
227
228
229
230
231
232
233
234
235
236
237
238
239
240
241
242
243
244
245
246
247
248
249
250
251
252
253
254
255
256
257
258
259
260
261
262
263
264
265
266
267
268
269
270
271
272
273
274
275
276
277
278
279
280
281
282
283
284
285
286
287
288
289
290
291
292
293
294
295
296
297
298
299
300
301
302
303
304
305
306
307
308
309
310
311
312
313
314
315
316
317
318
319
320
321
322
323
324
325
326
327
328
329
330
331
332
333
334
335
336
337
338
339
340
341
342
343
344
345
346
347
348
349
350
351
352
353
354
355
356
357
358
359
360
361
362
363
364
365
366
367
368
369
370
371
372
373
374
375
376
377
378
379
380
381
382
383
384
385
386
387
388
389
390
391
392
393
394
395
396
397
398
399
400
401
402
403
404
405
406
407
408
409
410
411
412
413
414
415
416
417
418
419
420
421
422
423
424
425
426
427
428
429
430
431
432
433
434
435
436
437
438
439
440
441
442
443
444
445
446
447
448
449
450
451
452
453
454
455
456
457
458
459
460
461
462
463
464
465
466
467
468
469
470
471
472
473
474
475
476
477
478
479
480
481
<!DOCTYPE html>
<html lang="fr">
<head>
<meta charset="UTF-8">
<meta name="viewport" content="width=device-width, initial-scale=1.0">
<title>ISO/IEC 27001 — Guide interactif</title>
<style>
:root{--bg:#f8fafc;--card:#fff;--border:#e2e8f0;--text:#1e293b;--muted:#64748b;--acc:#1e40af;--acc2:#1e3a8a;--blue600:#2563eb;--green:#16a34a;--red:#dc2626;--orange:#ea580c;--purple:#7c3aed;--grad1:#001a4d;--grad2:#003380}
@media(prefers-color-scheme:dark){:root{--bg:#0d0d0d;--card:#1a1a1a;--border:#2a2a2a;--text:#e2e8f0;--muted:#94a3b8}}
*{box-sizing:border-box;margin:0;padding:0}
body{font-family:'Segoe UI',system-ui,sans-serif;background:var(--bg);color:var(--text);line-height:1.6}
header{background:linear-gradient(135deg,var(--grad1),var(--grad2));padding:2rem 1rem;text-align:center;border-bottom:2px solid var(--acc)}
header h1{font-size:2rem;font-weight:800;color:#fff}
header p{color:#93c5fd;margin-top:.4rem;font-size:.95rem}
nav{position:sticky;top:0;z-index:100;background:var(--card);border-bottom:1px solid var(--border);padding:.5rem 1rem;display:flex;gap:.5rem;flex-wrap:wrap;justify-content:center}
.tab-btn{padding:.4rem 1rem;border:none;border-radius:999px;cursor:pointer;font-size:.85rem;font-weight:600;background:var(--border);color:var(--muted);transition:all .2s}
.tab-btn.active{background:var(--blue600);color:#fff}
.tab-btn:hover:not(.active){background:var(--acc);color:#fff}
section{display:none;max-width:1100px;margin:0 auto;padding:1.5rem 1rem}
section.active{display:block}
h2{font-size:1.4rem;font-weight:700;margin-bottom:1rem;color:var(--acc)}
h3{font-size:1.1rem;font-weight:600;margin:1.2rem 0 .6rem}
.grid{display:grid;gap:1rem}.g2{grid-template-columns:repeat(auto-fit,minmax(280px,1fr))}.g3{grid-template-columns:repeat(auto-fit,minmax(220px,1fr))}
.card{background:var(--card);border:1px solid var(--border);border-radius:.75rem;padding:1.2rem}
.card h4{font-size:1rem;font-weight:700;margin-bottom:.5rem;color:var(--acc)}
.codeblk{background:#1e1e2e;color:#cdd6f4;border-radius:.5rem;padding:1rem;font-family:'Cascadia Code','Fira Code',monospace;font-size:.82rem;overflow-x:auto;margin:.5rem 0;line-height:1.7;white-space:pre-wrap}
.c-kw{color:#89b4fa}.c-str{color:#a6e3a1}.c-comment{color:#6c7086;font-style:italic}.c-val{color:#f9e2af}.c-fn{color:#cba6f7}
table{width:100%;border-collapse:collapse;font-size:.85rem;margin:.5rem 0}
th{background:var(--acc);color:#fff;padding:.5rem .75rem;text-align:left}
td{padding:.45rem .75rem;border-bottom:1px solid var(--border)}
tr:hover td{background:var(--border)}
.info-box{background:var(--card);border-left:4px solid var(--acc);border-radius:.5rem;padding:.8rem 1rem;margin:.5rem 0}
.info-box.green{border-color:var(--green)}.info-box.red{border-color:var(--red)}.info-box.blue{border-color:var(--blue600)}.info-box.orange{border-color:var(--orange)}
.badge{display:inline-block;padding:.15rem .5rem;border-radius:999px;font-size:.7rem;font-weight:700;margin:.1rem}
.badge-green{background:#dcfce7;color:#15803d}.badge-blue{background:#dbeafe;color:#1d4ed8}.badge-orange{background:#ffedd5;color:#c2410c}.badge-red{background:#fee2e2;color:#b91c1c}
@media(prefers-color-scheme:dark){.badge-green{background:#14532d;color:#86efac}.badge-blue{background:#1e3a5f;color:#93c5fd}.badge-orange{background:#431407;color:#fdba74}.badge-red{background:#450a0a;color:#fca5a5}}
.ctrl{padding:.5rem .7rem;background:var(--card);border:1px solid var(--border);border-left:3px solid var(--acc);border-radius:.4rem;margin:.3rem 0;cursor:pointer;font-size:.85rem;transition:all .2s}
.ctrl:hover{transform:translateX(3px);box-shadow:0 2px 6px rgba(30,64,175,.15)}
.ctrl .num{font-family:monospace;font-weight:700;color:var(--acc);margin-right:.5rem}
.detail-panel{display:none;margin-top:.5rem;padding:.6rem;background:var(--bg);border-radius:.4rem;font-size:.82rem;border:1px solid var(--border)}
.detail-panel.open{display:block}
.phase{padding:.7rem;border-radius:.5rem;color:#fff;font-weight:700;text-align:center}
.phase p{font-size:.78rem;font-weight:400;opacity:.95;margin-top:.3rem}
.quiz-q{background:var(--card);border:1px solid var(--border);border-radius:.75rem;padding:1.2rem;margin:.8rem 0}
.quiz-q p{font-weight:600;margin-bottom:.7rem}
.quiz-opt{padding:.5rem .8rem;border:1px solid var(--border);border-radius:.4rem;margin:.3rem 0;cursor:pointer;transition:all .2s}
.quiz-opt:hover{border-color:var(--acc);background:rgba(30,64,175,.05)}
.quiz-opt.correct{background:#dcfce7;border-color:var(--green);color:#166534}
.quiz-opt.wrong{background:#fee2e2;border-color:var(--red);color:#991b1b}
@media(prefers-color-scheme:dark){.quiz-opt.correct{background:#14532d;color:#86efac}.quiz-opt.wrong{background:#450a0a;color:#fca5a5}}
#quiz-score{display:none;text-align:center;padding:1.5rem;background:var(--card);border-radius:.75rem;margin-top:1rem;font-size:1.1rem;font-weight:700}
</style>
</head>
<body>
<header>
<h1>ISO/IEC 27001:2022</h1>
<p>SMSI — Système de Management de la Sécurité de l'Information</p>
</header>
<nav>
<button class="tab-btn active" onclick="showTab('overview')">Vue d'ensemble</button>
<button class="tab-btn" onclick="showTab('structure')">Structure de la norme</button>
<button class="tab-btn" onclick="showTab('controls')">93 contrôles Annexe A</button>
<button class="tab-btn" onclick="showTab('process')">Processus & PDCA</button>
<button class="tab-btn" onclick="showTab('certification')">Certification</button>
<button class="tab-btn" onclick="showTab('family')">Famille ISO 27000</button>
<button class="tab-btn" onclick="showTab('quiz')">Quiz</button>
</nav>
<section id="overview" class="active">
<h2>Vue d'ensemble</h2>
<div class="grid g2">
<div class="card">
<h4>Qu'est-ce qu'ISO 27001 ?</h4>
<p style="font-size:.88rem;margin-bottom:.5rem">Norme internationale qui spécifie les exigences pour <strong>établir, mettre en œuvre, maintenir et améliorer en continu un Système de Management de la Sécurité de l'Information (SMSI/ISMS)</strong>.</p>
<ul style="font-size:.85rem;padding-left:1.2rem;line-height:1.9">
<li><strong>Publication</strong> : ISO/IEC 27001:2022 (3e édition)</li>
<li><strong>Éditeurs</strong> : ISO + IEC (Commission Électrotechnique)</li>
<li><strong>Approche</strong> : risk-based, basé sur le contexte de l'organisation</li>
<li><strong>Adaptable</strong> à toute taille / secteur</li>
<li><strong>Certifiable</strong> par organisme accrédité tiers</li>
<li><strong>Reconnaissance internationale</strong> (forte présence EU/Asie/Moyen-Orient)</li>
</ul>
</div>
<div class="card">
<h4>Pourquoi se certifier ?</h4>
<table>
<tr><th>Bénéfice</th><th>Détail</th></tr>
<tr><td>Crédibilité</td><td>Reconnaissance internationale immédiate</td></tr>
<tr><td>Avantage commercial</td><td>Souvent exigé en B2B, dans les RFP</td></tr>
<tr><td>Réduction de risque</td><td>Approche structurée par les risques</td></tr>
<tr><td>Conformité réglementaire</td><td>Recouvre RGPD, NIS2, DORA sur le volet sécurité</td></tr>
<tr><td>Amélioration continue</td><td>PDCA imposé</td></tr>
<tr><td>Réduction primes assurance cyber</td><td>Souvent -10 à -30%</td></tr>
<tr><td>Image & confiance</td><td>Vis-à-vis clients, employés, régulateurs</td></tr>
</table>
<div class="info-box orange" style="margin-top:.4rem;font-size:.82rem">
Une certification ISO 27001 <strong>ne garantit pas qu'on ne sera pas hacké</strong> — elle prouve qu'on a un SMSI documenté et opérationnel.
</div>
</div>
</div>
<div class="card" style="margin-top:1rem">
<h4>Historique</h4>
<table>
<tr><th>Année</th><th>Étape</th></tr>
<tr><td>1995</td><td>BS 7799 publié au Royaume-Uni (British Standard)</td></tr>
<tr><td>2000</td><td>BS 7799 Part 1 devient ISO 17799</td></tr>
<tr><td>2005</td><td>BS 7799 Part 2 devient <strong>ISO 27001:2005</strong> (1ère édition)</td></tr>
<tr><td>2013</td><td>ISO 27001:2013 (2e édition) — structure HLS (High-Level Structure)</td></tr>
<tr><td><strong>2022</strong></td><td>ISO 27001:2022 (3e édition) — réorganisation des contrôles, ajout de 11 nouveaux</td></tr>
<tr><td>2024-2025</td><td>Transition obligatoire des certifications 2013 vers 2022 (deadline oct 2025)</td></tr>
</table>
</div>
</section>
<section id="structure">
<h2>Structure de la norme</h2>
<div class="grid g2">
<div class="card">
<h4>Plan général (Clauses)</h4>
<table>
<tr><th>Clause</th><th>Titre</th><th>Type</th></tr>
<tr><td>0-3</td><td>Introduction, références</td><td>Contexte</td></tr>
<tr><td><strong>4</strong></td><td>Contexte de l'organisation</td><td>Exigence</td></tr>
<tr><td><strong>5</strong></td><td>Leadership</td><td>Exigence</td></tr>
<tr><td><strong>6</strong></td><td>Planification</td><td>Exigence</td></tr>
<tr><td><strong>7</strong></td><td>Support (ressources, compétences)</td><td>Exigence</td></tr>
<tr><td><strong>8</strong></td><td>Fonctionnement (opérationnel)</td><td>Exigence</td></tr>
<tr><td><strong>9</strong></td><td>Évaluation des performances</td><td>Exigence</td></tr>
<tr><td><strong>10</strong></td><td>Amélioration</td><td>Exigence</td></tr>
<tr><td>Annexe A</td><td>Liste de référence des 93 contrôles</td><td>Normatif</td></tr>
</table>
<div class="info-box blue" style="margin-top:.4rem;font-size:.82rem">
Les clauses 4 à 10 sont alignées sur la <strong>structure HLS commune</strong> (Annex SL) partagée par toutes les normes ISO de management (9001, 14001, 27001, 45001…).
</div>
</div>
<div class="card">
<h4>Détail des clauses obligatoires</h4>
<table>
<tr><th>Clause</th><th>Exigences clés</th></tr>
<tr><td><strong>4. Contexte</strong></td><td>Enjeux internes/externes, parties intéressées, scope du SMSI</td></tr>
<tr><td><strong>5. Leadership</strong></td><td>Engagement direction, politique sécurité signée, rôles & responsabilités</td></tr>
<tr><td><strong>6. Planification</strong></td><td>Appréciation des risques, traitement (SoA), objectifs SMSI</td></tr>
<tr><td><strong>7. Support</strong></td><td>Ressources, compétences, sensibilisation, communication, documentation</td></tr>
<tr><td><strong>8. Opérationnel</strong></td><td>Mise en œuvre, gestion des risques en pratique, contrôle des changements</td></tr>
<tr><td><strong>9. Performance</strong></td><td>Monitoring, audit interne, revue de direction</td></tr>
<tr><td><strong>10. Amélioration</strong></td><td>Non-conformités, actions correctives, amélioration continue</td></tr>
</table>
</div>
</div>
<div class="card" style="margin-top:1rem">
<h4>Documents obligatoires (selon les clauses)</h4>
<ul style="font-size:.88rem;padding-left:1.2rem;line-height:1.9">
<li><strong>Scope du SMSI</strong> (4.3)</li>
<li><strong>Politique de sécurité de l'information</strong> (5.2)</li>
<li><strong>Méthodologie d'appréciation des risques</strong> (6.1.2)</li>
<li><strong>Critères d'acceptation des risques</strong> (6.1.2)</li>
<li><strong>Rapport d'appréciation des risques</strong> (8.2)</li>
<li><strong>Plan de traitement des risques</strong> (6.1.3 e & 8.3)</li>
<li><strong>Déclaration d'applicabilité (SoA)</strong> (6.1.3 d)</li>
<li><strong>Objectifs de sécurité</strong> (6.2)</li>
<li><strong>Preuves de compétence</strong> (7.2)</li>
<li><strong>Surveillance & mesure</strong> (9.1)</li>
<li><strong>Programme d'audit interne</strong> + résultats (9.2)</li>
<li><strong>Revue de direction</strong> (9.3)</li>
<li><strong>Non-conformités & actions correctives</strong> (10.1)</li>
</ul>
<div class="info-box green" style="margin-top:.5rem;font-size:.82rem">
La <strong>Déclaration d'Applicabilité (SoA — Statement of Applicability)</strong> est le document central : pour chaque contrôle Annexe A, on indique s'il est appliqué (avec justification) ou exclu (avec justification).
</div>
</div>
</section>
<section id="controls">
<h2>93 contrôles Annexe A (version 2022)</h2>
<p style="color:var(--muted);margin-bottom:1rem">Réorganisée en 4 thèmes (vs 14 domaines en 2013). Cliquez pour le détail.</p>
<div class="grid g2">
<div class="card">
<h4 style="color:var(--green)">A.5 — Contrôles organisationnels (37)</h4>
<p style="font-size:.82rem;color:var(--muted);margin-bottom:.5rem">Politiques, processus, rôles, gouvernance</p>
<div class="ctrl" onclick="toggleDetail('c5-1')"><span class="num">A.5.1</span> Politiques de sécurité de l'information<div class="detail-panel" id="c5-1">Politique principale + politiques thématiques (accès, classification, chiffrement…), revue régulière, communication.</div></div>
<div class="ctrl" onclick="toggleDetail('c5-7')"><span class="num">A.5.7</span> Threat intelligence <span class="badge badge-orange">NOUVEAU 2022</span><div class="detail-panel" id="c5-7">Collecter et analyser les informations sur les menaces ciblant l'organisation. Sources : MISP, CERT-FR, vendor feeds.</div></div>
<div class="ctrl" onclick="toggleDetail('c5-23')"><span class="num">A.5.23</span> Sécurité des services cloud <span class="badge badge-orange">NOUVEAU 2022</span><div class="detail-panel" id="c5-23">Acquisition, usage et gestion des services cloud. Shared responsibility model, contrats clairs.</div></div>
<div class="ctrl" onclick="toggleDetail('c5-30')"><span class="num">A.5.30</span> ICT readiness for business continuity <span class="badge badge-orange">NOUVEAU 2022</span><div class="detail-panel" id="c5-30">DR plan, RPO/RTO, tests de bascule.</div></div>
<div class="ctrl" onclick="toggleDetail('c5-19')"><span class="num">A.5.19-21</span> Sécurité supply chain<div class="detail-panel" id="c5-19">Identification des fournisseurs, exigences contractuelles, audit, gestion des changements.</div></div>
<p style="font-size:.78rem;margin-top:.5rem;color:var(--muted)">+ 32 autres contrôles (classification, gestion des incidents, conformité…)</p>
</div>
<div class="card">
<h4 style="color:var(--blue600)">A.6 — Contrôles relatifs aux personnes (8)</h4>
<p style="font-size:.82rem;color:var(--muted);margin-bottom:.5rem">RH, formation, sensibilisation</p>
<div class="ctrl" onclick="toggleDetail('c6-1')"><span class="num">A.6.1</span> Screening (vérifications à l'embauche)<div class="detail-panel" id="c6-1">Vérifications préalables proportionnées au poste : références, casier judiciaire, diplômes.</div></div>
<div class="ctrl" onclick="toggleDetail('c6-3')"><span class="num">A.6.3</span> Sensibilisation et formation<div class="detail-panel" id="c6-3">Onboarding sécurité, rappels annuels, phishing simulations, formations rôles spécifiques.</div></div>
<div class="ctrl" onclick="toggleDetail('c6-5')"><span class="num">A.6.5</span> Responsabilités après cessation<div class="detail-panel" id="c6-5">Procédure offboarding : restitution matériel, retrait accès, clause de confidentialité persistante.</div></div>
<div class="ctrl" onclick="toggleDetail('c6-7')"><span class="num">A.6.7</span> Télétravail <span class="badge badge-orange">NOUVEAU 2022</span><div class="detail-panel" id="c6-7">Sécurité poste de travail à distance, VPN, séparation pro/perso, formation utilisateurs.</div></div>
<p style="font-size:.78rem;margin-top:.5rem;color:var(--muted)">+ 4 autres (NDA, processus disciplinaire, etc.)</p>
</div>
</div>
<div class="grid g2" style="margin-top:1rem">
<div class="card">
<h4 style="color:var(--orange)">A.7 — Contrôles physiques (14)</h4>
<p style="font-size:.82rem;color:var(--muted);margin-bottom:.5rem">Bâtiments, équipements, environnement</p>
<div class="ctrl" onclick="toggleDetail('c7-1')"><span class="num">A.7.1-4</span> Périmètres et zones sécurisées<div class="detail-panel" id="c7-1">Contrôle d'accès physique (badge, mantrap), zones de visiteur séparées, surveillance.</div></div>
<div class="ctrl" onclick="toggleDetail('c7-4')"><span class="num">A.7.4</span> Surveillance physique <span class="badge badge-orange">NOUVEAU 2022</span><div class="detail-panel" id="c7-4">CCTV, détection d'intrusion, rétention vidéo, conformité RGPD sur les images.</div></div>
<div class="ctrl" onclick="toggleDetail('c7-7')"><span class="num">A.7.7</span> Clear desk & clear screen<div class="detail-panel" id="c7-7">Pas de documents sensibles sur le bureau, verrouillage de session, écrans avec filtres.</div></div>
<div class="ctrl" onclick="toggleDetail('c7-14')"><span class="num">A.7.14</span> Élimination/réutilisation sécurisée<div class="detail-panel" id="c7-14">Effacement crypto (DBAN, NIST 800-88), broyage physique, attestation de destruction.</div></div>
<p style="font-size:.78rem;margin-top:.5rem;color:var(--muted)">+ 10 autres (équipements, câblage, sites alternatifs…)</p>
</div>
<div class="card">
<h4 style="color:var(--purple)">A.8 — Contrôles technologiques (34)</h4>
<p style="font-size:.82rem;color:var(--muted);margin-bottom:.5rem">IT, applications, réseaux, cryptographie</p>
<div class="ctrl" onclick="toggleDetail('c8-2')"><span class="num">A.8.2-5</span> Gestion des accès & identités<div class="detail-panel" id="c8-2">IAM, privileges, accès distant, MFA. Revue d'accès périodique (au moins annuelle).</div></div>
<div class="ctrl" onclick="toggleDetail('c8-9')"><span class="num">A.8.9-11</span> Configuration & logs<div class="detail-panel" id="c8-9">Hardening (CIS), gestion config, logging centralisé (SIEM), revue régulière.</div></div>
<div class="ctrl" onclick="toggleDetail('c8-12')"><span class="num">A.8.12</span> Data leakage prevention <span class="badge badge-orange">NOUVEAU 2022</span><div class="detail-panel" id="c8-12">DLP sur email, USB, cloud, classification automatique, blocage exfiltration.</div></div>
<div class="ctrl" onclick="toggleDetail('c8-16')"><span class="num">A.8.16</span> Monitoring activities <span class="badge badge-orange">NOUVEAU 2022</span><div class="detail-panel" id="c8-16">SOC, SIEM, EDR, NDR, alertes corrélées, threat hunting.</div></div>
<div class="ctrl" onclick="toggleDetail('c8-23')"><span class="num">A.8.23</span> Filtrage web <span class="badge badge-orange">NOUVEAU 2022</span><div class="detail-panel" id="c8-23">Proxy filtrant, blocage catégories (malware, phishing), inspection TLS.</div></div>
<div class="ctrl" onclick="toggleDetail('c8-28')"><span class="num">A.8.28</span> Secure coding <span class="badge badge-orange">NOUVEAU 2022</span><div class="detail-panel" id="c8-28">SAST/DAST en CI, code review, training OWASP, secure SDLC.</div></div>
<p style="font-size:.78rem;margin-top:.5rem;color:var(--muted)">+ 28 autres (crypto, vulns, backups, redondance, segmentation…)</p>
</div>
</div>
<div class="card" style="margin-top:1rem">
<h4>11 nouveaux contrôles 2022 (vs 2013)</h4>
<table>
<tr><th>Réf.</th><th>Contrôle</th></tr>
<tr><td>A.5.7</td><td>Threat intelligence</td></tr>
<tr><td>A.5.23</td><td>Information security for use of cloud services</td></tr>
<tr><td>A.5.30</td><td>ICT readiness for business continuity</td></tr>
<tr><td>A.7.4</td><td>Physical security monitoring</td></tr>
<tr><td>A.8.9</td><td>Configuration management</td></tr>
<tr><td>A.8.10</td><td>Information deletion</td></tr>
<tr><td>A.8.11</td><td>Data masking</td></tr>
<tr><td>A.8.12</td><td>Data leakage prevention</td></tr>
<tr><td>A.8.16</td><td>Monitoring activities</td></tr>
<tr><td>A.8.23</td><td>Web filtering</td></tr>
<tr><td>A.8.28</td><td>Secure coding</td></tr>
</table>
<div class="info-box blue" style="margin-top:.4rem;font-size:.82rem">
Total : <strong>93 contrôles en 2022</strong> (vs 114 en 2013) — pas moins, mais regroupés et 11 nouveaux ajoutés. Réorganisation thématique pour plus de clarté.
</div>
</div>
</section>
<section id="process">
<h2>Processus & PDCA</h2>
<div class="card">
<h4>Cycle PDCA (Deming) appliqué au SMSI</h4>
<div class="grid" style="grid-template-columns:repeat(4,1fr);gap:.5rem">
<div class="phase" style="background:linear-gradient(135deg,#2563eb,#1d4ed8)">
<strong>PLAN</strong>
<p>Définir scope, politique, objectifs, identifier risques, plan de traitement</p>
</div>
<div class="phase" style="background:linear-gradient(135deg,#16a34a,#15803d)">
<strong>DO</strong>
<p>Implémenter les contrôles, former, opérer</p>
</div>
<div class="phase" style="background:linear-gradient(135deg,#f97316,#c2410c)">
<strong>CHECK</strong>
<p>Mesurer, monitorer, audit interne, revue de direction</p>
</div>
<div class="phase" style="background:linear-gradient(135deg,#a855f7,#7c3aed)">
<strong>ACT</strong>
<p>Corriger non-conformités, améliorer, faire évoluer le SMSI</p>
</div>
</div>
</div>
<div class="grid g2" style="margin-top:1rem">
<div class="card">
<h4>Appréciation des risques (clause 6.1.2 + 8.2)</h4>
<p style="font-size:.88rem;margin-bottom:.5rem">Méthodologie au choix (ISO 27005, EBIOS RM, OCTAVE, NIST SP 800-30), mais formalisée et reproductible.</p>
<ol style="font-size:.85rem;padding-left:1.2rem;line-height:1.9">
<li><strong>Identifier</strong> les actifs, menaces, vulnérabilités</li>
<li><strong>Analyser</strong> : probabilité × impact = niveau de risque</li>
<li><strong>Évaluer</strong> : comparer aux critères d'acceptation</li>
<li><strong>Traiter</strong> : éviter, transférer, accepter, réduire</li>
</ol>
<div class="info-box blue" style="margin-top:.5rem;font-size:.82rem">
<strong>EBIOS Risk Manager</strong> (ANSSI) est très utilisée en France, fortement compatible ISO 27005.
</div>
</div>
<div class="card">
<h4>Plan de traitement & SoA</h4>
<div class="codeblk"><span class="c-comment"># Statement of Applicability (extrait)</span>
| Contrôle | Applicable | Justification | Statut |
|----------|------------|-----------------------|-----------|
| A.5.1 | Oui | Politique requise | Implémenté|
| A.5.7 | Oui | Menaces ciblées | En cours |
| A.8.12 | Oui | RGPD data | Implémenté|
| A.5.34 | Non | Pas d'IA générative | Exclu |
| ... | ... | ... | ... |</div>
<div class="info-box orange" style="margin-top:.4rem;font-size:.82rem">
Pour chaque contrôle : applicable ou non, justification, statut, propriétaire, échéance. Le SoA est <strong>le document clé scruté par l'auditeur</strong>.
</div>
</div>
</div>
<div class="grid g2" style="margin-top:1rem">
<div class="card">
<h4>Audit interne (clause 9.2)</h4>
<ul style="font-size:.85rem;padding-left:1.2rem;line-height:1.9">
<li>Programme d'audit pluri-annuel couvrant tout le périmètre</li>
<li>Auditeurs <strong>indépendants</strong> du processus audité</li>
<li>Critères = exigences ISO 27001 + politiques internes</li>
<li>Rapport documenté, non-conformités majeures/mineures</li>
<li>Suivi des actions correctives</li>
</ul>
<div class="info-box green" style="margin-top:.4rem;font-size:.82rem">
Idéal : 1-2 audits internes par an, complétés par audits externes annuels.
</div>
</div>
<div class="card">
<h4>Revue de direction (clause 9.3)</h4>
<p style="font-size:.88rem;margin-bottom:.5rem">Au minimum annuelle. Le top management revoit :</p>
<ul style="font-size:.85rem;padding-left:1.2rem;line-height:1.9">
<li>État des actions des revues précédentes</li>
<li>Évolution du contexte (interne, externe)</li>
<li>Performance du SMSI (KPI)</li>
<li>Retours d'audits internes et externes</li>
<li>Statut des risques et opportunités</li>
<li>Décisions d'amélioration</li>
</ul>
</div>
</div>
</section>
<section id="certification">
<h2>Certification</h2>
<div class="grid g2">
<div class="card">
<h4>Parcours type</h4>
<ol style="font-size:.88rem;padding-left:1.2rem;line-height:1.9">
<li><strong>Décision & sponsorship</strong> direction</li>
<li><strong>Cadrage</strong> : scope, équipe projet, budget</li>
<li><strong>Gap analysis</strong> initiale vs la norme</li>
<li><strong>Construction du SMSI</strong> (3-9 mois)
<ul style="font-size:.82rem">
<li>Politiques, procédures, registres</li>
<li>Implémentation des contrôles manquants</li>
<li>Formation & sensibilisation</li>
</ul>
</li>
<li><strong>Opération & preuves</strong> (3-6 mois min)
<ul style="font-size:.82rem">
<li>Le SMSI doit "tourner" avant l'audit</li>
<li>Premiers audits internes</li>
<li>Première revue de direction</li>
</ul>
</li>
<li><strong>Audit Stage 1</strong> (revue documentaire)</li>
<li><strong>Audit Stage 2</strong> (vérification sur site)</li>
<li><strong>Décision & émission du certificat</strong></li>
</ol>
</div>
<div class="card">
<h4>Cycle de 3 ans</h4>
<table>
<tr><th>Année</th><th>Activité</th></tr>
<tr><td>1</td><td>Audit initial Stage 1 + Stage 2 → émission certificat</td></tr>
<tr><td>2</td><td>Audit de surveillance n°1 (échantillon réduit)</td></tr>
<tr><td>3</td><td>Audit de surveillance n°2</td></tr>
<tr><td>4 (= 1 du cycle suivant)</td><td>Audit de recertification (Stage 2 complet)</td></tr>
</table>
<div class="info-box red" style="margin-top:.5rem;font-size:.82rem">
<strong>Non-conformité majeure</strong> non levée dans le délai → suspension/retrait du certificat. <strong>Mineure</strong> → action corrective avec preuve à l'audit suivant.
</div>
</div>
</div>
<div class="grid g2" style="margin-top:1rem">
<div class="card">
<h4>Choisir l'organisme certificateur</h4>
<p style="font-size:.88rem;margin-bottom:.5rem">L'organisme doit être <strong>accrédité COFRAC</strong> (France) ou équivalent international (UKAS, DAkkS, ANAB…).</p>
<table>
<tr><th>Organisme</th><th>Notes</th></tr>
<tr><td>BSI</td><td>Britannique, origine de la norme</td></tr>
<tr><td>LRQA / DNV / TÜV / SGS</td><td>Acteurs internationaux majeurs</td></tr>
<tr><td>Bureau Veritas</td><td>Français, forte présence EU</td></tr>
<tr><td>AFNOR Certification</td><td>Français, organisme historique</td></tr>
<tr><td>A-LIGN</td><td>Spécialisé tech / SaaS, populaire startups</td></tr>
</table>
</div>
<div class="card">
<h4>Coûts & durée</h4>
<table>
<tr><th>Poste</th><th>Estimation (PME 50-200p)</th></tr>
<tr><td>Consultant externe</td><td>30-80 k€</td></tr>
<tr><td>Outil GRC (Vanta, Drata, Secureframe)</td><td>10-50 k€/an</td></tr>
<tr><td>Audit Stage 1+2 + surveillance</td><td>15-40 k€ (3 ans)</td></tr>
<tr><td>Temps interne</td><td>0,5-2 ETP pendant 9-18 mois</td></tr>
<tr><td>Investissements techniques</td><td>Variable selon gap</td></tr>
<tr><td><strong>Total premier cycle</strong></td><td><strong>60-200 k€ + temps</strong></td></tr>
</table>
<div class="info-box green" style="margin-top:.4rem;font-size:.82rem">
Pour les petites équipes tech, des outils GRC automatisent jusqu'à 80% de la collecte de preuves.
</div>
</div>
</div>
</section>
<section id="family">
<h2>Famille ISO/IEC 27000</h2>
<div class="card">
<h4>Normes de la famille</h4>
<table>
<tr><th>Norme</th><th>Sujet</th><th>Certifiable</th></tr>
<tr><td><strong>ISO 27000</strong></td><td>Vue d'ensemble & vocabulaire</td><td>Non</td></tr>
<tr><td><strong>ISO 27001</strong></td><td>Exigences SMSI</td><td><span class="badge badge-green">Oui</span></td></tr>
<tr><td><strong>ISO 27002</strong></td><td>Code de bonnes pratiques (détaille les contrôles A.5-A.8)</td><td>Non</td></tr>
<tr><td><strong>ISO 27003</strong></td><td>Guide d'implémentation</td><td>Non</td></tr>
<tr><td><strong>ISO 27004</strong></td><td>Mesure / indicateurs</td><td>Non</td></tr>
<tr><td><strong>ISO 27005</strong></td><td>Gestion des risques sécurité</td><td>Non</td></tr>
<tr><td><strong>ISO 27006</strong></td><td>Exigences pour les organismes certificateurs</td><td>Non</td></tr>
<tr><td><strong>ISO 27007</strong></td><td>Guide d'audit du SMSI</td><td>Non</td></tr>
<tr><td><strong>ISO 27017</strong></td><td>Sécurité cloud (extension)</td><td><span class="badge badge-green">Oui</span></td></tr>
<tr><td><strong>ISO 27018</strong></td><td>Protection des PII dans le cloud public</td><td><span class="badge badge-green">Oui</span></td></tr>
<tr><td><strong>ISO 27019</strong></td><td>Énergie / utilities</td><td><span class="badge badge-green">Oui</span></td></tr>
<tr><td><strong>ISO 27701</strong></td><td>Privacy Information Management (extension RGPD)</td><td><span class="badge badge-green">Oui</span></td></tr>
<tr><td><strong>ISO 27799</strong></td><td>Santé</td><td>Non (extension)</td></tr>
<tr><td><strong>ISO 27035</strong></td><td>Gestion des incidents</td><td>Non</td></tr>
<tr><td><strong>ISO 27031</strong></td><td>ICT readiness for business continuity</td><td>Non</td></tr>
</table>
</div>
<div class="grid g2" style="margin-top:1rem">
<div class="card">
<h4>Articulation 27001 ↔ 27002</h4>
<div class="info-box">
<strong>ISO 27001 :</strong> dit <em>quoi</em> faire (exigences SMSI + liste des contrôles dans l'annexe A).
</div>
<div class="info-box blue" style="margin-top:.4rem">
<strong>ISO 27002 :</strong> dit <em>comment</em> mettre en œuvre les contrôles. C'est un code de bonnes pratiques, environ 200 pages, détaillant chaque contrôle de l'annexe A. → Voir la fiche dédiée <a href="iso27002_interactive.html" style="color:var(--acc);font-weight:600">ISO 27002</a>.
</div>
<div class="info-box green" style="margin-top:.4rem;font-size:.82rem">
Les deux ont été révisés en 2022 en cohérence : 93 contrôles communs.
</div>
</div>
<div class="card">
<h4>Cumul avec autres frameworks</h4>
<table>
<tr><th>Combo fréquent</th><th>Usage</th></tr>
<tr><td>ISO 27001 + ISO 27701</td><td>Sécurité + privacy (RGPD-friendly)</td></tr>
<tr><td>ISO 27001 + SOC 2 Type II</td><td>Marché EU + US</td></tr>
<tr><td>ISO 27001 + ISO 9001</td><td>Sécurité + qualité</td></tr>
<tr><td>ISO 27001 + ISO 22301</td><td>Sécurité + BCP</td></tr>
<tr><td>ISO 27001 + ISO 27017/18</td><td>Cloud provider</td></tr>
<tr><td>ISO 27001 + HDS</td><td>Santé en France</td></tr>
<tr><td>ISO 27001 + IEC 62443</td><td>Industriel / OT</td></tr>
</table>
</div>
</div>
</section>
<section id="quiz">
<h2>Quiz — ISO 27001</h2>
<div id="quiz-container"></div>
<div id="quiz-score"></div>
</section>
<script>
function showTab(id){document.querySelectorAll('section').forEach(s=>s.classList.remove('active'));document.querySelectorAll('.tab-btn').forEach(b=>b.classList.remove('active'));document.getElementById(id).classList.add('active');event.target.classList.add('active')}
function toggleDetail(id){document.getElementById(id)?.classList.toggle('open')}
const quizData=[
{q:"Que définit ISO 27001 ?",opts:["Une liste de logiciels","Les exigences pour un SMSI (Système de Management de la Sécurité de l'Information)","Un protocole","Un standard de chiffrement"],a:1},
{q:"Combien de contrôles contient l'Annexe A de la version 2022 ?",opts:["49","75","93","114"],a:2},
{q:"Comment est organisée la nouvelle Annexe A (2022) ?",opts:["14 domaines comme avant","4 thèmes : organisationnels, personnes, physiques, technologiques","Par criticité","Par secteur d'activité"],a:1},
{q:"Quel est le document central scruté par l'auditeur ISO 27001 ?",opts:["Le contrat","La SoA (Statement of Applicability)","Le bilan financier","Le site web"],a:1},
{q:"Quel cycle d'amélioration continue est imposé ?",opts:["Agile","PDCA (Plan-Do-Check-Act)","SCRUM","Waterfall"],a:1},
{q:"Quelle norme de la famille détaille COMMENT implémenter les contrôles ?",opts:["ISO 27001","ISO 27002","ISO 27005","ISO 27018"],a:1},
{q:"Quelle norme spécifique au privacy étend ISO 27001 pour le RGPD ?",opts:["ISO 27017","ISO 27018","ISO 27701","ISO 27799"],a:2},
{q:"Combien de temps dure un cycle de certification complet ?",opts:["1 an","3 ans (audit initial + 2 surveillances + recertif)","5 ans","10 ans"],a:1},
{q:"Un contrôle de l'Annexe A peut-il être exclu de la SoA ?",opts:["Jamais","Oui, avec justification documentée","Seulement les contrôles techniques","Seulement avec l'accord du régulateur"],a:1},
{q:"Quel est le rôle de la 'revue de direction' (clause 9.3) ?",opts:["Audit technique","Réunion annuelle minimum du top management pour évaluer la performance du SMSI","Audit financier","Réunion équipe"],a:1},
{q:"Quels sont les 11 contrôles nouveaux dans la version 2022 ?",opts:["Pas de nouveaux","Threat intel, cloud, ICT BCP, monitoring, web filtering, secure coding, DLP, data masking, etc.","Tous","Aucun, c'est juste réorganisé"],a:1},
{q:"L'organisme certificateur doit être accrédité par...",opts:["L'État seul","Un organisme d'accréditation (COFRAC en France, UKAS UK, etc.)","ISO directement","La CNIL"],a:1},
{q:"Quelle structure standardisée est partagée par ISO 27001, 9001, 14001, 45001 ?",opts:["Aucune","HLS / Annex SL (High-Level Structure)","Agile","DevOps"],a:1}
];
let answers=new Array(quizData.length).fill(null);
function buildQuiz(){const c=document.getElementById('quiz-container');c.innerHTML=quizData.map((q,i)=>`<div class="quiz-q"><p>${i+1}. ${q.q}</p>${q.opts.map((o,j)=>`<div class="quiz-opt" onclick="answer(this,${i},${j})">${o}</div>`).join('')}</div>`).join('')}
function answer(el,qi,oi){const parent=el.parentElement;if(parent.querySelector('.correct,.wrong'))return;answers[qi]=oi;const correct=quizData[qi].a;parent.querySelectorAll('.quiz-opt').forEach((o,j)=>{if(j===correct)o.classList.add('correct');else if(j===oi&&oi!==correct)o.classList.add('wrong')});if(answers.every(a=>a!==null)){const score=answers.filter((a,i)=>a===quizData[i].a).length;const sc=document.getElementById('quiz-score');sc.style.display='block';sc.innerHTML=`Score : ${score}/${quizData.length} ${score>=10?'Excellent !':score>=7?'Bien !':'À revoir'}`}}
buildQuiz();
</script>
</body>
</html>