🚨 La directive NIS2 est désormais en vigueur. La sensibilisation à la sécurité est désormais une obligation légale dans l'UE.

Vérifier la conformité
Démarrez votre essai gratuit
Retour au Centre de ressources

Différence entre les normes ISO 27001 et ISO 27002

Les normes ISO 27001 et ISO 27002 sont souvent citées ensemble, mais elles ne sont pas identiques. L'une est une norme de certification, l'autre un guide pratique. Quiconque prend au sérieux la sécurité de l'information a tout à y gagner, mais de différentes manières.

Qu'est-ce que la norme ISO 27001 ?

La norme ISO 27001 est la norme internationale relative à la sécurité de l'information. Elle définit les exigences applicables à un système de gestion de la sécurité de l'information (SGSI) : un ensemble cohérent de politiques, de processus et de mesures visant à protéger les informations. Les organisations peuvent obtenir la certification ISO 27001, ce qui signifie qu'un auditeur indépendant vérifie leur conformité aux exigences de cette norme.

La norme définit ce que vous devez mettre en place, mais pas la manière de le faire. Pensez notamment aux évaluations des risques, aux audits internes, à l'implication de la direction et à la sensibilisation des employés à la sécurité. Ce dernier point est explicitement mentionné dans l'annexe A de la norme.

Qu'est-ce que la norme ISO 27002 ?

La norme ISO 27002 constitue la mise en œuvre concrète des contrôles de sécurité requis par la norme ISO 27001. Alors que la norme 27001 stipule que des mesures doivent être prises, la norme 27002 explique comment les mettre en œuvre. Il n'est pas possible d'obtenir une certification ISO 27002 : il s'agit d'un guide et non d'une norme de certification.

En 2022, la norme ISO 27002 a fait l'objet d'une révision en profondeur. Le nombre de mesures de contrôle est passé de 114 à 93, réparties en quatre catégories : organisationnelle, humaine, physique et technologique. La formation à la sensibilisation à la sécurité relève de la catégorie « humaine ».

La différence en un coup d'œil

ISO 27001 ISO 27002
Type Norme de certification Ligne directrice
Objectif Exigences relatives à un SMSI Conseils pour la mise en œuvre des contrôles
Une certification est-elle possible ? Oui Non
Nombre de témoins 93 (voir annexe A) 93 (calculé par contrôle)
Obligatoire ? Pour la certification : oui Recommandé comme ouvrage de référence
Public cible Direction, commissaires aux comptes Équipes de sécurité, responsables de la mise en œuvre

De quelle norme avez-vous besoin ?

Si vous souhaitez démontrer à vos clients, partenaires ou autorités de régulation que vous prenez la sécurité de l'information au sérieux, la certification ISO 27001 est l'objectif à atteindre. La norme ISO 27002 sert de référence lors de la mise en œuvre : elle vous aide à déterminer quelles mesures de contrôle sont pertinentes et comment les mettre en pratique.

Ces deux normes se complètent. L'ISO 27001 sans l'ISO 27002, c'est comme construire sans plan. L'ISO 27002 sans l'ISO 27001, c'est savoir comment faire, mais pas pourquoi.

Le rôle du Security Awareness Training

Les normes ISO 27001 et ISO 27002 exigent toutes deux que les employés reçoivent une formation en matière de sécurité de l'information. La norme ISO 27001 en fait une exigence (annexe A, mesure de contrôle 6.3), tandis que la norme ISO 27002 explique comment rendre cette formation efficace : elle doit être régulière, adaptée aux fonctions de chacun et mesurable.

Dans la pratique, les formations en ligne ponctuelles ou les ateliers annuels atteignent rarement ce niveau d'exigence. Guardey aide les organisations à satisfaire aux exigences de la norme ISO 27001 en matière de sensibilisation à la sécurité, grâce à des microformations hebdomadaires, des simulations de phishing et des rapports prêts pour les audits.

Formation à la sensibilisation à la sécurité conforme à la norme ISO 27001

Guardey aide les entreprises à satisfaire aux exigences de formation de la norme ISO 27001, sans tracas. Demandez une démonstration et découvrez par vous-même ce que la plateforme peut apporter à votre entreprise.

Planifier une démo
Dinela Lokvancic
Dinela Lokvancic Spécialiste en marketing Dinela veille à ce que la présence en ligne de Guardey soit toujours à jour. Elle crée du contenu qui rend accessibles des sujets complexes liés à la cybersécurité et aide les organisations à comprendre pourquoi la formation à la sensibilisation à la sécurité est importante pour leurs équipes.
PRÊT À VOUS LANCER ?

Rejoignez plus de 500 entreprises qui protègent déjà leurs équipes grâce à Guardey

Commencez votre essai gratuit de 14 jours
14 jours gratuits · Pas de carte de crédit · Accès complet · Configuration en 5 minutes
Ou planifiez une démonstration personnalisée