Ses objectifs fondamentaux sont de préserver la confidentialité, l'intégrité et la disponibilité face aux accès, utilisations, divulgations, altérations ou destructions non autorisés, ainsi qu'aux défaillances accidentelles, aux dangers environnementaux et aux autres causes d'interruption ou de perte. Elle s'applique à l'information sous forme numérique, physique, imprimée, orale ou autre, tout au long de son cycle de vie.
Une sécurité de l'information efficace relie les décisions de gouvernance et de risque à des mesures administratives, physiques, humaines et techniques. Le niveau de protection requis dépend de la valeur de l'information, de son usage, des obligations associées, des menaces, des dépendances et des conséquences d'une compromission.
Points clés
Fixation des prioritésIdentifier les informations et services importants, désigner des responsables, comprendre les usages et flux autorisés, et évaluer les menaces, vulnérabilités, impacts et dépendances plausibles.
Mesures proportionnéesCombiner politique, formation, contrôle d'accès, architecture sécurisée, protection physique, supervision, résilience, mesures fournisseurs et préparation aux incidents selon le risque.
Exploitation et améliorationMaintenir les actifs et les mesures, gérer les changements et les exceptions, investiguer les événements, tester la reprise, mesurer les résultats et réviser la protection lorsque le contexte métier ou les menaces évoluent.
Limite importanteConfidentialité, intégrité et disponibilité sont des objectifs essentiels, pas une preuve de sécurité. Les mesures impliquent des compromis et un risque résiduel ; une restriction excessive peut aussi nuire à la disponibilité, à la sûreté, à l'utilisabilité ou à la mission de l'organisation.