Elle exige qu'une organisation définisse le périmètre du SMSI, comprenne le contexte pertinent et les exigences des parties intéressées, évalue et traite le risque de sécurité de l'information, attribue leadership et ressources, exploite les contrôles, évalue la performance, corrige les non-conformités et améliore le système de management.
L'édition actuelle est ISO/IEC 27001:2022, avec l'amendement 1:2024 sur les changements liés à l'action climatique. L'annexe A fournit un ensemble de contrôles de référence pour la comparaison lors du traitement du risque ; l'organisation documente les contrôles nécessaires, leur statut de mise en œuvre et la justification de leur inclusion ou exclusion dans sa déclaration d'applicabilité.
Points clés
Délimiter le systèmeDéfinir les frontières organisationnelles, les activités, les informations, les technologies, les sites, les interfaces et les dépendances couvertes par le SMSI, et rendre claires les exclusions ou interfaces.
Gérer le risqueÉtablir des critères reproductibles, évaluer les risques, choisir les traitements et les objectifs de contrôle, attribuer les propriétaires, faire accepter le risque résiduel par l'autorité appropriée et surveiller le changement.
Évaluer l'assuranceUtiliser les audits internes, la revue de direction, les objectifs, les mesures, les actions correctives et une certification indépendante compétente lorsque la certification sert un besoin métier ou contractuel.
Limite importanteLa mise en œuvre ou la certification ne prouve ni que chaque système est sécurisé, ni que chaque contrôle est efficace, ni que chaque obligation légale est remplie. Un certificat couvre l'organisation, le périmètre du SMSI, l'édition de la norme et la période de validité déclarés ; l'ISO n'audite pas les organisations et ne délivre pas de certificats.