LesKeyfactor Days 2027, la conférence sur la sécurité de confiance, débarquent à San Diego !   Découvrez ce qui vous attend

  • Accueil
  • Blog
  • Conformité
  • ISO/IEC 27001:2022 pour les fabricants : cryptographie, PKI et gestion des clés prête pour l'audit

ISO/IEC 27001:2022 pour les fabricants : cryptographie, PKI et gestion des clés prête pour l'audit

Conformité

Pendant trois décennies, la cryptographie est restée discrètement confinée aux coulisses. Il s’agissait d’un détail technique réservé à une poignée de spécialistes, dont on parlait rarement en dehors de la salle des serveurs. Cette époque touche à sa fin, et les exigences en matière de cryptographie de la norme ISO/IEC 27001:2022 en sont l’une des raisons. Ce sont les fabricants qui ressentent le plus vivement ce changement. L’Industrie 4.0, la convergence entre l’informatique (IT) et les technologies opérationnelles (OT), ainsi que les automates programmables (PLC), capteurs et systèmes de contrôle connectés ont élargi la surface d’attaque que les contrôles cryptographiques doivent protéger.

Le secteur industriel, autrefois isolé, est devenu l'un des plus exposés. La cryptographie n'est plus une simple fonctionnalité en arrière-plan. Elle fait désormais partie des préoccupations des conseils d'administration, car elle est directement liée à la conformité, à la confiance des clients et au chiffre d'affaires.

Ce qu'exige réellement la norme ISO/IEC 27001:2022

La norme ISO/IEC 27001 est la norme internationalement reconnue qui définit les exigences relatives à un système de gestion de la sécurité de l'information (SGSI) et qui sert de base à la certification par un organisme accrédité dans un périmètre défini. La révision de 2022 a réorganisé l'annexe A en 93 mesures de contrôle réparties en quatre thèmes : organisationnel, humain, physique et technologique.

Cette révision a également modifié la manière dont la cryptographie est traitée. L’édition de 2013 prévoyait deux contrôles distincts pour la cryptographie et la gestion des clés (10.1.1 et 10.1.2). L’édition de 2022 regroupe ces deux éléments en un seul contrôle : 8.24, « Utilisation de la cryptographie ». Ce regroupement est important car il place la politique et la gestion des clés au même niveau, en tant que capacité unique relevant de la responsabilité de l’entreprise, plutôt que comme deux cases à cocher sans lien entre elles.

Inside Control 8.24 : Politique et gestion du cycle de vie des clés

Concrètement, la mesure de contrôle 8.24 impose deux exigences. Premièrement, une politique de cryptographie documentée et fondée sur les risques, qui définit les algorithmes approuvés et les niveaux minimaux de sécurité des clés. Deuxièmement, une gestion du cycle de vie des clés cryptographiques.

Ce cycle de vie couvre la génération, la délivrance de certificats, la distribution, le stockage, la modification, la révocation, la gestion des clés compromises, la restauration, la sauvegarde ou l'archivage, la destruction et la journalisation. Les évaluateurs s'attendent à ce que ces éléments soient vérifiés à l'aide de preuves opérationnelles, et non pas uniquement sur la base de déclarations de politique générale. L'annexe A, paragraphe 8.24, définit le contrôle lui-même, tandis que les exigences détaillées relatives au cycle de vie figurent dans le guide d'accompagnement, la norme ISO/IEC 27002:2022.

Pourquoi est-ce important pour les fabricants ?

La certification est facultative, mais elle est devenue de facto une condition préalable à toute activité commerciale. Les questionnaires de sécurité destinés aux clients, les appels d'offres et les évaluations des risques liés aux fournisseurs exigent de plus en plus souvent un certificat ISO/IEC 27001 en cours de validité comme condition préalable à toute collaboration. Un certificat périmé n'est plus un simple problème administratif. Il constitue une menace directe pour le chiffre d'affaires.

Les obligations en matière de cryptographie découlant de cette norme ne sont pas non plus facultatives pour de nombreux fabricants. L’article 32 du RGPD mentionne le chiffrement comme mesure de sécurité. L’article 21, paragraphe 2, point h), de la directive NIS2 exige la mise en place de politiques et de procédures relatives à l’utilisation de la cryptographie et, le cas échéant, du chiffrement.  La loi européenne sur la cyber-résilience fixe des exigences en matière de sécurité des produits. L’obligation de signaler les vulnérabilités activement exploitées et les incidents graves s’applique à compter du 11 septembre 2026, tandis que les principales obligations s’appliquent à partir du 11 décembre 2027.

Les enjeux sont encore plus importants au niveau de la production. Un fabricant qui protège ses recettes de procédés exclusives, telles que les courbes précises de température et de durée qui définissent un produit, préserve ainsi des décennies d'avantage concurrentiel. La longue durée de vie des actifs industriels et le caractère sensible des données de procédés augmentent le coût d'une erreur en matière de cryptographie.

Comment la norme ISO/IEC 27001:2022 s'articule avec la cryptographie et PKI

La norme aborde la cryptographie de manière directe dans l’annexe A, paragraphe 8.24, et cette approche est renforcée par des dispositions relatives à l’authentification sécurisée et à la confidentialité figurant ailleurs dans l’annexe A. Le tableau ci-dessous traduit ces exigences en fonctions qu’une équipe de sécurité peut mettre en œuvre et dont elle peut démontrer la conformité.

Zone de contrôle Ce qu'il faut Fonction cryptographique
Annexe A, point 8.24 : politique en matière de cryptographie et de gestion des clés Une politique documentée, spécifique à un sujet donné et liée à l'évaluation des risques du SMSI Algorithmes approuvés, niveaux minimaux de sécurité des clés et règles d'utilisation obligatoire
Annexe A, point 8.24 : cycle de vie des clés cryptographiques Production, distribution, rotation et destruction centralisées Piste d'audit complète couvrant les clés et les certificats
Annexe A, point 8.24, complétée par le point 5.14, transfert d'informations Protection des données au repos et en transit PKI- certificats délivrés dans le cadre du champ d'application certifié
Annexe A, section 8.5 : authentification sécurisée Réduction du recours aux secrets partagés et aux mots de passe statiques Authentification par certificat
Annexe A, points 5.19 à 5.22 : assurance cryptographique du fournisseur Justificatifs relatifs aux évaluations de sécurité des fournisseurs et à la déclaration de conformité (SoA) Inventaire des composants cryptographiques
Clause 6.1.3 d), Déclaration de traçabilité de l'applicabilité Mesures de contrôle associées aux décisions documentées relatives à la gestion des risques Système centralisé de signalement reliant la version 8.24 aux risques
Clauses 9.2 et 9.3 Audit interne et revue de direction Contrôles testés dont les résultats ont été examinés par la direction
Annexe A, point 5.34 : vie privée et protection des données à caractère personnel Identification et respect des exigences légales, réglementaires et contractuelles relatives aux données à caractère personnel Chiffrement et pseudonymisation des données à caractère personnel lorsque la législation sur la protection de la vie privée l'exige, conformément à la politique 8.24

Les zones de contrôle qui ont un poids cryptographique

Considérez ce tableau comme un ensemble d'obligations interdépendantes, et non comme une liste de postes isolés. La politique définit ce que doit être une bonne pratique. Le cycle de vie clé prouve que cela se concrétise. Les certificats délivrés par l'PKI garantissent la confidentialité et l'intégrité dans l'ensemble du périmètre. L'authentification par certificat élimine les secrets partagés, qui sont fragiles. Un inventaire cryptographique soutient l'assurance des fournisseurs et la déclaration d'applicabilité. L'audit interne et la revue de direction bouclent la boucle.

Se préparer à l'audit : ce que les auditeurs vérifient réellement

Les audits de surveillance et de renouvellement de certification s'articulent autour d'une seule question : les contrôles cryptographiques sont-ils mis en œuvre conformément à la documentation, ou ne sont-ils que décrits dans la politique ? Les auditeurs recherchent des preuves opérationnelles. Une politique bien rédigée, mais sans preuve de sa mise en œuvre, est une anomalie annoncée.

Utilisez les six domaines clés ci-dessous pour procéder à une auto-évaluation avant votre prochain audit.

Les six questions à se poser avant votre prochain audit

  • Politique de cryptographie documentée : définit-elle les algorithmes approuvés, les longueurs minimales de clé et les cas dans lesquels le chiffrement est obligatoire ?
  • Preuves clés relatives au cycle de vie : Pouvez-vous démontrer la création, le stockage sécurisé, la rotation et la destruction des documents, et pas seulement vous contenter d'une déclaration de politique générale ?
  • Déclaration de traçabilité relative à l'applicabilité : la déclaration de traçabilité justifie-t-elle le point 8.24 et établit-elle un lien avec l'évaluation des risques ?
  • Conformité juridique et juridictionnelle : les contrôles à l'exportation et les restrictions en matière de localisation des données ont-ils été pris en compte ?
  • État actuel de l'inventaire des certificats et des clés : existe-t-il un inventaire à jour indiquant les noms des propriétaires et les dates d'expiration ?
  • Audit interne et revue de direction : l'audit interne a-t-il vérifié le point 8.24, et les conclusions ont-elles été examinées par la direction ?

La complexité de la fabrication : la cryptographie entre TI et OT

Sur le site de production, les questions se font plus pointues. Les auditeurs, qui s'appuient sur les référentiels en vigueur, demandent désormais quels algorithmes sont exécutés sur les automates programmables (PLC), les interfaces homme-machine (IHM) et les passerelles industrielles. Ils s'enquièrent de la date d'expiration des certificats des appareils et des machines, ainsi que de la manière dont les clés sont renouvelées au sein d'un parc que le fabricant ne contrôle peut-être pas entièrement.

La durée de vie constitue la principale difficulté. Les systèmes de contrôle industriels et les dispositifs embarqués ont souvent une durée de vie de 15 à 25 ans, voire plus. Un choix cryptographique effectué aujourd’hui doit rester sécurisé pendant des décennies, bien après que les ingénieurs à l’origine de ce choix auront quitté l’entreprise.

Perspectives d'avenir : se préparer à l'ère post-quantique

La gouvernance ISO/IEC 27001 est directement liée à la transition cryptographique à venir. En 2024, le NIST a finalisé trois normes cryptographiques post-quantiques, les FIPS 203, 204 et 205, approuvées le 13 août 2024. Le NIST a également publié des calendriers prévisionnels dans le projet de rapport NIST IR 8547. Ceux-ci prévoient de déprécier les algorithmes RSA et à courbe elliptique au niveau de sécurité de 112 bits, tels que RSA-2048 et P-256, après 2030, et d’interdire les algorithmes à clé publique vulnérables aux attaques quantiques après 2035.

La norme ISO/IEC 27001 ne mentionne aucun algorithme ; il s'agit donc d'une exigence de nature procédurale. C'est la mise en place d'un inventaire abouti et d'un cycle de vie des clés efficace qui rend la migration gérable. Les fabricants ayant mis en place cette discipline pourront faire évoluer à temps leurs actifs à longue durée de vie vers des algorithmes résistants à l'informatique quantique. Ceux qui ne l'auront pas fait se retrouveront à devoir découvrir des clés inconnues sous la pression des délais.

Comment Keyfactor vous aider

La maîtrise de la réunion 8.24 est plus aisée lorsque les exigences correspondent clairement aux capacités. Le document « Keyfactor » établit cette correspondance pour trois produits.

Keyfactor AgileSec facilite la vérification cryptographique des fournisseurs grâce à une analyse approfondie et à un inventaire complet des éléments cryptographiques. La solution analyse le code, les terminaux, les charges de travail dans le cloud et le trafic réseau, puis évalue les risques liés, par exemple, aux algorithmes obsolètes et aux clés exposées, afin de faciliter une migration post-quantique en bonne et due forme.

EJBCA prend en charge le cycle de vie des clés cryptographiques et émet les certificats « PKI » qui protègent les données au repos et en transit. Il s'agit d'une plateforme d'PKI s prête pour l'ère quantique, capable de gérer de quelques milliers à plusieurs millions de certificats, et fournissant des journaux d'audit signés détaillés à des fins de preuve.

Keyfactor Command prend en charge la politique de cryptographie et de gestion des clés, l'authentification sécurisée et la traçabilité de la déclaration d'applicabilité. Il s'agit d'une plateforme d'automatisation du cycle de vie des certificats et d'identité des machines, indépendante de toute autorité de certification (CA). Elle détecte et recense les certificats sur l'ensemble des autorités de certification, des environnements cloud et des machines, puis fournit des rapports centralisés et conformes aux exigences réglementaires, qui établissent un lien entre les contrôles et les décisions en matière de risques.

Ensemble, ces capacités permettent de transformer la conformité à la norme ISO/IEC 27001, qui constituait auparavant un fardeau en matière d'audit, en un atout concurrentiel et en un fondement pour la migration post-quantique.

Conclusion et prochaines étapes

La mesure de contrôle 8.24 récompense les fabricants qui considèrent la cryptographie comme une infrastructure réglementée. Commencez par mettre en œuvre ces quatre mesures concrètes :

  • Bénéficiez d'une meilleure visibilité sur les actifs cryptographiques dans les environnements informatiques (IT) et opérationnels (OT).
  • Évaluez-les par rapport aux besoins actuels et à court terme.
  • Automatiser la gestion du cycle de vie des certificats et des clés.
  • Commencer à évaluer la vulnérabilité quantique des systèmes à longue durée de vie.

Les fabricants qui agissent dès maintenant réussiront leurs audits en apportant des preuves, protégeront leurs revenus liés à la certification et entreront dans l'ère post-quantique en étant bien préparés. Prêt à évaluer où en est votre préparation à la norme 8.24 ? Demander une démo.

Vous avez des questions sur la cryptographie dans le cadre de la norme ISO/IEC 27001:2022 ? Nous avons les réponses.

Quels changements concernant la cryptographie dans la norme ISO/IEC 27001:2022 ?
La révision de 2022 a réorganisé l’annexe A en 93 mesures de contrôle réparties en quatre thèmes. Elle a regroupé les deux mesures de contrôle distinctes de l’édition 2013, consacrées à la cryptographie et à la gestion des clés, en une seule mesure, la 8.24, intitulée « Utilisation de la cryptographie ».

Quelles sont les exigences de la règle 8.24 ?
La règle
8.24 impose la mise en placed’une politique de cryptographie documentée et fondée sur les risques, qui définit les algorithmes approuvés et les niveaux minimaux de sécurité des clés. Elle exige également la gestion du cycle de vie des clés, couvrant leur génération, leur distribution, leur stockage, leur modification, leur révocation, leur récupération, leur archivage et leur destruction, le tout étayé par des preuves opérationnelles.

La certification ISO/IEC 27001 est-elle obligatoire pour les fabricants ?
La certification est facultative, mais elle est devenue de facto une condition préalable sur le plan commercial. Les questionnaires de sécurité destinés aux clients, les appels d’offres et les évaluations des risques liés aux fournisseurs exigent de plus en plus souvent un certificat en cours de validité ; ainsi, l’expiration de celui-ci peut constituer une menace directe pour le chiffre d’affaires.

Quels éléments de preuve les auditeurs recherchent-ils en matière de cryptographie ?
Les auditeurs vérifient que les contrôles sont effectivement mis en œuvre tels qu’ils sont documentés, et pas seulement consignés par écrit. Ils examinent généralement la politique de cryptographie, les preuves relatives au cycle de vie des clés, la traçabilité de l’état d’assurance (SoA), les considérations juridictionnelles, un inventaire à jour des clés et des certificats, ainsi que les conclusions de l’audit interne.

Comment la norme ISO/IEC 27001 s’applique-t-elle aux technologies opérationnelles (OT) et aux ateliers de production ?
Les auditeurs s’intéressent désormais aux algorithmes exécutés sur les automates programmables (PLC), les interfaces homme-machine (IHM) et les passerelles industrielles, aux dates d’expiration des certificats des appareils et des machines, ainsi qu’aux modalités de renouvellement des clés. La longue durée de vie des actifs, comprise entre 15 et 25 ans, rend ces questions particulièrement complexes pour les fabricants.

Qu'est-ce que la « Déclaration d'applicabilité » et pourquoi la clause 8.24 en dépend-elle ?
La « Déclaration d'applicabilité »répertorie les contrôles nécessaires, justifie les inclusions et les exclusions, et indique si chaque contrôle est mis en œuvre, en lien avec l'évaluation des risques prévue à la clause 6.1.3 d). Pour la clause 8.24, elle doit justifier l'inclusion du contrôle et en établir la traçabilité par rapport aux décisions documentées relatives au traitement des risques, en vue de leur examen par l'auditeur.

Quel est le lien entre la cryptographie post-quantique et la norme ISO/IEC 27001 ?
La gouvernance prévue par la norme ISO/IEC 27001 apporte aux fabricants la discipline nécessaire en matière d’inventaire et de cycle de vie pour mener à bien cette migration. Le NIST a approuvé les normes FIPS 203, 204 et 205 le 13 août 2024. Les dates proposées pour la mise hors service des algorithmes RSA et à courbe elliptique au niveau de sécurité de 112 bits après 2030, ainsi que pour l'interdiction des algorithmes à clé publique vulnérables aux attaques quantiques après 2035, figurent dans le projet de rapport NIST IR 8547. La norme ISO/IEC 27001 ne mentionnant aucun algorithme en particulier, le lien est d'ordre procédural : la politique et l'inventaire prévus à la clause 8.24 facilitent la gestion de la migration.

Par où un fabricant doit-il commencer pour se conformer à la norme 8.24 ?
Commencez par la visibilité. Dressez un inventaire à jour des clés et des certificats dans les environnements informatiques (IT) et opérationnels (OT). Évaluez-le au regard de la norme8.24 et des exigences réglementaires à court terme. Automatisez ensuite la gestion du cycle de vie afin que les preuves soient disponibles en continu, sans avoir à être reconstituées avant chaque audit.