ISO/IEC 27001:2022 pour le secteur manufacturier :
Cryptographie et « PKI » pour la gestion de la sécurité de l'information
| Région | International (norme de certification SMSI reconnue à l'échelle mondiale, utilisée comme référence en matière d'assurance qualité des fournisseurs dans tous les secteurs d'activité) |
| Champ d'application | Organismes certifiés :tout organisme qui sollicite ou maintient la certification ISO/IEC 27001 pour son système de gestion de la sécurité de l’information (SGSI)Fournisseurs et partenaires :organismes tenus, en vertu de contrats clients ou d’accords-cadres d’approvisionnement, de détenir la certification 27001 ou de démontrer leur conformité à celle-ciOrganismes de certification et auditeurs :organismes accrédités chargés de la certification initiale, de la surveillance annuelle et des audits de recertification triennaux |
| Sections concernées | Annexe A, paragraphe 8.24 :Utilisation de la cryptographieAnnexe A, paragraphes 8.5 et 5.34 :Authentification sécurisée ; confidentialité et protection des informations à caractère personnelClauses 6.1.2 / 6.1.3 :Évaluation des risques, traitement des risques et déclaration d'applicabilité |
Vue d'ensemble
La norme ISO/IEC 27001:2022 est la norme internationalement reconnue pour la certification des systèmes de gestion de la sécurité de l’information (SGSI). La révision de 2022 a restructuré l'annexe A en 93 mesures de contrôle réparties en quatre thèmes, et a regroupé les mesures de contrôle distinctes relatives à la cryptographie et à la gestion des clés (10.1.1 et 10.1.2) de l'édition 2013 en une seule mesure de contrôle, la 8.24, « Utilisation de la cryptographie ».
Concrètement, la norme 8.24 exige la mise en place d'une politique de cryptographie documentée et fondée sur les risques, définissant les algorithmes approuvés et les niveaux minimaux de sécurité des clés, ainsi qu'un cycle de vie géré pour les clés cryptographiques (génération, distribution, stockage, rotation et destruction), que les auditeurs vérifient à l'aide de preuves opérationnelles plutôt que sur la seule base des déclarations de politique générale.
Pourquoi est-ce important ?
La certification est facultative, mais elle est devenue de facto une condition préalable à toute activité commerciale : les questionnaires de sécurité destinés aux clients, les appels d’offres et les évaluations des risques liés aux fournisseurs exigent de plus en plus souvent une certification ISO/IEC 27001 en cours de validité comme condition préalable à toute collaboration, ce qui fait d’un certificat périmé une menace directe pour le chiffre d’affaires plutôt qu’un simple manquement à la conformité.
La norme ISO/IEC 27001 étant une norme relative à un système de gestion plutôt qu’une norme technique prescriptive, les auditeurs chargés de vérifier le point 8.24 s’attendent à constater la prise en charge, la traçabilité et les preuves correspondantes, ainsi qu’un inventaire des certificats et des clés, une déclaration d’applicabilité justifiant le périmètre du contrôle et les conclusions des audits internes, vérifiées chaque année lors des audits de surveillance et de manière exhaustive lors de la recertification triennale.
En quoi cela s'applique-t-il à la cryptographie ?
La norme ISO/IEC 27001:2022 aborde la cryptographie de manière très directe dans la section 8.24 de l’annexe A, renforcée par des dispositions relatives à l’authentification sécurisée et à la confidentialité figurant ailleurs dans cette même annexe. Les principaux domaines de contrôle ayant des implications cryptographiques directes sont les suivants :
| Section | Fonction | Ce qu'il dit | Produits |
|---|---|---|---|
| Annexe A 8.24 — Règles pour une utilisation efficace de la cryptographie | Politique en matière de cryptographie et de gestion des clés | Politique de cryptographie documentée et spécifique à un domaine, définissant les algorithmes approuvés, les longueurs minimales de clés et les règles relatives au cycle de vie, en lien avec l'évaluation des risques du SMSI | Command |
| Annexe A 8.24 — Gestion des clés cryptographiques | Cycle de vie des clés cryptographiques | Génération, distribution, rotation et destruction centralisées des clés et des certificats, avec une piste d'audit complète | EJBCA |
| Annexe A, point 8.24, complétée par l'annexe A, point 5.34, relative à la protection des données à caractère personnel | Confidentialité et intégrité des données | PKI- des certificats délivrés permettant de chiffrer les données au repos et en transit dans le périmètre certifié | EJBCA |
| Annexe A 8.5 — Authentification sécurisée | Authentification sécurisée | Authentification par certificat réduisant le recours aux secrets partagés et aux mots de passe statiques | Command |
| Annexe A, points 5.19 à 5.22 — Relations avec les fournisseurs | Assurance cryptographique des fournisseurs | Inventaire des composants cryptographiques servant à étayer les évaluations de sécurité des fournisseurs et les preuves relatives à la déclaration d'applicabilité | AgileSec |
| Clause 6.1.3 — Gestion des risques et déclaration d'assurance (SoA) | Déclaration de traçabilité de l'applicabilité | Rapports centralisés établissant un lien entre les contrôles cryptographiques et les décisions documentées en matière de gestion des risques, à l'intention des auditeurs | Command |
Préparation à l'audit
Les audits de surveillance et de recertification selon la norme ISO/IEC 27001 visent principalement à vérifier si les contrôles cryptographiques sont mis en œuvre conformément à la documentation, et non pas simplement décrits dans la politique. Voici les principaux domaines que les auditeurs vérifient généralement :
- Politique de cryptographie documentée : existe-t-ilune politique spécifique à ce sujet définissant les algorithmes approuvés, les longueurs minimales de clé et les conditions dans lesquelles le chiffrement est obligatoire ?
- Preuves relatives au cycle de vie des clés :L'organisation est-elle en mesure dedémontrer qu'elle dispose de procédures de génération, de stockage sécurisé, de rotation et de destruction des clés cryptographiques, et pas seulement d'une déclaration de politique générale ?
- Déclaration de traçabilité de l'applicabilité :la déclaration de traçabilité justifie-t-ellecorrectement l'inclusion de la clause 8.24 et établit-elle un lien avec l'évaluation des risques sous-jacente ?
- Conformité légale et réglementaire :L'organisation a-t-ellepris en compte les restrictions réglementaires en matière de cryptographie, y compris les contrôles à l'exportation et les exigences de résidence des données, comme l'exige la clause 8.24 ?
- Actualité de l'inventaire des certificats et des clés : existe-t-ilun inventaire à jour des certificats et des clés cryptographiques, indiquant le nom de leurs détenteurs et leurs dates d'expiration ?
- Audit interne et revue de direction :l'audit interne a-t-ilvérifié les contrôles 8.24, et les conclusions ont-elles été examinées par la direction dans le cadre du cycle du SMSI ?
TRANSMETTEZ CELA À LA DIRECTION
La norme ISO/IEC 27001:2022 a regroupé la cryptographie et la gestion des clés au sein d’une seule mesure de contrôle, la clause 8.24, et les auditeurs vérifient désormais si nous mettons réellement en œuvre un cycle de vie des clés, et non plus si nous avons simplement coché la case « chiffrement activé ». L’expiration de la certification nous prive de l’attestation de conformité des fournisseurs, qui constitue de plus en plus souvent un critère déterminant pour l’attribution des contrats clients et des appels d’offres, avant même qu’une transaction n’atteigne la phase de négociation.
La lacune que l'on constate le plus souvent lors de la recertification concerne la « déclaration d'applicabilité » : les organisations rédigent une politique de cryptographie, mais ne sont pas en mesure de présenter l'inventaire des certificats et des clés que l'auditeur leur demande de lui montrer par la suite. Le cycle de recertification de trois ans peut sembler lointain, mais les audits de surveillance ont lieu chaque année ; ces justificatifs doivent donc être à jour dès maintenant, et non préparés à la hâte avant la prochaine visite.
Foire aux questions
Vous ne trouvez pas ce que vous cherchez ?


