Prendre rendez-vous
GRC · Gestion des incidents

ISO/IEC 27035 maîtriser les incidents de sécurité avec méthode

La norme internationale de gestion des incidents de sécurité de l'information (Information Security Incident Management) fournit le socle de processus derrière la réponse aux incidents et l'analyse forensique – de la préparation à la boucle de retour d'expérience.

27035-1:2023Édition en vigueur (partie 1, 2e édition)
Multi-partiesParties 1 à 4 (processus, planification, réponse ICT, coordination)
Non certifiableLigne directrice, pas une norme de certification
NIS2 & DORABase normative des obligations de notification et de réponse

Ce que couvre l'ISO/IEC 27035

L'ISO/IEC 27035 décrit un cycle de vie structuré et reproductible pour le traitement des incidents de sécurité de l'information. Au lieu de réagir au coup par coup aux attaques, pannes ou fuites de données, la norme établit un processus de bout en bout : détecter, signaler, évaluer, décider, contenir, rétablir et tirer les leçons de chaque incident.

La norme est composée de plusieurs parties : la partie 1 (27035-1:2023) définit les principes et le processus, la partie 2 (27035-2:2023) la planification et la préparation, la partie 3 (27035-3:2020) la réponse opérationnelle aux incidents ICT et la partie 4 (27035-4:2024) la coordination inter-organisationnelle. L'ISO/IEC 27035 est une ligne directrice et n'est pas certifiable en tant que telle – mais elle constitue l'épine dorsale opérationnelle du traitement des incidents d'un SMSI certifié ISO/IEC 27001.

Le cycle de vie en cinq phases

L'ISO/IEC 27035 structure le traitement des incidents en cinq phases successives.

01

Planification et préparation (Plan and Prepare)

Politique de réponse aux incidents, rôles, équipe de réponse aux incidents (IRT), canaux de signalement, playbooks, outils et sensibilisation sont mis en place avant le premier incident – la base de toute réponse robuste.

02

Détection et signalement (Detection and Reporting)

Les événements sont captés par la supervision, le SIEM, les signalements et la détection, reconnus comme pertinents pour la sécurité et signalés rapidement via des canaux définis.

03

Évaluation et décision (Assessment and Decision)

Les événements signalés sont triés, classés et priorisés. On décide s'il s'agit d'un incident de sécurité et quelle escalade est nécessaire.

04

Réponses (Responses)

Confinement, éradication, rétablissement et – si nécessaire – préservation forensique des preuves, ainsi que la communication interne et externe, y compris les notifications aux autorités.

05

Retour d'expérience (Lessons Learned)

Analyse post-incident, recherche de la cause racine, mise à jour des mesures et des playbooks, indicateurs – chaque incident améliore de façon démontrable le niveau de sécurité.

Passerelle vers NIS2, DORA et ISO 27001

L'ISO/IEC 27035 est le fondement normatif des obligations réglementaires de notification et de réponse.

NIS2 (art. 23, obligations de notification)

Les délais échelonnés de NIS2 – alerte précoce sous 24 heures, notification sous 72 heures, rapport final sous un mois – présupposent exactement le processus que fournit l'ISO/IEC 27035 par la détection, l'évaluation et le signalement.

DORA (notification des incidents)

Pour les entités financières, le cycle de vie couvre sur le plan normatif la classification et la notification des incidents majeurs liés aux TIC (major ICT-related incidents) exigées par DORA – de la notification initiale au rapport final.

ISO/IEC 27001 (A.5.24–A.5.28)

Les mesures A.5.24 à A.5.28 de l'annexe A de l'ISO/IEC 27001:2022 (planification, évaluation, réponse, apprentissage, collecte de preuves) sont directement opérationnalisées et rendues auditables par l'ISO/IEC 27035.

CRA et gestion des vulnérabilités

Le règlement sur la cyberrésilience (CRA) impose une gestion active des vulnérabilités et la notification des vulnérabilités exploitées – les processus de réponse et de signalement de la 27035 s'y alignent directement.

Notre façon de travailler avec vous

De l'état des lieux à une capacité de réponse aux incidents opérationnelle.

01

1 · Maturité et analyse d'écart

Nous évaluons votre traitement des incidents existant au regard des cinq phases de l'ISO/IEC 27035 et de vos obligations réglementaires (NIS2, DORA, ISO 27001).

02

2 · Processus et playbooks

Nous concevons la politique de réponse aux incidents, les rôles, les chaînes de signalement et des playbooks par scénario – y compris la logique de notification 24h/72h/1 mois.

03

3 · Montée en compétence et exercices

Nous formons votre équipe de réponse aux incidents par des exercices sur table et des incidents simulés, et intégrons la détection, le SIEM et l'escalade.

04

4 · Exploitation et amélioration

Nous ancrons les boucles de retour d'expérience, les indicateurs et des revues régulières – le processus reste efficace et auditable.

Questions fréquentes

Réponses sur l'ISO/IEC 27035 en pratique.

Peut-on se faire certifier ISO/IEC 27035 ?

Non. L'ISO/IEC 27035 est une ligne directrice et n'est pas certifiable en tant que telle. C'est le SMSI global qui est certifiable selon l'ISO/IEC 27001 ; l'ISO/IEC 27035 en fournit le processus opérationnel de gestion des incidents, en particulier pour les mesures A.5.24 à A.5.28.

En quoi l'ISO/IEC 27035 aide-t-elle pour les obligations de notification NIS2 ?

La norme établit exactement les étapes de processus – détection, évaluation, décision, notification – nécessaires pour respecter de manière fiable les délais échelonnés de NIS2 (alerte précoce à 24 heures, notification à 72 heures, rapport final à un mois).

Quelle est la différence entre un événement et un incident ?

Un événement est un changement d'état identifiable pouvant être pertinent pour la sécurité. Un incident est un ou plusieurs événements qui menacent réellement la sécurité de l'information. La phase Évaluation et décision opère précisément cette distinction.

De quelles parties se compose la norme ?

De quatre parties : 27035-1:2023 (principes et processus), 27035-2:2023 (planification et préparation), 27035-3:2020 (opérations de réponse aux incidents ICT) et 27035-4:2024 (coordination inter-organisationnelle).

Avons-nous besoin de la 27035 si nous avons déjà l'ISO 27001 ?

L'ISO/IEC 27001 exige un processus de gestion des incidents mais ne le décrit que brièvement. L'ISO/IEC 27035 détaille et renforce ce processus – comblant l'écart entre l'exigence et une mise en œuvre résistante à l'audit.

Rendez votre traitement des incidents opérationnel

Nous portons votre réponse aux incidents au niveau ISO/IEC 27035 – en cohérence avec NIS2, DORA et votre SMSI ISO 27001.