ISO/IEC 27001:2022 est la norme internationale des systèmes de management de la sécurité de l'information. Les clients de la finance, de la santé et du secteur public demandent de plus en plus souvent à leurs fournisseurs de logiciels s'ils sont certifiés, et ce que cela change à la manière dont les logiciels sont développés. ALGOFACT est certifié ISO 27001:2022. Cet article explique de façon générale le lien entre la norme et la livraison logicielle, et ce qu'un client peut raisonnablement s'attendre à voir.

Ce qu'est la norme

ISO 27001 ne prescrit aucune technologie particulière. Elle définit un système de management dans lequel une organisation identifie ses risques de sécurité de l'information, choisit des mesures pour les traiter, documente ses politiques et ses procédures, et les révise régulièrement. La conformité est vérifiée par un organisme de certification accrédité, lors d'un audit initial puis d'audits de surveillance périodiques.

L'édition 2022 a réorganisé le catalogue de mesures de l'Annexe A en quatre thèmes : organisationnel, humain, physique et technologique. Elle a aussi ajouté des mesures comme le codage sécurisé, la gestion de la configuration et la prévention des fuites de données, qui concernent directement les équipes de développement.

Ce qu'elle ne garantit pas

La certification montre qu'une organisation exploite un système maîtrisé de sécurité de l'information. Elle n'affirme pas qu'un produit donné est exempt de vulnérabilités, et elle ne certifie pas la conception d'une application particulière. Le périmètre du certificat compte également. Il couvre les sites, services et processus indiqués dans la déclaration de périmètre, et un client doit donc lire ce périmètre ainsi que la déclaration d'applicabilité.

Mesures qui touchent la livraison logicielle

Plusieurs mesures structurent le travail quotidien des équipes d'ingénierie.

  • Contrôle d'accès et moindre privilège. Les personnes reçoivent l'accès aux dépôts de code, aux environnements et aux données selon leur rôle, et les accès sont revus puis retirés lorsque les rôles changent.
  • Séparation des environnements. Le développement, le test et la production sont séparés, et les données de production ne sont pas utilisées en développement sans protection.
  • Revue de code et gestion des changements. Les modifications sont relues, suivies et approuvées avant leur mise en production, de sorte que chaque changement en production puisse être relié à une demande et à un relecteur.
  • Gestion des secrets. Les mots de passe, clés et jetons sont conservés dans un coffre géré et non dans le code source.
  • Analyse des dépendances et des vulnérabilités. Les bibliothèques tierces et les images de conteneurs sont analysées, et les résultats sont triés et corrigés dans des délais définis.
  • Journalisation. Les événements pertinents pour la sécurité sont enregistrés et protégés contre toute altération.
  • Sauvegarde et restauration. Les sauvegardes sont réalisées selon un calendrier, protégées et testées par des restaurations.
  • Traitement des données du client. Les données du client sont utilisées uniquement dans le but convenu, stockées aux emplacements convenus, puis restituées ou supprimées à la fin de la mission.

Preuves et traçabilité

Un client peut demander plus qu'un certificat. Les demandes raisonnables comprennent le périmètre et la déclaration d'applicabilité, la politique de sécurité de l'information, la procédure de développement sécurisé, les enregistrements de revue des accès, une synthèse des résultats d'audit récents et le processus de gestion des incidents. Pour un projet précis, un client peut demander l'historique de revue des changements, les résultats des analyses de dépendances, les enregistrements des tests de sauvegarde et la liste des personnes ayant accès à ses environnements.

La traçabilité est le fil conducteur. Un bon processus permet à une équipe de montrer qui a modifié quoi, qui l'a approuvé et quand la modification a été livrée, et cette information est aussi utile à l'équipe d'ingénierie lors d'un incident qu'à un auditeur.

Effet sur les achats

Dans la finance, la santé et le secteur public, les appels d'offres citent souvent ISO 27001 comme exigence ou comme critère noté. Les banques et les assureurs étendent à leurs prestataires leurs propres programmes de gestion du risque fournisseur. Les établissements de santé traitent des données personnelles sensibles et ont besoin d'être rassurés sur la manière dont leurs fournisseurs les gèrent. Disposer d'un certificat raccourcit une partie de la vérification préalable, car de nombreux points des questionnaires sont déjà couverts par des mesures documentées.

Limites

La certification ne remplace pas la revue de sécurité d'un système donné. La modélisation des menaces, les tests d'intrusion et la revue d'architecture de l'application restent nécessaires, en particulier pour les systèmes qui traitent des données sensibles ou qui sont exposés à Internet. La façon la plus utile de considérer ISO 27001 est d'y voir le socle des pratiques de travail d'un fournisseur, sur lequel vient s'ajouter l'évaluation de sécurité propre à chaque projet.