ISO 27002:2022 - Contrôles de sécurité Référentiel système
📄 Informations générales
- Catégorie :
- 📋 Normes ISO
- Type :
- Système
- Statut :
- Actif
- Visibilité :
- Public
📋 Questionnaires (1)
Audit ISO 27002 - Complet
Questionnaire complet pour l'audit ISO 27002:2022
Version 1.013 section(s)
44 question(s)
Chapitre 5 - Politiques et organisation
ISO27002_ORG_01 - Des politiques de sécurité de l'information sont-elles définies et approuvées par la direction ?
Obligatoire
Choix unique
- Oui (1.0)
- Partiellement (0.5)
- Non (0.0)
ISO27002_ORG_02 - Les rôles et responsabilités en matière de sécurité sont-ils clairement définis ?
Obligatoire
Choix unique
- Oui (1.0)
- Partiellement (0.5)
- Non (0.0)
ISO27002_ORG_03 - La séparation des tâches est-elle mise en œuvre pour réduire les risques ?
Obligatoire
Choix unique
- Oui (1.0)
- Partiellement (0.5)
- Non (0.0)
ISO27002_ORG_04 - Les contacts avec les autorités et groupes d'intérêt spécialisés sont-ils maintenus ?
Obligatoire
Choix unique
- Oui (1.0)
- Non (0.0)
Chapitre 6 - Contrôles liés au personnel
ISO27002_RH_01 - Des vérifications sont-elles effectuées avant l'embauche (screening) ?
Obligatoire
Choix unique
- Oui, pour tous les postes (1.0)
- Pour les postes sensibles (0.5)
- Non (0.0)
ISO27002_RH_02 - Les employés signent-ils des accords de confidentialité ?
Obligatoire
Choix unique
- Oui (1.0)
- Non (0.0)
ISO27002_RH_03 - Des formations de sensibilisation à la sécurité sont-elles dispensées régulièrement ?
Obligatoire
Choix unique
- Oui, au moins annuellement (1.0)
- Occasionnellement (0.5)
- Non (0.0)
ISO27002_RH_04 - Un processus de fin de contrat ou de changement de poste est-il en place ?
Obligatoire
Choix unique
- Oui, formalisé (1.0)
- Informel (0.5)
- Non (0.0)
Chapitre 5 - Inventaire et classification
ISO27002_ACT_01 - Un inventaire des actifs informationnels est-il tenu à jour ?
Obligatoire
Choix unique
- Oui, complet (1.0)
- Partiel (0.5)
- Non (0.0)
ISO27002_ACT_02 - Les actifs sont-ils classifiés selon leur criticité ?
Obligatoire
Choix unique
- Oui (1.0)
- Partiellement (0.5)
- Non (0.0)
ISO27002_ACT_03 - Des règles d'utilisation acceptable des actifs sont-elles définies ?
Obligatoire
Choix unique
- Oui (1.0)
- Non (0.0)
ISO27002_ACT_04 - La restitution des actifs en fin de contrat est-elle contrôlée ?
Obligatoire
Choix unique
- Oui (1.0)
- Non (0.0)
Chapitre 5 - Gestion des accès
ISO27002_ACC_01 - Une politique de contrôle d'accès est-elle en place ?
Obligatoire
Choix unique
- Oui (1.0)
- Non (0.0)
ISO27002_ACC_02 - L'accès aux réseaux et services est-il contrôlé ?
Obligatoire
Choix unique
- Oui (1.0)
- Partiellement (0.5)
- Non (0.0)
ISO27002_ACC_03 - La gestion des identités utilisateurs est-elle en place ?
Obligatoire
Choix unique
- Oui, IAM robuste (1.0)
- Gestion basique (0.5)
- Non (0.0)
ISO27002_ACC_04 - L'authentification multi-facteurs (MFA) est-elle déployée ?
Obligatoire
Choix unique
- Oui, pour tous les accès critiques (1.0)
- Pour certains accès (0.5)
- Non (0.0)
ISO27002_ACC_05 - Les droits d'accès sont-ils revus régulièrement ?
Obligatoire
Choix unique
- Oui, au moins annuellement (1.0)
- Occasionnellement (0.5)
- Non (0.0)
Chapitre 8 - Contrôles cryptographiques
ISO27002_CRY_01 - Une politique d'utilisation de la cryptographie est-elle en place ?
Obligatoire
Choix unique
- Oui (1.0)
- Non (0.0)
ISO27002_CRY_02 - Le chiffrement est-il utilisé pour protéger les données sensibles ?
Obligatoire
Choix unique
- Oui, en transit et au repos (1.0)
- Partiellement (0.5)
- Non (0.0)
ISO27002_CRY_03 - La gestion des clés cryptographiques est-elle sécurisée ?
Obligatoire
Choix unique
- Oui, HSM ou KMS (1.0)
- Gestion basique (0.5)
- Non (0.0)
Chapitre 7 - Sécurité physique et environnementale
ISO27002_PHY_01 - Des périmètres de sécurité physique sont-ils définis ?
Obligatoire
Choix unique
- Oui (1.0)
- Partiellement (0.5)
- Non (0.0)
ISO27002_PHY_02 - Les contrôles d'accès physique sont-ils en place ?
Obligatoire
Choix unique
- Oui, badges/biométrie (1.0)
- Contrôles basiques (0.5)
- Non (0.0)
ISO27002_PHY_03 - Les équipements sont-ils protégés contre les menaces environnementales ?
Obligatoire
Choix unique
- Oui (1.0)
- Partiellement (0.5)
- Non (0.0)
ISO27002_PHY_04 - La politique du bureau propre et de l'écran vide est-elle appliquée ?
Obligatoire
Choix unique
- Oui (1.0)
- Partiellement (0.5)
- Non (0.0)
Chapitre 8 - Gestion opérationnelle
ISO27002_OPS_01 - Des procédures d'exploitation documentées sont-elles en place ?
Obligatoire
Choix unique
- Oui (1.0)
- Partiellement (0.5)
- Non (0.0)
ISO27002_OPS_02 - La gestion des changements est-elle contrôlée ?
Obligatoire
Choix unique
- Oui, processus formalisé (1.0)
- Processus informel (0.5)
- Non (0.0)
ISO27002_OPS_03 - La gestion de la capacité est-elle en place ?
Obligatoire
Choix unique
- Oui (1.0)
- Partiellement (0.5)
- Non (0.0)
ISO27002_OPS_04 - Les environnements de développement, test et production sont-ils séparés ?
Obligatoire
Choix unique
- Oui (1.0)
- Partiellement (0.5)
- Non (0.0)
Chapitre 8 - Sécurité réseau
ISO27002_COM_01 - Les réseaux sont-ils segmentés et protégés ?
Obligatoire
Choix unique
- Oui, segmentation en place (1.0)
- Segmentation partielle (0.5)
- Non (0.0)
ISO27002_COM_02 - Les services réseau sont-ils sécurisés ?
Obligatoire
Choix unique
- Oui (1.0)
- Partiellement (0.5)
- Non (0.0)
ISO27002_COM_03 - Les transferts d'informations sont-ils sécurisés ?
Obligatoire
Choix unique
- Oui, chiffrés (1.0)
- Partiellement chiffrés (0.5)
- Non (0.0)
Chapitre 8 - Sécurité du développement
ISO27002_DEV_01 - Les exigences de sécurité sont-elles définies dès la conception ?
Obligatoire
Choix unique
- Oui, Security by Design (1.0)
- Partiellement (0.5)
- Non (0.0)
ISO27002_DEV_02 - Des tests de sécurité sont-ils effectués avant la mise en production ?
Obligatoire
Choix unique
- Oui, tests systématiques (1.0)
- Tests occasionnels (0.5)
- Non (0.0)
ISO27002_DEV_03 - Les données de test sont-elles protégées ?
Obligatoire
Choix unique
- Oui, anonymisées (1.0)
- Partiellement (0.5)
- Non (0.0)
Chapitre 5 - Sécurité de la chaîne d'approvisionnement
ISO27002_FOUR_01 - Les risques liés aux fournisseurs sont-ils évalués ?
Obligatoire
Choix unique
- Oui, évaluation systématique (1.0)
- Évaluation partielle (0.5)
- Non (0.0)
ISO27002_FOUR_02 - Les contrats avec les fournisseurs incluent-ils des clauses de sécurité ?
Obligatoire
Choix unique
- Oui (1.0)
- Partiellement (0.5)
- Non (0.0)
ISO27002_FOUR_03 - La chaîne d'approvisionnement TIC est-elle surveillée ?
Obligatoire
Choix unique
- Oui (1.0)
- Partiellement (0.5)
- Non (0.0)
Chapitre 5 - Réponse aux incidents
ISO27002_INC_01 - Un processus de gestion des incidents de sécurité est-il en place ?
Obligatoire
Choix unique
- Oui, formalisé (1.0)
- Informel (0.5)
- Non (0.0)
ISO27002_INC_02 - Les incidents sont-ils enregistrés et suivis ?
Obligatoire
Choix unique
- Oui (1.0)
- Partiellement (0.5)
- Non (0.0)
ISO27002_INC_03 - Des preuves sont-elles collectées pour analyse forensique ?
Obligatoire
Choix unique
- Oui (1.0)
- Partiellement (0.5)
- Non (0.0)
Chapitre 5 - Aspects de sécurité de la continuité
ISO27002_BCP_01 - La sécurité de l'information est-elle intégrée dans la continuité d'activité ?
Obligatoire
Choix unique
- Oui (1.0)
- Partiellement (0.5)
- Non (0.0)
ISO27002_BCP_02 - Des redondances sont-elles en place pour les systèmes critiques ?
Obligatoire
Choix unique
- Oui (1.0)
- Partiellement (0.5)
- Non (0.0)
Chapitre 5 - Conformité légale et contractuelle
ISO27002_CONF_01 - Les exigences légales et réglementaires sont-elles identifiées ?
Obligatoire
Choix unique
- Oui (1.0)
- Partiellement (0.5)
- Non (0.0)
ISO27002_CONF_02 - La conformité aux politiques de sécurité est-elle vérifiée ?
Obligatoire
Choix unique
- Oui, audits réguliers (1.0)
- Vérifications occasionnelles (0.5)
- Non (0.0)