ISMS · ISO 27001 · BSI IT-Grundschutz

Un logiciel ISMS qui repose sur votre CMDB – et non à côté.

Ordivis Security

La plupart des outils ISMS exigent leur propre inventaire. Vous entretenez alors deux vérités, dont l'une est toujours périmée. Ordivis Platform tient les besoins de protection, le contrôle Grundschutz et l'analyse de risque directement sur les configuration items – pour le BSI IT-Grundschutz comme pour l'ISO/IEC 27001:2022 dans le même module.

2 référentiels, un module 72 menaces au catalogue BSI 200-3 analyse de risque
# De l'objet cible à la mesure
CI : app-srv-04  (classe de CI : serveur Windows)
 └─ Proposition  SYS.1.2.3 Windows Server
     ├─ Exigence  Attendu / constaté / sans objet
     ├─ Risque  Fréquence × dommage → 1–25
     └─ Mesure  Échéance · responsable · statut

Source :  CMDB (lecture seule)
Clôture : inaltérable, rapport PDF
Fondamentaux

Qu'est-ce qu'un ISMS ?

Un Un ISMS (système de management de la sécurité de l'information) est le corpus documenté de procédures, de responsabilités et de mesures par lequel une organisation pilote systématiquement la sécurité de l'information – du besoin de protection à la vérification de l'efficacité, en passant par l'appréciation des risques.

Important pour bien situer les attentes : un ISMS n'est pas un produit que l'on achète, mais un système de management que l'on exploite. Un logiciel peut le soutenir – en tenant les catalogues, en suivant l'avancement, en surveillant les échéances et en produisant les preuves. Aucun outil ne prendra à votre place les décisions sur le risque acceptable.

Ce qu'un logiciel doit en revanche bel et bien assurer : empêcher que l'effort ne se dissipe dans la gestion documentaire. Un ISMS composé de 40 fichiers Word et de trois tableurs tient au premier audit et se retrouve dépassé un an plus tard.

ISO 27001 ou BSI IT-Grundschutz ?

L'ISO/IEC 27001 décrit ce que un ISMS doit assurer, et laisse largement ouvert le comment. Le BSI IT-Grundschutz fournit en revanche des modules concrets, assortis d'exigences rédigées pour chaque type d'objet cible, et se révèle donc nettement plus prescriptif – on déroule une structure au lieu de l'inventer.

Dans la pratique, c'est le plus souvent le contexte qui tranche : dans le secteur public allemand et chez les opérateurs d'infrastructures critiques, le Grundschutz est répandu ; à l'international, l'ISO 27001 est incontournable. Les deux ne s'excluent pas – une certification Grundschutz englobe un certificat ISO 27001. Ordivis Platform tient donc les deux catalogues dans le même module plutôt que de vous enfermer dans un référentiel.

Qui a besoin d'un ISMS ?

Obligatoire pour les opérateurs d'infrastructures critiques et pour les entités relevant du champ d'application de NIS2, de fait imposé par de nombreux appels d'offres publics et dans les chaînes d'approvisionnement de grands clients industriels. Volontairement pertinent dès que la perte ou la fuite de données atteint sérieusement l'activité – donc pratiquement partout.

Démarche

Le chemin de la CMDB au rapport d'audit

Voici comment Ordivis Platform reproduit le cycle du Grundschutz – chaque étape s'appuie sur la précédente, sans qu'aucune donnée ait à être ressaisie.

  1. Charger le catalogue

    Les catalogues de sécurité s'importent via OSCAL – le BSI IT-Grundschutz comme l'annexe A de l'ISO/IEC 27001:2022. Le navigateur de catalogue est modifiable et extensible ; vous pouvez ajouter vos propres exigences.

  2. Analyse structurelle depuis la CMDB

    Les objets cibles proviennent de la CMDB – en lecture seule, afin que l'ISMS n'ouvre pas un inventaire concurrent. Pas de second inventaire, pas de réconciliation.

  3. Modélisation

    Les modules sont affectés aux objets cibles. À partir de la classe de CI, Ordivis Platform propose automatiquement les modules adaptés – ce qui épargne l'essentiel du travail d'affectation fastidieux.

  4. Contrôle IT-Grundschutz

    Pour chaque exigence, la comparaison entre l'attendu et le constaté est tenue, avec l'état de mise en œuvre oui / partiellement / non / sans objet et une justification. L'avancement est visible à tout moment sous forme de taux, pas seulement à la fin.

  5. Analyse de risque selon BSI 200-3

    À partir d'un catalogue de 47 menaces élémentaires du BSI et 25 menaces d'entreprise , les risques sont déduits et évalués par fréquence × dommage sur une échelle de 1 à 25. Une fois la stratégie de traitement choisie, le risque résiduel est réévalué – les deux états apparaissent dans une carte thermique 5×5.

  6. Plan de mesures

    Les exigences ouvertes et les risques non acceptés donnent automatiquement naissance à un plan de mesures assorti d'un responsable, d'une échéance et d'un suivi de statut. Les risques critiques déclenchent une notification au responsable de la sécurité des systèmes d'information.

  7. Clôture d'audit & rapport

    La clôture est inaltérable : l'état est figé et reste traçable. Sont produits en PDF une synthèse de direction, un registre des risques, un plan de mesures et un aperçu des besoins de protection – ainsi qu'un rapport différentielmontrant l'avancement entre deux contrôles.

Étendue fonctionnelle

Ce que contient le module ISMS

Pas de module additionnel, pas de supplément – l'ISMS fait partie de l'ensemble des fonctions de chaque licence.

  • Import de catalogues de sécurité (OSCAL / BSI IT-Grundschutz)
  • Navigateur de catalogue, modifiable et extensible
  • ISO/IEC 27001:2022 annexe A dans le même module
  • Modélisation : affectation des modules aux objets cibles
  • Proposition automatique de modules à partir de la classe de CI
  • Contrôle IT-Grundschutz (attendu/constaté par exigence)
  • État de mise en œuvre oui / partiellement / non / sans objet
  • Plan de mesures automatique avec suivi de statut
  • Clôture d'audit inaltérable
  • Analyse de risque selon BSI 200-3 (fréquence × dommage, 1–25)
  • Stratégie de traitement, risque résiduel & acceptation du risque par le responsable de la sécurité
  • Carte thermique graphique des risques 5×5 (risque brut et résiduel)
  • Notification en cas de risque critique
  • Catalogue de menaces : 47 menaces élémentaires + 25 menaces d'entreprise
  • Rapports en PDF : synthèse de direction, registre des risques, plan de mesures, besoins de protection
  • Tableau de bord ISMS : besoins de protection, avancement du contrôle & situation de risque par périmètre
  • rapport différentiel entre deux contrôles Grundschutz
  • Onglet CI « sécurité de l'information » avec avis de vérification en cas de mise hors service
  • Rôle dédié de responsable de la sécurité des systèmes d'information (ISB, Informationssicherheitsbeauftragter)
  • Autorisations security.* à granularité fine
  • Preuve pour A.8.13 sauvegarde des informations : plans de sauvegarde, comparaison attendu/constaté, périodes de vérification journalisées et tests de restauration sont rattachés directement à la mesure et à l'entrée de la déclaration d'applicabilité – la sauvegarde en détail
  • Authentification unique comme contribution à la preuve IAM : courtier OIDC sans secret dans le client, PKCE imposé et réconciliation nocturne avec le service d'authentification
La différence

Pourquoi un outil ISMS autonome revient cher

Pas de second inventaire

Les outils ISMS séparés ont besoin de leurs propres objets cibles. Quelqu'un les entretient soigneusement au début – et plus personne au bout d'un an. Ordivis Platform lit la CMDB au lieu de la copier.

Les changements se remarquent

Si un CI rattaché est mis hors service, le responsable de la sécurité reçoit un avis de vérification. L'image de la sécurité vieillit ainsi de façon visible et non silencieuse.

Les mesures deviennent des tickets

Les mesures ouvertes circulent dans le même système que le Centre de services. Pas d'export vers Excel, pas de suivi parallèle par courriel.

Le BCM puise dans les mêmes données

La gestion de la continuité d'activité, la planification d'urgence et la reprise après sinistre utilisent les mêmes CI et les mêmes besoins de protection – le bilan d'impact sur l'activité n'a pas à relever à nouveau le paysage.

La protection des données sous le même toit

Le registre des traitements au titre de l'art. 30 du RGPD se trouve dans le même système. Les mesures techniques et organisationnelles n'ont pas à être documentées deux fois.

Une seule piste d'audit

Les modifications des données de sécurité passent par la même journalisation d'audit que tout le reste – une preuve unique plutôt que plusieurs journaux partiels.

Questions fréquentes sur l'ISMS

Réponses brèves et honnêtes

Qu'est-ce qu'un ISMS ?

Un ISMS (système de management de la sécurité de l'information) est le corpus documenté de procédures, de responsabilités et de mesures par lequel une organisation pilote systématiquement la sécurité de l'information – du besoin de protection à la vérification de l'efficacité, en passant par l'appréciation des risques. Ce n'est pas un produit mais un système de management ; un logiciel le soutient, il ne le remplace pas.

Quelle est la différence entre l'ISO 27001 et le BSI IT-Grundschutz ?

L'ISO/IEC 27001 décrit ce qu'un ISMS doit assurer et laisse ouvert le comment. Le BSI IT-Grundschutz fournit des modules concrets, assortis d'exigences rédigées pour chaque type d'objet cible, et se révèle donc nettement plus prescriptif. En Allemagne, le Grundschutz est répandu dans le secteur public et chez les opérateurs d'infrastructures critiques, l'ISO 27001 à l'international. Les deux se combinent – une certification Grundschutz englobe un certificat ISO 27001.

Quels référentiels Ordivis Platform prend-il en charge ?

Le BSI IT-Grundschutz et l'annexe A de l'ISO/IEC 27001:2022 sont tenus dans le même module. Les catalogues de sécurité s'importent via OSCAL et le navigateur de catalogue est modifiable et extensible – vos propres catalogues ou des catalogues sectoriels peuvent donc également être représentés.

Pourquoi l'ISMS devrait-il reposer sur la CMDB ?

Parce qu'il faudrait sinon entretenir deux inventaires, qui finissent par diverger. Dans Ordivis Platform, l'ISMS utilise la CMDB en lecture seule comme base de ses objets cibles : les modules sont proposés automatiquement à partir de la classe de CI et, lorsqu'un CI rattaché est mis hors service, le responsable de la sécurité reçoit un avis de vérification.

Comment fonctionne l'analyse de risque selon BSI 200-3 ?

Les risques sont déduits d'un catalogue de 47 menaces élémentaires du BSI et de 25 menaces d'entreprise supplémentaires, puis évalués par fréquence × ampleur du dommage sur une échelle de 1 à 25. Une fois la stratégie de traitement choisie, le risque résiduel est réévalué ; les deux états apparaissent dans une carte thermique graphique 5×5. L'acceptation du risque relève du responsable de la sécurité, et les risques critiques déclenchent une notification.

Le logiciel aide-t-il pour NIS2 ?

Indirectement – et nous le disons volontairement avec prudence. NIS2 exige une gestion des risques, des mesures de maintien de l'activité, des canaux de signalement et une capacité de preuve. Ce sont précisément ces briques qu'Ordivis Platform fournit avec l'ISMS, le BCM et la piste d'audit inaltérable. Un outil ne satisfait toutefois aucune directive – la mise en œuvre reste une tâche organisationnelle.

Le logiciel ISMS fonctionne-t-il sur site ?

Oui, et c'est ici que cela compte particulièrement : les données contiennent des besoins de protection, des mesures ouvertes et des faiblesses évaluées – une carte de votre surface d'attaque. Ordivis Platform fonctionne entièrement dans votre centre de données sur PostgreSQL et, grâce à l'activation hors ligne ECDSA, également isolé du réseau, sans connexion internet.

Cela remplace-t-il une certification ?

Non. C'est votre organisation qui est certifiée par un organisme accrédité, pas votre logiciel. Ordivis Platform fournit la structure, les preuves et les rapports avec lesquels vous abordez un audit – l'appréciation revient à l'auditeur.

Dans le même esprit

La sécurité a besoin de données d'inventaire

Logiciel CMDB

La base des objets cibles : configuration items, relations et analyse d'impact comme fondement de toute analyse structurelle.

Logiciel ITSM

Tous les modules ITIL sur la même base de données – afin que les mesures aboutissent dans l'exploitation et non dans une liste annexe.

Logiciel de BCM

Les lacunes de continuité issues du bilan d'impact passent directement dans l'analyse de risque de l'ISMS.

Registre des traitements

L'art. 30 du RGPD dans le même système – ne pas documenter deux fois les mesures techniques et organisationnelles.

Collectivités & infrastructures critiques

Pourquoi le Grundschutz, la prévisibilité budgétaire et l'exploitation isolée du réseau vont de pair pour les administrations.

Voyez le cycle du Grundschutz sur des données réelles.

De la modélisation à la carte thermique en passant par le contrôle – dans une démonstration en visioconférence, avec l'état d'avancement actuel.