Québec, Canada

403-1381 1re Avenue

+1 581.849.27.96

bdgouthiere@gmail.com

ISO 27001 et accès distant : ce que la norme demande sans jamais nommer le VPN

Ou : la norme ne vous dit pas quel outil installer, elle vous demande de justifier celui que vous avez choisi.

La réponse courte : ISO/IEC 27001 est la norme internationale des systèmes de management de la sécurité de l’information, et sa version en vigueur date d’octobre 2022. Elle n’impose aucun produit : son annexe A liste 93 mesures de sécurité, et l’entreprise choisit celles qui répondent à ses risques, puis justifie ses choix dans une déclaration d’applicabilité. Une douzaine de ces mesures encadrent l’accès distant, du contrôle d’accès (5.15) à l’authentification sécurisée (8.5), en passant par le travail à distance (6.7) et la journalisation (8.15). Un VPN bien configuré en couvre une partie, jamais la totalité. La certification pèse aussi dans les obligations réglementaires des PME, surtout en Belgique où elle peut valoir présomption de conformité NIS2.

La version 2022 a remplacé celle de 2013, et la transition est terminée : selon le document obligatoire de l’IAF, l’organisme international des accréditeurs, les certificats fondés sur l’ancienne version ont expiré ou ont été retirés au 31 octobre 2025. Un amendement de février 2024 a seulement ajouté la prise en compte du changement climatique. Les 93 mesures se répartissent en quatre thèmes : 37 organisationnelles, 8 liées aux personnes, 14 physiques et 34 technologiques.

ISO 27001 : les mesures de contrôle d’accès qui touchent le VPN

Mesure de l’annexe AIntituléCe qu’elle implique pour l’accès distant
5.15Contrôle d’accèsUne politique écrite : qui accède à quoi, et pourquoi
5.16 et 5.18Gestion des identités, droits d’accèsUn compte par personne, des droits revus et retirés au départ
5.17Informations d’authentificationMots de passe et seconds facteurs attribués et protégés
6.7Travail à distanceDes règles pour le travail hors des locaux
8.2Droits d’accès privilégiésLes comptes d’administration séparés et limités
8.5Authentification sécuriséeUne authentification proportionnée au risque ; l’ENISA y rattache le double facteur
8.15 et 8.16Journalisation, activités de surveillanceDes traces de connexion conservées et analysées
8.20 à 8.22Sécurité des réseaux, des services réseau, cloisonnementLe tunnel chiffré, et des accès limités aux segments utiles

La norme décrit des objectifs, et le texte détaillé de ses recommandations de mise en œuvre, ISO/IEC 27002, est payant. Ce qu’on peut en dire à partir des parties publiques : aucun produit n’y est exigé. Le lien avec le double facteur est établi ailleurs, par l’ENISA, dont la table de correspondance pour NIS2 rattache l’exigence d’authentification à plusieurs facteurs du règlement 2024/2690 à la mesure 8.5 d’ISO 27001 et à la mesure PR.AC-3 des CyberFundamentals belges.

Sur 93 mesures, une douzaine concernent l'accès distant : la norme laisse choisir, à condition de justifier.

Reste la question des fournisseurs. Qu’un éditeur de VPN d’entreprise soit lui-même certifié ISO 27001 atteste la sécurité de sa propre organisation, dans le périmètre de son certificat. Cela ne certifie pas votre entreprise, et ne dispense pas de configurer le service conformément à vos propres mesures. La mesure 5.19 de la norme demande d’ailleurs de gérer la sécurité dans les relations avec les fournisseurs.

La valeur réglementaire de la certification diffère d’un pays à l’autre. En Belgique, le Centre pour la Cybersécurité Belgique accepte une certification ISO 27001 délivrée par un organisme accrédité et agréé comme voie de conformité NIS2 pour les entités essentielles, à condition que le périmètre et la déclaration d’applicabilité couvrent des mesures équivalentes aux CyberFundamentals ; l’échéance est fixée au 18 avril 2027. En France, l’ANSSI écrit que l’obtention d’une certification ISO 27001 « ne permet pas, en elle-même, une conformité à NIS 2 ».

Le nombre de certificats reste modeste chez nous. L’étude annuelle de l’ISO sur 2023, la dernière publique, recense environ 47 000 certificats ISO 27001 dans le monde, dont 185 en Belgique, 1 019 en France, 409 en Suisse et 47 au Luxembourg, avec une réserve : l’organisme d’accréditation chinois n’y a pas participé cette année-là. Aucune source publique fiable ne donne le coût ou la durée d’une certification pour une PME ; sur le coût de la mise en conformité NIS2, l’ANSSI répond elle-même qu’« il y a autant de réponses possibles que d’entités ».

La journalisation, mesure 8.15

Les traces de connexion sont une mesure de la norme et une pièce que l’auditeur peut demander à voir. Ce qu’il faut conserver est détaillé dans la journalisation des accès.

NIS2 en Belgique et en France

La certification n’est qu’une des voies vers la conformité NIS2. Le calendrier et le champ de la directive sont présentés dans NIS2 et l’accès distant des PME.

Ce que demandent les assureurs

Un certificat ne répond pas à toutes les questions d’un assureur cyber, qui vérifie des mesures précises. Elles sont réunies dans les exigences de l’assurance cyber.