Organigramme du contrôle d'accès ISO 27001 (Annexe A.5.15)
Un organigramme du processus de contrôle d'accès ISO 27001 prêt à être audité et aligné sur l'annexe A.5.15. Demande de documents, approbation commerciale, approvisionnement technique, examen périodique et révocation avec flux de…
Qu'est-ce que le processus organigramme du contrôle d'accès iso 27001 (annexe a.5.15) ?
Le contrôle d’accès échoue rarement au moment du provisionnement. Ensuite, les choses tournent mal : un employé change de service et conserve ses anciens droits, le compte d'un entrepreneur reste ouvert trois mois après la fin de l'engagement, et personne ne peut indiquer qui l'a approuvé en premier lieu. C'est exactement pourquoi l'annexe A.5.15 est rédigée autour du cycle de vie complet, et non sur une procédure de création d'utilisateurs.
Un organigramme utile sépare donc deux approbations qui ont tendance à se confondre dans la pratique : l'approbation commerciale, où le propriétaire du système ou des données décide si le rôle doit avoir l'accès, et l'approvisionnement technique, où le département informatique prend cette décision au moins en matière de privilèges. En plaçant les deux étapes dans des voies séparées, il est visible que le service informatique n'accorde jamais rien sans une décision documentée.
Le diagramme a également besoin de ses chemins d'échec : une demande rejetée, une demande d'accès privilégié qui nécessite une approbation supplémentaire et un droit qui est supprimé lors d'un examen périodique. Ce sont les branches qu’un auditeur échantillonne, et un chemin heureux sans branchement ne peut documenter aucune d’entre elles.
Ce que couvre cet organigramme
Dans ce modèle
- L'étape de la demande : qui peut demander l'accès, quel rôle et quelle justification doivent être fournis, et comment la demande est enregistrée avec un suivi jusqu'au demandeur
- Approbation commerciale par le propriétaire du système ou des données, séparée de l'approvisionnement technique, afin que personne ne puisse approuver et fournir son propre accès
- Gestion des identités et des rôles sous A.5.16 : une identité unique par utilisateur et fourniture d'au moins des privilèges plutôt que de copier les droits d'un collègue
- Gestion des informations d'identification sous A.5.17 : émission d'un mot de passe ou d'une clé, nécessitant une MFA, et une branche distincte pour les comptes privilégiés
- Examen périodique des droits en vertu de A.5.18, avec attestation du propriétaire et d'une succursale où l'accès injustifié est supprimé et documenté
- Modification et résiliation : ajustement de l'accès en cas de changement de rôle interne et révocation de chaque accès en cas de résiliation dans un délai défini, y compris les sous-traitants et les comptes de service.
Quand utiliser ce modèle
- Vous préparez une certification ISO 27001 ou un audit de surveillance et devez démontrer que le contrôle d'accès est un processus maîtrisé et approuvé.
- L'accès est accordé via Slack ou dans le couloir dans la pratique, et personne ne peut plus tard documenter qui a approuvé quoi.
- Vous effectuez des contrôles d'accès périodiques, mais vous ne disposez d'aucun diagramme montrant ce qui se passe réellement lorsqu'un droit ne peut pas être justifié.
- Les salariés changent de service sans perdre leurs anciens droits, et il faut voir où manque le chemin de la mutation interne
- ISO 27001 et SOC 2 posent des questions sur le contrôle d'accès, et vous souhaitez documenter le processus une fois au lieu de deux.
Contrôles documentés
- A.5.15
- A.5.16
- A.5.17
- A.5.18
Comment cela fonctionne
Dessinez les voies dont dispose réellement le processus
Demandeur, responsable immédiat, propriétaire du système ou des données et opérations informatiques. Si un centre de services gère le provisionnement proprement dit, donnez-lui sa propre voie : c'est généralement à ce moment-là que la traçabilité se perd.
Séparer l’approbation commerciale de l’approvisionnement technique
La décision de savoir si le rôle doit avoir l'accès, et l'acte de l'accorder, doivent se faire en deux étapes avec deux propriétaires différents. Réduisez-les et vous n’aurez plus de séparation des tâches, ce qui est la première chose qu’un auditeur teste.
Ajouter la branche d'accès privilégié
Les droits d'administrateur, les données de production et les comptes de service nécessitent une approbation supplémentaire et une période de validité plus courte. Indiquez la période de validité sur le nœud lui-même, pas dans une note de bas de page.
Fixer des délais de révocation
Indiquez à quelle vitesse l'accès doit être supprimé en cas de résiliation : le même jour pour les comptes privilégiés est typique. Une date limite sans numéro est une intention, pas un contrôle.
Reliez chaque étape à ses preuves
Notez dans le champ commentaire quel système détient la preuve pour chaque étape : la demande, l'approbation, la mise à disposition et la révision. Cela transforme le diagramme en index à partir duquel un auditeur échantillonne.
Questions fréquentes
Que doit couvrir un organigramme de contrôle d’accès ISO 27001 ?
L'Annexe A.5.15 exige le cycle de vie complet de l'accès : demande, approbation commerciale, approvisionnement technique, examen périodique, changement de rôle et révocation en cas de départ/déménagement. Chaque transition d'état devrait avoir un propriétaire et une trace de preuves.
Un organigramme de processus est-il une preuve suffisante pour un audit ISO 27001 ?
Les auditeurs veulent l'organigramme, le dossier d'approbation montrant qu'il s'agit de la version actuelle contrôlée et la preuve que les opérations le suivent réellement. QueryChart fournit les deux premiers de manière native : suivi d'approbation, contrôle de version, prêt pour l'audit.
Quelle est la différence entre A.5.15, A.5.16, A.5.17 et A.5.18 ?
A.5.15 est la politique d'accès et le processus qui l'entoure. A.5.16 est la gestion des identités : une identité unique par utilisateur pour la durée de son emploi. A.5.17 couvre les informations d'authentification : mots de passe, clés et MFA, ainsi que la manière dont ils sont émis et alternés. A.5.18 concerne les droits d'accès eux-mêmes : fourniture, révision périodique et révocation. Les quatre s’articulent pour former un seul cycle de vie, c’est pourquoi ils appartiennent à un seul diagramme plutôt qu’à quatre politiques distinctes.
À quelle fréquence les droits d’accès doivent-ils être réexaminés ?
La norme ne fixe pas d'intervalle : elle exige que vous en définissiez un et que vous le suiviez. En pratique, la plupart des organisations effectuent un examen trimestriel des comptes privilégiés et un examen semestriel ou annuel des accès standard. Ce qui compte pour un auditeur, c'est que l'intervalle soit inscrit dans le processus contrôlé et qu'une revue documentée existe pour chaque période.