Ces familles traitent de la gestion des services informatiques avec un focus particulier sur la qualité des services rendus en terme de fiabilité et de disponibilité pour la famille ISO 20000 et sur la gestion des risques et du pilotage de la fonction informatique (indicateurs et tableaux de bord) pour la famille 27000.
La mise en place d’un Système de Management de la Sécurité de l'Information s’inscrit naturellement dans une démarche de progrès continu du type roue de Deming# ou PDCA#.
La norme ISO 20000 est décomposée en deux parties. La première partie définit précisément le cadre de la certification et les procédures à appliquer. La seconde explique les pratiques et introduit la notion de gestion de services s’appuyant sur les processus suivants.
Gestion des niveaux de services.
Rapport de services.
Gestion de la continuité et de la disponibilité des services.
Budgétisation et comptabilisation des services informatiques.
Gestion de la capacité.
Gestion de la sécurité de l’information.
Gestion des relations commerciales.
Gestion des fournisseurs.
Gestion des incidents.
Gestion des problèmes.
Gestion des configurations.
Gestion des changements.
Processus de gestion des mises en production.
La famille ISO 27000 comprend les principales normes suivantes :
La norme ISO/CEI 27002 couvre le management de la sécurité aussi bien dans ses aspects stratégiques que dans ses aspects opérationnels.
Cette norme peut être utilisée comme un référentiel d'audit et de contrôle. Elle s’inscrit parfaitement dans une démarche d’amélioration continue dont les phases sont:
Objectifs, Analyse des risques, Cartographie, Définition des indicateurs.
Sensibilisation et Formation, Réalisation des tableaux de bord.
.