Les trois objectifs de protection de base forment l'épine dorsale du ISMS :
1. Confidentialité
Objectif : les informations ne peuvent être consultées ou traitées que par des personnes autorisées.
Mesures : contrôle d'accès, cryptage, politique de confidentialité, gestion des rôles et des droits
Exemple : seule l'équipe RH peut accéder aux données de salaire.
2. Intégrité
Objectif : Les informations doivent être exactes et complètes et ne doivent pas être altérées sans suivi.
Mesures : sommes de contrôle, signatures numériques, protocoles de modification (pistes d'audit)
Exemple : un document de facture ne peut plus être modifié après son approbation.
3. Disponibilité (Availability)
Objectif : les informations et les systèmes informatiques doivent être fiables et accessibles si nécessaire.
Mesures : stratégies de sauvegarde, redondance, plans d'urgence, protection contre les pannes ou les attaques (par exemple DDoS)
Exemple : une boutique en ligne doit être accessible 24h/24 et 7j/7, même en cas de forte affluence.
Ces objectifs clés sont complétés par d'autres aspects importants de la sécurité qui sont pertinents dans le contexte d'un ISMS moderne :
- Authenticité : s'assurer qu'un partenaire de communication ou une information est authentique
- Contrainte / vérifiabilité : traçabilité des actions, par exemple qui a effectué quelle modification et quand.
- Protection des données : en particulier en ce qui concerne les données personnelles - Interface avec le RGPD