A/67/167
norme ISO 17799, dont l’objectif principal est le respect des trois principes
suivants : confidentialité, intégrité et disponibilité :
• Principe de confidentialité : il s’agit d’éviter que l’information ne soit utilisée
par des individus ou des processus qui n’ont pas été autorisés à le faire;
• Principe d’intégrité : il s’agit de garantir l’exactitude et l’intégrité de toutes les
données importantes pour une organisation;
• Principe de disponibilité : l’information doit être accessible et utilisable dès
que les entités autorisées en font la demande.
Les avantages de la norme ISO 27001 sont les suivants :
a)
Elle a permis de mettre en place une méthode de gestion de la sécurité de
l’information claire et bien structurée;
b)
Les risques de perte ou de vol des informations ont été réduits;
c)
Les usagers jouissent d’un accès sécurisé à l’information;
d) Les dangers qui menacent l’information et les contrôles visant à assurer
sa sécurité font l’objet de mises à jour régulières;
e)
La norme prévoit la possibilité de réaliser des audits externes et internes
permettant de repérer d’éventuelles défaillances des systèmes de sécurisation de
l’information;
f)
Elle garantit le respect des lois et règlements relatifs à la gestion de
l’information;
g) Elle contribue à rendre la population plus consciente des problèmes
touchant à la sécurité informatique.
En complément de cette norme et dans le cadre de son entreprise de
modernisation des cadres juridiques et opérationnels dans le domaine de la sécurité
de l’information, le Congrès de la République de Colombie a promulgué le 5 janvier
2009 la loi 1273, qui modifie le Code pénal et crée un nouveau bien juridique
protégé appelé « Protection de l’information et des données »; cette loi vise
notamment à préserver l’ensemble des systèmes utilisant les technologies de
l’information et des communications.
Cette loi essentielle se compose de deux chapitres : « Atteintes à la
confidentialité, à l’intégrité et à la disponibilité des données et systèmes
informatiques » et « Délits informatiques et autres infractions ».
Le chapitre 1 définit les infractions suivantes :
• Accès frauduleux à un système informatique : Toute personne qui, n’étant pas
autorisée à le faire ou s’affranchissant des limites établies par un accord
préalable, accède à tout ou partie d’un système informatique protégé ou non
par des mesures de sécurité, ou conserve un accès à ce système contre la
volonté d’une personne ayant le droit légitime de le lui refuser, est passible
d’une peine d’emprisonnement allant de quarante-huit (48) à quatre-vingtseize (96) mois et d’une amende d’un montant représentant de 100 à 1 000 fois
le montant du salaire mensuel minimum en vigueur;
• Obstruction illicite d’un système informatique ou d’un réseau de
télécommunications : Toute personne qui, sans y être autorisée, entrave le
12-43415
3