Essai gratuit
Menu

ISO/IEC 27001

management de la sécurité de l'information ISO 27001

Les organisations qui doivent protéger leurs informations, dont les fournisseurs de la défense qui traitent des données contrôlées.

ISO 27001 est la norme relative aux systèmes de management de la sécurité de l'information (SMSI). ComplyTrain vous fournit le cadre pour construire, exploiter et étayer par des preuves votre SMSI. La certification, elle, reste la vôtre à obtenir.

Ce que c'est

Qu'est-ce que l'ISO 27001

L'ISO 27001 est la norme internationale des systèmes de management de la sécurité de l'information (SMSI). Il s'agit d'une méthode structurée pour protéger la confidentialité, l'intégrité et la disponibilité de l'information : on évalue le risque, puis on applique des mesures de sécurité. C'est la référence reconnue qui atteste qu'une organisation prend la sécurité au sérieux et peut le prouver. Pour les fournisseurs de la défense, des technologies et des biens à double usage, elle devient de plus en plus une exigence contractuelle plutôt qu'un facteur de différenciation.

Un SMSI n'est ni un pare-feu ni un antivirus. C'est le système de management qui encadre votre sécurité : les politiques, les décisions de risque, les mesures de sécurité et les preuves qu'elles fonctionnent réellement. L'ISO 27001 définit ce que ce système doit contenir. La technologie que vous employez pour y répondre relève de votre choix.

Pourquoi l'ISO 27001 existe

Les incidents de sécurité viennent rarement d'un manque d'outils. Ils viennent d'un risque non maîtrisé : un système non corrigé dont personne n'était responsable, un fournisseur que personne n'a évalué, un droit d'accès que personne n'a révoqué. L'ISO 27001 existe pour faire de la sécurité une discipline pilotée et documentée, et non un ensemble de bonnes intentions. Un certificat indique à un client qu'un auditeur indépendant a vérifié non seulement que vous disposez de mesures de sécurité, mais aussi que vous comprenez vos risques et les gérez selon un cycle.

Qui a besoin de l'ISO 27001

Toute organisation qui détient des informations auxquelles d'autres tiennent : données clients, propriété intellectuelle, informations techniques contrôlées. En pratique, trois facteurs la rendent nécessaire :

  • La demande des clients et les contrats : les grands comptes et les acheteurs publics l'exigent de plus en plus avant de partager des données ou d'attribuer un marché, et les contrats de défense peuvent l'imposer pour le traitement d'informations contrôlées.
  • La réglementation et son environnement : elle sert de socle à des cadres comme l'ISO 27018 (confidentialité dans le cloud), la directive européenne NIS2 et de nombreux programmes RGPD.
  • Le risque lui-même : pour une entreprise dont le produit ou la réputation repose sur la confiance, un SMSI piloté est tout simplement le moyen d'éviter l'incident qui met fin à la discussion.

Comment la norme est structurée

L'ISO 27001:2022 comporte deux parties. Les chapitres relatifs au système de management (4 à 10) reprennent ceux de l'ISO 9001 : contexte, leadership, planification, support, réalisation des activités, évaluation, amélioration. Les deux normes s'articulent donc naturellement. Ce qui en fait une norme de sécurité de l'information, c'est le processus de management du risque et l'Annexe A :

  • Un processus d'appréciation et de traitement du risque : identifier vos risques de sécurité de l'information, décider comment traiter chacun d'eux et consigner la décision.
  • L'Annexe A : un catalogue de 93 mesures de sécurité dans la révision de 2022, réparties en thèmes organisationnels, humains, physiques et technologiques, dans lequel puiser pour traiter le risque.
  • La Déclaration d'applicabilité (SoA) : le document qui indique quelles mesures de l'Annexe A vous appliquez, lesquelles vous écartez, et pourquoi. C'est la colonne vertébrale de toute la certification.

La certification est délivrée par un organisme accrédité au terme d'un audit en deux étapes, avec une surveillance annuelle et une recertification tous les trois ans, exactement comme pour l'ISO 9001.

Idées reçues

  • Ce n'est pas un projet du service informatique. La sécurité de l'information concerne les RH (arrivées et départs), les achats (risque fournisseur), les services généraux (accès physique) et la direction (appétence au risque). La norme le dit clairement.
  • Il ne s'agit pas d'« acheter les mesures ». L'Annexe A est un menu, pas une liste à cocher : vous appliquez les mesures que votre appréciation du risque justifie et devez pouvoir expliquer celles que vous laissez de côté.
  • Ce n'est pas un chantier ponctuel. Le certificat expire sans les revues de risque, les audits internes et les revues de direction régulières qui maintiennent le système en vie.

Placez ISO/IEC 27001 dans un système qui conserve les preuves

Documents, formations, risques et preuves au même endroit, avec la piste d'audit qu'un auditeur demande.

Comment nous aidons

Comment ComplyTrain vous aide à y répondre

ComplyTrain vous donne le cadre pour construire et faire vivre votre SMSI, et pour conserver les preuves d'audit qu'exige un audit ISO 27001 :

  • Politiques et procédures de sécurité sous gestion de versions, avec accusé de lecture signé - Maîtrise documentaire
  • Mesures de l'Annexe A saisies comme exigences et reliées aux preuves d'audit qui les satisfont - Gestion des exigences
  • Appréciation et traitement de votre risque de sécurité de l'information, tenus à jour dans un registre vivant - Management du risque
  • Sécurité des fournisseurs évaluée et consignée - Gestion des fournisseurs
  • Formations de sensibilisation à la sécurité attribuées, évaluées et consignées - Gestion des formations

ComplyTrain n'est pas lui-même certifié ISO 27001, et n'a pas à l'être : c'est le système dans lequel vous construisez et pilotez votre propre programme ISO 27001. La certification, c'est à vous de l'obtenir. ComplyTrain est l'endroit où en vivent les preuves d'audit.

Request access to this standard

Tell us how you need to work with ISO/IEC 27001 and what you need from it. We will come back to you about what ComplyTrain can do.

Questions

ComplyTrain est-il certifié ISO 27001 ?

Non, et nous ne laisserons pas entendre le contraire. ComplyTrain est le logiciel avec lequel vous construisez, exploitez et documentez votre propre système de management de la sécurité de l'information ISO 27001. Votre certificat est délivré à votre organisation par un organisme accrédité. C'est dans ComplyTrain que sont gérés les politiques, les appréciations du risque, les mesures de sécurité et les enregistrements qui vous permettent de l'obtenir.

Quelle est la différence entre l'ISO 27001 et l'ISO 27018 ?

ISO 27001 est la norme de système de management consacrée à la sécurité de l'information en général. ISO 27018 est un code de bonnes pratiques qui la complète en visant précisément la protection des données personnelles (DCP) dans les services de cloud public. Les organisations qui traitent des données personnelles dans le cloud traitent souvent les deux ensemble.

Qu'est-ce que l'annexe A et la déclaration d'applicabilité ?

L'annexe A est le catalogue des mesures de sécurité de l'information de la norme ISO 27001 (93 mesures dans la révision de 2022). La déclaration d'applicabilité est le document qui indique quelles mesures vous appliquez, lesquelles vous excluez et la justification de chaque choix, selon votre appréciation du risque. C'est le document de référence sur lequel l'auditeur s'appuie. Le tenir à jour et l'étayer par des preuves est donc au cœur de la certification.

Combien de temps faut-il pour obtenir la certification ISO 27001 ?

Généralement de six à douze mois pour une première certification, selon la taille de votre organisation et selon la maturité de votre système de management de la sécurité existant. La phase la plus longue consiste habituellement à faire fonctionner l'ISMS assez longtemps pour produire de vraies preuves d'audit (revues de risque, audits internes et revue de direction) avant l'audit de niveau 2.

La norme ISO 27001 couvre-t-elle le RGPD ?

Non, pas directement. ISO 27001 porte sur le management de la sécurité de l'information, tandis que le RGPD est une loi de protection des données assortie de ses propres obligations. Un SMSI opérationnel couvre toutefois une grande partie des mesures de sécurité, techniques et organisationnelles, attendues par le RGPD. Les organisations mènent d'ailleurs souvent les deux de front, en ajoutant ISO 27018 pour les aspects propres au cloud et aux données à caractère personnel.

Mise en œuvre

Comment mettre en œuvre ISO 27001 - une démarche pratique

Un SMSI repose sur une appréciation du risque et se démontre par des preuves de son fonctionnement. La démarche est éprouvée.

  1. Domaine d'application et contexte

    Définissez le domaine d'application du SMSI : quelles informations, quels systèmes, quels sites et quelles personnes. Établissez ensuite la politique de sécurité et les objectifs dont la direction assumera la responsabilité.

  2. Évaluer et traiter le risque

    Identifiez vos risques liés à la sécurité de l'information, décidez du traitement de chacun, puis sélectionnez les mesures de l'Annexe A qui justifient votre déclaration d'applicabilité.

  3. Appliquez les contrôles

    Déployez les mesures retenues dans toute l'organisation : accès, fournisseurs, arrivées et départs, sécurité physique. Chacune s'appuie sur des politiques et des enregistrements qui en apportent la preuve.

  4. Exploiter, auditer et réaliser la revue de direction

    Faites fonctionner votre ISMS assez longtemps pour produire des preuves. Réalisez ensuite un audit interne et tenez une revue de direction. C'est la preuve de fonctionnement que recherche un organisme de certification.

  5. Certification et surveillance

    Un organisme accrédité réalise les audits d'étape 1 et d'étape 2. Vous soldez les non-conformités, puis le certificat est délivré. Il reste valide grâce à une surveillance annuelle et à une recertification tous les trois ans.

Si vous devez y arriver sans fonction qualité

Une norme arrive le plus souvent comme une condition contractuelle, pas comme un projet que quelqu'un avait prévu, et souvent dans une entreprise sans responsable qualité. Le logiciel est la moitié de la réponse. Les consultants de Skylen sont l'autre moitié, et parce qu'ils construisent sur ComplyTrain dès le premier jour, il vous reste un système vivant que votre équipe possède, plutôt qu'un classeur et un consultant reparti.

  • Analyse d'écart

    Une lecture article par article de votre position face à la norme citée par votre contrat, traduite en un plan priorisé que vous pouvez suivre avec nous ou seul.

    Ce que couvre l'analyse
  • Mise en œuvre accompagnée

    Nos consultants construisent le système avec votre équipe - procédures, maîtrise des informations documentées, les enregistrements à tenir et le rythme de la revue de direction - et vous préparent à l'audit de certification.

    Comment se déroule une mission
  • Fonction qualité externalisée

    Nous exploitons et maintenons le système de management de la qualité pour vous, afin qu'une petite équipe atteigne et conserve une norme sans recruter un responsable qualité.

    Ce que couvre l'externalisation

Gérez votre conformité ISO 27001 dans un seul système

Découvrez comment ComplyTrain s'articule avec votre référentiel lors d'une démonstration de 30 minutes, appliquée directement à vos processus. Vous pouvez aussi démarrer un essai : nous configurons un espace de travail adapté à ce sur quoi vous travaillez.

Ce que fait ComplyTrain

Un seul système pour tout le programme de conformité. Commencez par le module dont vous avez le plus besoin.

  • Formulaires et suivi

    Recueillez les informations de la même manière à chaque fois et décidez à l'avance de la suite à donner.

  • Contrôles et assurance

    Sachez si vos contrôles fonctionnent réellement, et pas seulement si une politique affirme qu'ils existent.

  • Planification de projet

    Transformez les travaux de conformité que vous connaissez déjà en un plan assorti de responsables, de dépendances et d'échéances.

  • Conformité des produits

    Sachez ce que vous pouvez proposer, et conservez les preuves qui justifient chaque configuration dans laquelle vous le proposez.

  • Rapports et analyses

    Huit rapports intégrés, présents dans chaque module. Planifiez-les, diffusez-les et classez-les là où sont conservées vos preuves d'audit.

  • Veille média

    L'actualité de votre secteur qui compte pour votre organisation. Notre IA la lit, l'évalue et vous l'envoie sous forme de synthèse périodique, dans votre langue.

  • Subventions et appels d'offres

    L'IA lit le dossier d'appel d'offres et en extrait les exigences, les délais et les règles. Elle vous aide ensuite à rédiger la réponse à partir de vos contenus validés, chaque étape restant sous votre contrôle.

  • Gestion des parties prenantes et des fournisseurs

    Un registre unique et à jour des fournisseurs et partenaires dont vous dépendez. Chacun fait l'objet d'une évaluation du risque, se réévalue automatiquement aux échéances prévues et alimente directement votre registre des risques.

  • Gestion des exigences

    Visualisez chaque exigence qui vous concerne, quelle que soit la norme, y compris vos propres contrats et politiques, reliée aux informations documentées, aux preuves d'audit et aux processus qui la satisfont.

  • Management du risque

    Identifiez, évaluez, traitez et revoyez vos risques au même endroit. L'IA aide chacun à mener une évaluation dans les règles, et chaque décision laisse une trace défendable.

  • Gestion des formations

    Attribuez les formations, prouvez qu'elles ont été assimilées et conservez les preuves de compétence qu'un auditeur réclame.

  • Maîtrise des informations documentées

    Rédigez vos informations documentées avec l'IA, gardez chaque version sous contrôle et exportez-les à vos couleurs. Le tout au même endroit.

  • Système de management de la qualité

    Audits, actions correctives, processus et approbations dans un seul système de management de la qualité, organisé autour de la norme ISO 9001.

Les dernières publications

  • Trois partenaires, trois États membres, une seule base de preuves

    La règle de composition d'un consortium EDF est le plus souvent citée sous la forme de trois entités établies dans trois États membres. Elle comporte un second volet, relatif au contrôle, que le terme « indépendantes » occulte discrètement, et deux exceptions l'écartent entièrement.

Autres normes du domaine Management de la sécurité de l'information (famille ISO/IEC 27000)

Le travail de conformité n'a pas à vivre dans des documents et des tableurs

Découvrez ComplyTrain sur vos propres processus lors d'une démo de 30 minutes, avec votre responsable qualité ou conformité.