NORME ISO 27001
ISO 27001 – expliqué
La norme internationale pour la gestion de la sécurité de l'information.






QUE SIGNIFIE SE FAIRE CERTIFIER
L'ISO 27001 n'est pas une obligation légale comme la NIS2, mais elle sert à démontrer, par un audit externe indépendant, que l'organisation gère la sécurité de l'information selon un système reconnu internationalement.
Certification par contrat ou appel d'offres
Clients grands comptes ou marchés publics qui l'exigent comme condition de fourniture
Certification pour renforcer la confiance
Entreprises et universités qui souhaitent démontrer à leurs clients, partenaires et financeurs une gestion structurée de la sécurité de l'information
Les domaines de contrôle
93 contrôles organisés en 4 catégories, mis à jour selon la révision ISO/CEI 27001:2022
37 organisationnels
Politiques de sécurité, rôles et responsabilités, gestion des actifs informationnels, classification des informations, relations avec les fournisseurs et gestion des incidents au niveau des processus
8 personnes
Sélection avant l'embauche, conditions contractuelles, sensibilisation et formation continue, procédures disciplinaires et gestion de la fin de la relation de travail
14 physiques
Périmètres de sécurité, contrôle des accès physiques, protection contre les menaces environnementales, sécurité des bureaux et des salles serveurs, mise au rebut sécurisée des équipements
34 technologiques
Gestion des accès et authentification, chiffrement, sécurité des réseaux, journalisation et surveillance, sauvegarde, gestion des vulnérabilités et développement sécurisé de logiciels
Les étapes du parcours de certification
Analyse d'écart et évaluation des risques
Cartographie des actifs, évaluation des risques, comparaison avec les contrôles de l'Annexe A
Mise en œuvre des contrôles
Politiques, procédures et mesures techniques pour les contrôles sélectionnés dans la Déclaration d'Applicabilité
Audit interne
Vérification interne indépendante du système de gestion avant l'audit externe
Audit de certification
Revue documentaire, puis vérification de l'efficacité des contrôles sur le terrain, réalisées par un organisme tiers accrédité
Surveillance et renouvellement
Audits de surveillance annuels et recertification tous les 3 ans.
3 ans
de validité du certificat, avec des audits de surveillance annuels pour le maintenir actif.
93 contrôles
sélectionnables en fonction du profil de risque réel de l'organisation, tous n'étant pas obligatoires.
Contactez nous
