NORME ISO 27001

ISO 27001 – expliqué

La norme internationale pour la gestion de la sécurité de l'information.

QUE SIGNIFIE SE FAIRE CERTIFIER

L'ISO 27001 n'est pas une obligation légale comme la NIS2, mais elle sert à démontrer, par un audit externe indépendant, que l'organisation gère la sécurité de l'information selon un système reconnu internationalement.

Certification par contrat ou appel d'offres

Clients grands comptes ou marchés publics qui l'exigent comme condition de fourniture

Certification pour renforcer la confiance

Entreprises et universités qui souhaitent démontrer à leurs clients, partenaires et financeurs une gestion structurée de la sécurité de l'information

Les domaines de contrôle

93 contrôles organisés en 4 catégories, mis à jour selon la révision ISO/CEI 27001:2022

37 organisationnels

Politiques de sécurité, rôles et responsabilités, gestion des actifs informationnels, classification des informations, relations avec les fournisseurs et gestion des incidents au niveau des processus

8 personnes

Sélection avant l'embauche, conditions contractuelles, sensibilisation et formation continue, procédures disciplinaires et gestion de la fin de la relation de travail

14 physiques

Périmètres de sécurité, contrôle des accès physiques, protection contre les menaces environnementales, sécurité des bureaux et des salles serveurs, mise au rebut sécurisée des équipements

34 technologiques

Gestion des accès et authentification, chiffrement, sécurité des réseaux, journalisation et surveillance, sauvegarde, gestion des vulnérabilités et développement sécurisé de logiciels

Les étapes du parcours de certification

Analyse d'écart et évaluation des risques

Cartographie des actifs, évaluation des risques, comparaison avec les contrôles de l'Annexe A

Mise en œuvre des contrôles

Politiques, procédures et mesures techniques pour les contrôles sélectionnés dans la Déclaration d'Applicabilité

Audit interne

Vérification interne indépendante du système de gestion avant l'audit externe

Audit de certification

Revue documentaire, puis vérification de l'efficacité des contrôles sur le terrain, réalisées par un organisme tiers accrédité

Surveillance et renouvellement

Audits de surveillance annuels et recertification tous les 3 ans.

3 ans

de validité du certificat, avec des audits de surveillance annuels pour le maintenir actif.

93 contrôles

sélectionnables en fonction du profil de risque réel de l'organisation, tous n'étant pas obligatoires.

Contactez nous

Formulaire de contact Virgilia