ISO/CEI 27001

Quelle distance sépare votre SMSI de la certification ISO/CEI 27001?

La norme ISO/CEI 27001:2022 atteste que vous exploitez un système de management de la sécurité de l'information (SMSI) qui fonctionne, pas seulement une liste de mesures. Six questions. Vous en ressortez avec un niveau de préparation honnête et l'endroit exact où se trouve l'écart, avant qu'un auditeur d'organisme de certification le trouve pour vous.

Évaluation de préparation ISO/CEI 27001

Qu'est-ce qui vous pousse vers ISO/CEI 27001 en ce moment?

Qu'est-ce que la norme ISO/CEI 27001?

ISO/CEI 27001:2022 est la norme internationale du SMSI. Elle fixe la façon dont une organisation planifie, exploite, revoit et améliore sa sécurité de l'information, des articles 4 à 10 plus les mesures de sécurité de référence de l'Annexe A. Autrement dit, la certification prouve qu'un auditeur indépendant a vérifié que le système fonctionne.

Quels changements apporte la version 2022?

L'Annexe A a été refondue. Les 114 mesures de 2013 sont devenues 93, réparties sous quatre thèmes, soit les mesures organisationnelles, celles liées aux personnes, les mesures physiques et les mesures technologiques. Onze sont nouvelles. On y trouve le renseignement sur les menaces, la sécurité de l'information pour les services infonuagiques et le codage sécurisé. Pour les certificats 2013, la période de transition s'est terminée le 31 octobre 2025.

Combien de temps prend une certification ISO/CEI 27001?

Six à neuf mois, pour la plupart des organisations. Une petite équipe, un domaine d'application restreint et une base de sécurité déjà en place peuvent ramener ça à trois mois. Une grande entreprise, elle, prendra plutôt un an. Le travail sur les mesures et la rédaction de la documentation occupent presque toujours la plus grosse part du calendrier, puis l'audit en deux étapes court sur deux à trois mois.

Questions fréquentes

L'étape 1 examine vos documents. On y regarde le domaine d'application, la méthode d'appréciation des risques, la déclaration d'applicabilité et les preuves d'audit interne et de revue de direction. L'étape 2 est l'audit principal. L'auditeur lit vos registres, rencontre vos gens et teste si les mesures de l'Annexe A tiennent dans le quotidien.

Non. Vous appliquez les mesures que votre appréciation des risques justifie, et vous inscrivez chaque décision d'inclusion ou d'exclusion dans la déclaration d'applicabilité. Celle-ci doit traiter les 93 mesures au complet. Exclure une mesure qui ne cadre pas avec votre réalité est normal, tant que le raisonnement se défend.

C'est la carte de vos décisions. La déclaration d'applicabilité place chacune des 93 mesures de l'Annexe A en regard de vos risques, avec la raison de l'inclure ou de l'écarter. L'auditeur la demande tôt, et une DdA bancale explique une bonne part des échecs à l'étape 1. Il faut donc qu'elle décrive ce que vous faites.

La date limite était le 31 octobre 2025. Depuis, les certificats 2013 sont échus. Si vous l'avez manquée, il faudra probablement repasser une certification complète contre la version 2022. Le travail concret tient en deux gestes, soit fermer l'écart sur les onze nouvelles mesures et refaire votre déclaration d'applicabilité sur la structure à 93 mesures.

PARLONS-EN

Un spécialiste chevronné répond en moins d'une heure, 24/7.