AlgoSecure vous accompagne dans la mise en oeuvre d'un Système de Management de la Sécurité de l'Information ISO 27001 sur un périmètre précis ainsi que sur sa certification. Nos consultants certifiés ISO 27001 (Lead Implementer et Lead Auditor) sont à la disposition de nos clients pour les accompagner dans leur projet.

ISO 27001, ou plus précisément ISO/CEI 27001, fait partie de la famille des normes ISO 27000 dont elle est la plus connue. Concrètement, cette norme internationale de l'ISO et de la CEI met en place des exigences strictes en matière de Systèmes de Management de la Sécurité des Informations, dits "SMSI" ou ISMS, pour "Information Security Management System".
La grande caractéristique d'ISO/CEI 27001 est qu'elle traite la sécurité par les risques. En d'autres termes, en se faisant certifier ISO 27001, une organisation démontre qu'elle a identifié les risques de sécurité qui pourraient l'affecter et menacer ses données sensibles, et qu'elle a pris les mesures oranisationnelles nécessaires pour gérer ces risques.
La certification ISO/IEC 27001 s'adresse à une large typologie d'organisations, quelle que soit leur taille, leur secteur d'activité ou leur localisation géographique. Elle est particulièrement pertinente pour les organisations :

Depuis plusieurs années, AlgoSecure accompagne les organisations dans leur démarche de certification ISO 27001, développant ainsi une expertise approfondie et reconnue.
La certification ISO 27001 commence par la définition du SMSI selon les besoins de l'organisation, à travers la réalisation d'une étude des risques qui pèsent sur les données sensibles comprises dans ce périmètre d'intervention. Notons que l'étude est réalisée à la fois au niveau micro et macro. Elle concerne également l'environnement dans lequel évolue l'organisation en question. Après identification des risques, on détermine le ratio entre la probabilité que l'événement se réalise et son impact. Cela permet de choisir les mesures de protection adéquates, énumérées dans la norme ISO 27002.
En mettant en oeuvre les normes d'ISO 27001 (et des autres normes de la famille ISO 27000 par extension), une entreprise gère efficacement les risques pesant sur ses actifs sensibles comme les informations relatives à son personnel, ses données financières ou encore les documents de propriété intellectuelle.
Pour vous accompagner à la certification, l'équipe de projet s'appuie sur les éléments suivants :
La phase 2 est la réalisation du plan projet issu de la phase 1.
Étape 2.1 : Analyse de l'existant
L'objectif de cette phase est d'analyser finement l'existant et d'apprécier les risques sur le périmètre retenu.Étape 2.2 : Mise en œuvre du SMSI
L'objectif de cette phase est de construire le SMSI (nous avons écrit un guide à ce sujet).Étape 2.3 : Suivi et amélioration continue du SMSI
L'objectif de cette phase est de dérouler le plan d'actions et de mettre en oeuvre les outils de suivi et de pilotage.Étape 2.4: Audit blanc de certification
L'objectif de cette phase est de construire le SMSI.Étape 2.5 : Certification ISO-27001
Parallèlement à notre qualification PASSI, nous avons fait le choix de passer la certification ISO 27001 sur le périmètre de notre infrastructure depuis lequel nous effectuons nos audits PASSI. D'une part, cette certification permet d'élever encore plus notre niveau de sécurité, non seulement d'un point de vue technique, mais aussi et surtout d'un point de vue organisationnel et gestion des processus. D'autre part, cela permet de démontrer que nous appliquons à nous-même les conseils que nous prodiguons à nos clients. L'obtention de cette certification est le fruit de plusieurs mois de travail, mais le jeu en vaut la chandelle pour nous permettre de protéger encore mieux les données sensibles que nous pouvons être amenés à manipuler.
L'adoption de la norme ISO 27001 repose sur une démarche volontaire ; donc elle n’est pas obligatoire. Néanmoins, elle est devenue un standard de marché incontournable pour répondre à des appels d'offres et rassurer les partenaires, en particulier dans l'infogérance ou le cloud.
De plus, elle offre un socle structurant permettant de démontrer la conformité avec des réglementations strictes comme la directive NIS2, DORA ou le RGPD. À noter que pour les prestataires d'hébergement de données de santé (HDS), une certification spécifique s'appuyant sur l'ISO 27001 est une obligation réglementaire en France.
La certification est valide pour un cycle strict de 3 ans. Ce cycle s'articule de la manière suivante :
Le délai de mise en œuvre dépend de la taille de votre organisation, de la complexité du périmètre certifié, de votre maturité initiale et des ressources allouées pour la mise en œuvre.
En règle générale, il faut compter de 9 à 15 mois pour une PME, et jusqu'à 24 mois pour les grands groupes. Une fois l’audit initial validé, la préparation aux audits de surveillance et de renouvellement est bien plus courte.
L'ISO 27001 détermine les exigences organisationnelles du Système de Management de la Sécurité de l'Information (SMSI) : c'est le seul référentiel qui est certifiable.
L'ISO 27002, en revanche, n'est pas certifiable ; il s'agit d'un guide de bonnes pratiques offrant les clés pour mettre en œuvre concrètement les contrôles de sécurité.
L'ISO 27001 est la norme internationale générale encadrant le SMSI.
L'ISO 27005, découlant de l’ISO 31000 (cadre général de gestion des risques), se focalise spécifiquement sur les lignes directrices pour la gestion des risques liés à la sécurité de l'information. C'est le cadre de l’appréciation des risques qu’il est nécessaire d’appliquer pour l'ISO 27001.
EBIOS RM, développée par l'ANSSI, est une méthode conforme à l’ISO 27005 qui permet donc de mettre en œuvre une gestion des risques conforme.
Le prérequis indispensable est que votre entreprise ait déployé et fasse fonctionner un SMSI complet. Cela comprend la validation de plusieurs étapes clés :
L'audit et la certification sont assurés par un organisme tiers indépendant et accrédité, ce qui garantit une évaluation experte et impartiale.
Sur le marché, plusieurs organismes peuvent mener ces audits, comme LSTI (qui est par ailleurs habilité par l'ANSSI), AFNOR Certification, Bureau Veritas ou Certi-Trust.
Nous vous aidons à évaluer les risques auxquels sont soumis vos systèmes, et établir un plan afin de traiter ces risques.
Nous réalisons des audits organisationnels pour s'assurer que les mesures de sécurité soient bien mis en place.
Certifications, qualifications et labels qualité obtenus par Algosecure (ISO 27001, PASSI, Expert cyber, OSEP, OSCP...).
Spécialistes en sécurité informatique et pentests en France
Vous avez activé l'option "Do Not Track" dans votre navigateur, nous respectons ce choix et ne suivons pas votre visite.