Certification ISO 27001 : Conseil & Consultants Algosecure

Accompagnement à la certification 27001

AlgoSecure vous accompagne dans la mise en oeuvre d'un Système de Management de la Sécurité de l'Information ISO 27001 sur un périmètre précis ainsi que sur sa certification. Nos consultants certifiés ISO 27001 (Lead Implementer et Lead Auditor) sont à la disposition de nos clients pour les accompagner dans leur projet.

iso 27001 lead auditor iso 27001 lead implementer

Qu'est-ce que l'ISO 27001 ?

ISO 27001, ou plus précisément ISO/CEI 27001, fait partie de la famille des normes ISO 27000 dont elle est la plus connue. Concrètement, cette norme internationale de l'ISO et de la CEI met en place des exigences strictes en matière de Systèmes de Management de la Sécurité des Informations, dits "SMSI" ou ISMS, pour "Information Security Management System".

La grande caractéristique d'ISO/CEI 27001 est qu'elle traite la sécurité par les risques. En d'autres termes, en se faisant certifier ISO 27001, une organisation démontre qu'elle a identifié les risques de sécurité qui pourraient l'affecter et menacer ses données sensibles, et qu'elle a pris les mesures oranisationnelles nécessaires pour gérer ces risques.

Les bénéfices de l’accompagnement à la certification ISO 27001

logo experts AlgoSecure iso27001

Expertise et Connaissances Spécialisées

Des consultants spécialisés et certifiés possédant une compréhension approfondie des exigences de la norme et des meilleures pratiques pour les mettre en œuvre.
logo gain de temps certification iso 27001

Gain de Temps et d'Efficacité
 

Aide à la structuration et à la planification de projet de certification, évitant les erreurs et les retards.
 
 
logo conformite ISO/IEC 27001

Évaluation des Risques et Conformité

Aide et vérification de la bonne interprétation de toutes exigences de la norme, des documents et procédures pour la conformité.
 

A qui s’adresse la certification ISO27001 ?

La certification ISO/IEC 27001 s'adresse à une large typologie d'organisations, quelle que soit leur taille, leur secteur d'activité ou leur localisation géographique. Elle est particulièrement pertinente pour les organisations :

  • souhaitant démontrer leur engagement envers la sécurité de l'information, améliorer ses processus de gestion de la sécurité et se conformer aux exigences réglementaires et de marché
  • avec des exigences élevées en matière de sécurité et/ou gérant des informations sensibles ( entreprises de technologies de l’information, dans le secteur de la finance et assurance, de la santé…)
  • des fournisseurs de services et sous-traitants...

AlgoSecure a developpe une expertise approfondie et reconnue concernant l'iso 27001

Depuis plusieurs années, AlgoSecure accompagne les organisations dans leur démarche de certification ISO 27001, développant ainsi une expertise approfondie et reconnue.

Quelles sont les grandes lignes de mise en place ?

La certification ISO 27001 commence par la définition du SMSI selon les besoins de l'organisation, à travers la réalisation d'une étude des risques qui pèsent sur les données sensibles comprises dans ce périmètre d'intervention. Notons que l'étude est réalisée à la fois au niveau micro et macro. Elle concerne également l'environnement dans lequel évolue l'organisation en question. Après identification des risques, on détermine le ratio entre la probabilité que l'événement se réalise et son impact. Cela permet de choisir les mesures de protection adéquates, énumérées dans la norme ISO 27002.

En mettant en oeuvre les normes d'ISO 27001 (et des autres normes de la famille ISO 27000 par extension), une entreprise gère efficacement les risques pesant sur ses actifs sensibles comme les informations relatives à son personnel, ses données financières ou encore les documents de propriété intellectuelle.

Comment vous accompagnons-nous ?

Pour vous accompagner à la certification, l'équipe de projet s'appuie sur les éléments suivants :

  1. le chef de projet de Algosecure (consultant senior)
  2. des consultants de Algosecure (certifiés ISO 27001)
  3. le responsable de projet du client
  4. les acteurs du périmètre concerné chez le client
L'objectif de cette phase est d'évaluer le niveau de maturité et la faisabilité du projet.
  • Interview des principaux acteurs de la société : DG, DAF, DSI...
  • Définition du périmêtre du SMSI
  • État des lieux
  • Production et restitution d'un plan projet (durée, charges, délais, budget)

La phase 2 est la réalisation du plan projet issu de la phase 1.

Étape 2.1 : Analyse de l'existant

L'objectif de cette phase est d'analyser finement l'existant et d'apprécier les risques sur le périmètre retenu.
  • Étude détaillée du contexte : besoins, contraintes et objectifs
  • Étude des mesures de sécurité existantes et des vulnérabilités
  • Analyse de risques

Étape 2.2 : Mise en œuvre du SMSI

L'objectif de cette phase est de construire le SMSI (nous avons écrit un guide à ce sujet).
  • Définition de l'organisation et des ressources
  • Choix de Traitement des Risques
  • Sélection de mesures de réduction des risques, et Déclaration d'Applicabilité
  • Définition du plan d'actions afférant à la mise en place des mesures
  • Définition des Procédures de Gestion du SMSI
  • Choix et définition des indicateurs
  • Mise en œuvre de la gestion du SMSI
  • Rédaction de la PGSSI et de la PSSI

Étape 2.3 : Suivi et amélioration continue du SMSI

L'objectif de cette phase est de dérouler le plan d'actions et de mettre en oeuvre les outils de suivi et de pilotage.
  • Formation et sensibilisation du personnel
  • Suivi de l'avancement des tâches
  • Audits internes
  • Revues de direction
  • Aide au choix de l'organisme de certification

Étape 2.4: Audit blanc de certification

L'objectif de cette phase est de construire le SMSI.
  • L'objectif de cette phase est d'optimiser les chances de succès à la certification.
  • Réalisation de l'audit blanc
  • Proposition de traitement des écarts identifiés
  • Remontée du bilan au comité de pilotage

Étape 2.5 : Certification ISO-27001

  • Coordination avec l'organisme de certification
  • Assistance lors de l'audit
  • Réponse éventuelle aux non conformités
L'objectif est de conserver la certification.
  • Mise à jour de l'analyse de risques
  • Révision des politiques et procédures
  • Déploiement du plan d'actions annuel
  • Formations
  • Audit interne
Que vous apporte l'intégration de la norme ISO 27001 ?
  • La garantie d'une sécurité maîtrisée
  • Le contrôle de la sécurité de l'entreprise et l'optimisation des budgets de sécurité
  • La conformité aux exigences réglementaires
  • L'augmentation de vos parts de marché
  • Une meilleure attractivité de votre entreprise

Nous sommes certifiés ISO 27001:2022 !

Parallèlement à notre qualification PASSI, nous avons fait le choix de passer la certification ISO 27001 sur le périmètre de notre infrastructure depuis lequel nous effectuons nos audits PASSI. D'une part, cette certification permet d'élever encore plus notre niveau de sécurité, non seulement d'un point de vue technique, mais aussi et surtout d'un point de vue organisationnel et gestion des processus. D'autre part, cela permet de démontrer que nous appliquons à nous-même les conseils que nous prodiguons à nos clients. L'obtention de cette certification est le fruit de plusieurs mois de travail, mais le jeu en vaut la chandelle pour nous permettre de protéger encore mieux les données sensibles que nous pouvons être amenés à manipuler.

Certifié ISO 27001:2022 par le Bureau Veritas

Foire Aux Questions (FAQ) : Certification ISO 27001

L'adoption de la norme ISO 27001 repose sur une démarche volontaire ; donc elle n’est pas obligatoire. Néanmoins, elle est devenue un standard de marché incontournable pour répondre à des appels d'offres et rassurer les partenaires, en particulier dans l'infogérance ou le cloud.

De plus, elle offre un socle structurant permettant de démontrer la conformité avec des réglementations strictes comme la directive NIS2, DORA ou le RGPD. À noter que pour les prestataires d'hébergement de données de santé (HDS), une certification spécifique s'appuyant sur l'ISO 27001 est une obligation réglementaire en France.

La certification est valide pour un cycle strict de 3 ans. Ce cycle s'articule de la manière suivante :

  • Un audit initial validant la conformité.
  • Deux audits de surveillance annuels (années 1 et 2) pour s'assurer que le système reste opérationnel et poursuit son amélioration continue.
  • Un audit de renouvellement complet à l'issue de la troisième année pour initier un nouveau cycle triennal.

Le délai de mise en œuvre dépend de la taille de votre organisation, de la complexité du périmètre certifié, de votre maturité initiale et des ressources allouées pour la mise en œuvre.

En règle générale, il faut compter de 9 à 15 mois pour une PME, et jusqu'à 24 mois pour les grands groupes. Une fois l’audit initial validé, la préparation aux audits de surveillance et de renouvellement est bien plus courte.

L'ISO 27001 détermine les exigences organisationnelles du Système de Management de la Sécurité de l'Information (SMSI) : c'est le seul référentiel qui est certifiable.

L'ISO 27002, en revanche, n'est pas certifiable ; il s'agit d'un guide de bonnes pratiques offrant les clés pour mettre en œuvre concrètement les contrôles de sécurité.

L'ISO 27001 est la norme internationale générale encadrant le SMSI.

L'ISO 27005, découlant de l’ISO 31000 (cadre général de gestion des risques), se focalise spécifiquement sur les lignes directrices pour la gestion des risques liés à la sécurité de l'information. C'est le cadre de l’appréciation des risques qu’il est nécessaire d’appliquer pour l'ISO 27001.

EBIOS RM, développée par l'ANSSI, est une méthode conforme à l’ISO 27005 qui permet donc de mettre en œuvre une gestion des risques conforme.

Le prérequis indispensable est que votre entreprise ait déployé et fasse fonctionner un SMSI complet. Cela comprend la validation de plusieurs étapes clés :

  • Définir le périmètre du SMSI (limites organisationnelles, techniques et physiques couvertes).
  • Mettre en place une gestion des risques pour le périmètre afin d’adapter les mesures de sécurité nécessaires à vos risques.
  • Formaliser la documentation du SMSI (Politiques, Procédures, Enregistrements), notamment une Politique de Sécurité de l'Information (PSSI) et une Déclaration d'Applicabilité (DdA) qui justifie les choix faits parmi les 93 mesures de sécurité de la norme (Annexe A / ISO 27002) grâce à l’appréciation des risques.
  • Vérifier le système via la réalisation obligatoire d'un audit interne et d'une revue de direction préalables à l'audit du certificateur.

L'audit et la certification sont assurés par un organisme tiers indépendant et accrédité, ce qui garantit une évaluation experte et impartiale.

Sur le marché, plusieurs organismes peuvent mener ces audits, comme LSTI (qui est par ailleurs habilité par l'ANSSI), AFNOR Certification, Bureau Veritas ou Certi-Trust.

Autres pages qui pourraient vous intéresser :

Analyse de risques

Nous vous aidons à évaluer les risques auxquels sont soumis vos systèmes, et établir un plan afin de traiter ces risques.

Audit organisationnel de sécurité informatique

Nous réalisons des audits organisationnels pour s'assurer que les mesures de sécurité soient bien mis en place.

Nos certifications

Certifications, qualifications et labels qualité obtenus par Algosecure (ISO 27001, PASSI, Expert cyber, OSEP, OSCP...).

Vous avez activé l'option "Do Not Track" dans votre navigateur, nous respectons ce choix et ne suivons pas votre visite.