Aller au contenu

Certification · Norme internationale

Certification ISO 27001 : du cadrage à l'audit

Nous définissons le périmètre, construisons le SMSI, rédigeons les documents et préparons vos équipes jusqu'à l'audit de certification.

Fiche technique

Type
Certification
Référentiel
ISO/IEC 27001:2022
Délivrée par
Organisme certificateur accrédité
Validité
3 ans, surveillance annuelle
Accompagnement
6 à 12 mois (9 en moyenne)
Points équipe
1 h par point, cadence selon la mission

Périmètre d'application

La démarche devient généralement prioritaire dans l'une de ces situations :

  • Un grand compte conditionne la signature à votre certification, ou vous noie sous les questionnaires de sécurité
  • Vos concurrents sont certifiés et l'affichent dans les appels d'offres
  • Une due diligence (levée de fonds, rachat) pointe l'absence de cadre de sécurité formalisé
  • Vous visez HDS ou SOC 2, qui s'appuient largement sur les mêmes fondations

Ce que la norme exige

La norme exige un système de management de la sécurité de l'information (SMSI), mis en œuvre puis audité chaque année.

Analyse de risques

Identifier les menaces qui pèsent sur votre produit et vos données, puis décider des risques à traiter en priorité.

93 mesures de sécurité (Annexe A)

Organisationnelles, humaines, physiques et technologiques. Toutes ne s'appliquent pas : la déclaration d'applicabilité justifie vos choix.

Politiques et procédures

La documentation qui décrit les responsabilités, les règles et les contrôles de sécurité applicables à votre organisation.

Audit interne et revue de direction

Exigés par la norme avant l'audit de certification.

Notre accompagnement

Nous préparons les analyses, les documents et les preuves entre les ateliers. Nous faisons le point avec votre équipe chaque semaine ou toutes les deux semaines, puis ajoutons des échanges lorsque la mission le demande.

  1. 01

    Cadrage

    Périmètre de certification, état des lieux, feuille de route alignée sur vos releases.

  2. 02

    Mise en œuvre

    Nous construisons le SMSI et rédigeons les documents. Nous faisons régulièrement le point avec votre équipe sur les décisions à prendre.

  3. 03

    Audit interne

    L'examen exigé par la norme, mené dans les conditions de l'audit externe pour corriger les écarts à temps.

  4. 04

    Audit de certification

    L'organisme certificateur examine le SMSI puis sa mise en œuvre. Nous préparons avec votre équipe les entretiens et les dernières preuves, puis suivons les éventuels écarts.

Budget et durée

La durée et le rythme dépendent du périmètre, de votre point de départ et de l'échéance visée.

À partir de

3 000 €

par mois · 6 à 12 mois

Voir le détail des tarifs

Notre façon de travailler

Nous commençons par comprendre votre produit et la façon dont votre équipe travaille. Nous pouvons alors proposer des mesures applicables et préparer les preuves que l'auditeur ou le client vérifiera.

Cas client

Ringover : une certification ISO 27001 menée en 12 mois avec l'équipe SRE

Périmètre incluant une infrastructure on-prem, une équipe SRE sous tension, un audit Bureau Veritas passé avec une seule non-conformité mineure. Le RSSI de Ringover raconte.

Lire le cas client

Guides pratiques

Questions fréquentes

Référentiels liés

Faire le point sur votre projet ISO 27001

Lors du premier échange, nous regardons ce qui existe déjà, le périmètre à certifier et le calendrier possible.

Vous échangez avec Justin ou Adrien, qui suivent aussi directement les missions.