Planificateur de certification / ISO 27001

Comment obtenir la certification ISO 27001 ?

Système de management de la sécurité de l'information : appréciation des risques, mesures de l'Annexe A et déclaration d'applicabilité (SoA). Répondez aux questions : nous déterminerons les étapes propres à votre entreprise, la durée et les documents à préparer, avec leur justification.

4–9 moisdurée de préparation type 114document de la bibliothèque 7étapes

Votre feuille de route personnelle

Gratuit · sans inscription · environ 2 minutes

Décrivez en quelques phrases vos principaux produits et services, vos clients et votre façon de travailler.
P. ex. usinage des métaux, logiciel, logistique, production alimentaire, conseil
Bureau, usine, entrepôt, chantier — toutes les adresses qui entreront dans le périmètre de certification.
L'organisme d'accréditation et les exigences légales varient selon le pays.
Développez-vous des logiciels ? Les mesures de développement sécurisé 8.25–8.31 de l'Annexe A en dépendent.

Vos réponses sont traitées par l'IA uniquement pour préparer votre feuille de route.

Étapes de la certification ISO 27001

  1. Périmètre et analyse des écartsDéfinissez le périmètre de certification, les sites et les écarts entre vos pratiques actuelles et la norme.
  2. Leadership, politique et objectifsEngagement de la direction, politique, rôles et objectifs mesurables.
  3. Risques et analyses propres à la normeRisques et opportunités ; selon la norme, aspects environnementaux, risques de sécurité de l'information ou analyse d'impact sur l'activité.
  4. DocumentationPréparez, approuvez et publiez vos procédures, instructions de travail, formulaires et listes en fonction de votre entreprise.
  5. Mise en œuvre et enregistrementsFaites fonctionner le système ; accumulez les enregistrements tels que formations, étalonnages, fournisseurs et actions correctives.
  6. Audit interne et revue de directionAuditez vous-même le système, clôturez les constats, réalisez la revue de direction.
  7. Audit de certificationAudits d'étape 1 (documentaire) et d'étape 2 (mise en œuvre) par un organisme accrédité ; puis délivrance du certificat.

Documents requis pour ISO 27001

L'ensemble obligatoire de la bibliothèque KaliteGO. Chaque document est généré au format docx/xlsx, rempli avec les informations de votre entreprise.

  • DD.1Document de contexte
  • DD.2Document sur le domaine d'application et ses limites
  • DD.3Document d'élaboration des processus du SMI
  • DD.4Document de gestion du leadership
  • DD.5Document de gestion des ressources support
  • FR.1Formulaire de contexte (enjeux internes et externes)
  • FR.10Formulaire de déclaration et d'acceptation du risque résiduel.
  • FR.11Fiche de remise de matériel
  • FR.12Formulaire de demande d'accès VPN
  • FR.13Procès-verbal de destruction
  • FR.14Procès-verbal de suivi des transferts externes d'actifs
  • FR.15Formulaire de suivi des actifs mis hors d'usage et détruits
  • FR.16Tableau des autorisations d'accès et d'utilisation.
  • FR.17Formulaire de suivi des équipements et matériels envoyés hors de l'organisme
  • FR.18Formulaire de suivi de la maintenance
  • FR.19Formulaire de notification de violation.
  • FR.2Formulaire d'interaction des processus.
  • FR.20Formulaire de clôture d'incident de violation
  • FR.21Formulaire de l'équipe de continuité d'activité et de ses responsabilités
  • FR.23Formulaire de suivi des entrées et sorties du site.
  • FR.24Formulaire de candidature
  • FR.25Formulaire de vérification des références
  • FR.3Formulaire de communication interne
  • FR.30Formulaire de présence et d'évaluation de la formation
  • FR.32Formulaire de procès-verbal de constat d'événement/situation/violation
  • FR.35Formulaire de notification d'avertissement
  • FR.36Formulaire de procès-verbal de décision du conseil de discipline
  • FR.4Formulaire de compte rendu de réunion
  • FR.5Rapport d'audit interne
  • FR.6Formulaire de suivi des objectifs et cibles
  • FR.7Formulaire de demande et de suivi des changements
  • FR.8Formulaire d'action corrective
  • FR.9Formulaire de surveillance et de suivi des performances.
  • GT.EK.1Responsabilités SMSI de la direction
  • GT.EK.2Responsabilités de l'équipe SMSI
  • GT.EK.3Responsabilités SMSI des dirigeants et encadrants
  • GT.EK.4Responsabilités SMSI du personnel
  • LS.1Liste de suivi des documents en vigueur et des révisions
  • LS.10Questionnaire d'audit interne - Informatique
  • LS.11Liste de suivi et d'évaluation des fournisseurs.
  • LS.12Liste de suivi des incidents de violation
  • LS.13Liste d'inventaire des actifs
  • LS.14Liste des exigences légales et autres exigences
  • LS.15Liste de suivi des pannes et de la maintenance
  • LS.2Liste d'analyse des parties intéressées.
  • LS.3Liste des documents d'origine externe
  • LS.4Liste de suivi de la planification des opportunités
  • LS.5Liste des communications externes
  • LS.6Liste des communications internes
  • LS.7Liste de suivi des A.C.
  • LS.8Liste de suivi des améliorations
  • LS.9Liste des contacts avec des groupes d'intérêt spécifiques
  • PL.1Plan d'audit interne
  • PL.3Plan d'analyse des risques du SMSI..
  • PL.4Plan de sauvegarde
  • PL.5Plan de surveillance de la capacité des actifs informatiques
  • PL.6Plan d'analyse d'impact sur la continuité d'activité
  • PL.7Plan d'exercices de continuité d'activité
  • PL.8Plan d'analyse, d'évaluation et de traitement des risques - SMI
  • PO.1Politique d'accès pour le travail à distance
  • PO.10Politique de sauvegarde
  • PO.11Politique de transfert des informations
  • PO.12Politique de gestion de la cryptographie
  • PO.13Politique de protection contre les logiciels malveillants
  • PO.14Politique de gestion des capacités
  • PO.15Politique de gestion des vulnérabilités techniques
  • PO.16Politique de journalisation
  • PO.17Politique de configuration et d'utilisation des terminaux finaux
  • PO.18Politique de protection de la vie privée et des données à caractère personnel (DCP)
  • PO.19Politique de surveillance (monitoring)
  • PO.2Politique de gestion des actifs
  • PO.20Politique de gestion des services en nuage
  • PO.21Politique de gestion des informations de test
  • PO.22Politique de renseignement sur les menaces
  • PO.23Politique de suppression des informations et de masquage des données
  • PO.3Politique de classification et de marquage des actifs informationnels
  • PO.34Politique de sécurité de l'information
  • PO.4Politique d'utilisation correcte des informations et des actifs
  • PO.5Politique de gestion de la configuration
  • PO.6Politique relative aux appareils mobiles
  • PO.7Politique du bureau propre et de l'écran vide
  • PO.8Politique de gestion des identités et de sécurité des mots de passe
  • PO.9Politique de sécurité des réseaux
  • PR.1Procédure de maîtrise des informations documentées et des enregistrements
  • PR.10Procédure d'achat
  • PR.11Procédure de contrôle physique et de sécurité
  • PR.12Procédure de maintenance
  • PR.13Procédure ressources humaines
  • PR.14Procédure de gestion de la formation et de la sensibilisation
  • PR.16Procédure d'exploitation de la sécurité de l'information et de développement sécurisé
  • PR.17Procédure de gestion des incidents de sécurité de l'information
  • PR.18Procédure de continuité d'activité pour la sécurité de l'information
  • PR.19Procédure de protection des supports de stockage et des informations et supports amovibles
  • PR.2Procédure de gestion des risques et opportunités
  • PR.20Procédure de gestion du contrôle d'accès
  • PR.21Procédure relative aux droits de propriété intellectuelle, à la conformité légale et au contrôle
  • PR.22Procédure d'acquisition et de développement des systèmes
  • PR.23Procédure de sécurité du matériel et des équipements
  • PR.24Procédure de développement logiciel
  • PR.3Procédure de gestion des changements
  • PR.4Procédure de gestion de la communication
  • PR.6Procédure d'audit interne
  • PR.7Procédure de revue de direction.
  • PR.8Procédure d'amélioration, de non-conformité et d'action corrective
  • PR.9Procédure de gestion et de suivi des objectifs, cibles et performances
  • SOA- Déclaration d'applicabilité - ISO 27001 2022
  • SOZ.1Accord de confidentialité
  • TL.1Instruction de travail relative à la mise en forme et à la codification des documents.
  • TL.2Instruction de travail relative à l'évaluation des fournisseurs
  • TL.3Instruction de travail relative à la destruction des actifs, du matériel et des équipements
  • TL.4Instruction de travail relative aux règles à respecter lors de l'utilisation d'Internet
  • TL.5Instruction de travail relative à la sécurité de la salle des serveurs
  • TL.6Instruction de travail relative aux urgences, à la gestion de crise et à la reprise d'activité
  • ŞM.01Organigramme

Questions fréquentes

Combien de temps faut-il pour obtenir la certification ISO 27001 ?

Pour la plupart des PME : 4–9 mois. La durée dépend du nombre de salariés, des sites et de vos pratiques actuelles. Le système doit fonctionner assez longtemps pour produire des enregistrements (généralement 2 à 3 mois) ; viennent ensuite l'audit interne, la revue de direction et les audits d'étape 1 et d'étape 2 de l'organisme de certification.

Quels documents faut-il pour ISO 27001 ?

La norme exige explicitement certaines informations documentées : domaine d'application, politique, objectifs, procédures et enregistrements. La bibliothèque KaliteGO contient 114 modèles de documents pour ISO 27001 ; le planificateur explique lesquels sont nécessaires dans votre entreprise, et pourquoi.

Est-ce KaliteGO qui délivre le certificat ?

Non. Le certificat est délivré à l'issue de l'audit par un organisme de certification accrédité. KaliteGO vous prépare à l'audit : documents, enregistrements, audit interne et revue de direction.

Puis-je me préparer sans consultant ?

Oui. La plupart des petites et moyennes entreprises peuvent se préparer avec une feuille de route guidée et des modèles prêts à l'emploi. Les consultants utilisent également KaliteGO pour gérer plusieurs clients.