Planificateur de certification / ISO 27001
Comment obtenir la certification ISO 27001 ?
Système de management de la sécurité de l'information : appréciation des risques, mesures de l'Annexe A et déclaration d'applicabilité (SoA). Répondez aux questions : nous déterminerons les étapes propres à votre entreprise, la durée et les documents à préparer, avec leur justification.
Étapes de la certification ISO 27001
- Périmètre et analyse des écartsDéfinissez le périmètre de certification, les sites et les écarts entre vos pratiques actuelles et la norme.
- Leadership, politique et objectifsEngagement de la direction, politique, rôles et objectifs mesurables.
- Risques et analyses propres à la normeRisques et opportunités ; selon la norme, aspects environnementaux, risques de sécurité de l'information ou analyse d'impact sur l'activité.
- DocumentationPréparez, approuvez et publiez vos procédures, instructions de travail, formulaires et listes en fonction de votre entreprise.
- Mise en œuvre et enregistrementsFaites fonctionner le système ; accumulez les enregistrements tels que formations, étalonnages, fournisseurs et actions correctives.
- Audit interne et revue de directionAuditez vous-même le système, clôturez les constats, réalisez la revue de direction.
- Audit de certificationAudits d'étape 1 (documentaire) et d'étape 2 (mise en œuvre) par un organisme accrédité ; puis délivrance du certificat.
Documents requis pour ISO 27001
L'ensemble obligatoire de la bibliothèque KaliteGO. Chaque document est généré au format docx/xlsx, rempli avec les informations de votre entreprise.
DD.1Document de contexteDD.2Document sur le domaine d'application et ses limitesDD.3Document d'élaboration des processus du SMIDD.4Document de gestion du leadershipDD.5Document de gestion des ressources supportFR.1Formulaire de contexte (enjeux internes et externes)FR.10Formulaire de déclaration et d'acceptation du risque résiduel.FR.11Fiche de remise de matérielFR.12Formulaire de demande d'accès VPNFR.13Procès-verbal de destructionFR.14Procès-verbal de suivi des transferts externes d'actifsFR.15Formulaire de suivi des actifs mis hors d'usage et détruitsFR.16Tableau des autorisations d'accès et d'utilisation.FR.17Formulaire de suivi des équipements et matériels envoyés hors de l'organismeFR.18Formulaire de suivi de la maintenanceFR.19Formulaire de notification de violation.FR.2Formulaire d'interaction des processus.FR.20Formulaire de clôture d'incident de violationFR.21Formulaire de l'équipe de continuité d'activité et de ses responsabilitésFR.23Formulaire de suivi des entrées et sorties du site.FR.24Formulaire de candidatureFR.25Formulaire de vérification des référencesFR.3Formulaire de communication interneFR.30Formulaire de présence et d'évaluation de la formationFR.32Formulaire de procès-verbal de constat d'événement/situation/violationFR.35Formulaire de notification d'avertissementFR.36Formulaire de procès-verbal de décision du conseil de disciplineFR.4Formulaire de compte rendu de réunionFR.5Rapport d'audit interneFR.6Formulaire de suivi des objectifs et ciblesFR.7Formulaire de demande et de suivi des changementsFR.8Formulaire d'action correctiveFR.9Formulaire de surveillance et de suivi des performances.GT.EK.1Responsabilités SMSI de la directionGT.EK.2Responsabilités de l'équipe SMSIGT.EK.3Responsabilités SMSI des dirigeants et encadrantsGT.EK.4Responsabilités SMSI du personnelLS.1Liste de suivi des documents en vigueur et des révisionsLS.10Questionnaire d'audit interne - InformatiqueLS.11Liste de suivi et d'évaluation des fournisseurs.LS.12Liste de suivi des incidents de violationLS.13Liste d'inventaire des actifsLS.14Liste des exigences légales et autres exigencesLS.15Liste de suivi des pannes et de la maintenanceLS.2Liste d'analyse des parties intéressées.LS.3Liste des documents d'origine externeLS.4Liste de suivi de la planification des opportunitésLS.5Liste des communications externesLS.6Liste des communications internesLS.7Liste de suivi des A.C.LS.8Liste de suivi des améliorationsLS.9Liste des contacts avec des groupes d'intérêt spécifiquesPL.1Plan d'audit internePL.3Plan d'analyse des risques du SMSI..PL.4Plan de sauvegardePL.5Plan de surveillance de la capacité des actifs informatiquesPL.6Plan d'analyse d'impact sur la continuité d'activitéPL.7Plan d'exercices de continuité d'activitéPL.8Plan d'analyse, d'évaluation et de traitement des risques - SMIPO.1Politique d'accès pour le travail à distancePO.10Politique de sauvegardePO.11Politique de transfert des informationsPO.12Politique de gestion de la cryptographiePO.13Politique de protection contre les logiciels malveillantsPO.14Politique de gestion des capacitésPO.15Politique de gestion des vulnérabilités techniquesPO.16Politique de journalisationPO.17Politique de configuration et d'utilisation des terminaux finauxPO.18Politique de protection de la vie privée et des données à caractère personnel (DCP)PO.19Politique de surveillance (monitoring)PO.2Politique de gestion des actifsPO.20Politique de gestion des services en nuagePO.21Politique de gestion des informations de testPO.22Politique de renseignement sur les menacesPO.23Politique de suppression des informations et de masquage des donnéesPO.3Politique de classification et de marquage des actifs informationnelsPO.34Politique de sécurité de l'informationPO.4Politique d'utilisation correcte des informations et des actifsPO.5Politique de gestion de la configurationPO.6Politique relative aux appareils mobilesPO.7Politique du bureau propre et de l'écran videPO.8Politique de gestion des identités et de sécurité des mots de passePO.9Politique de sécurité des réseauxPR.1Procédure de maîtrise des informations documentées et des enregistrementsPR.10Procédure d'achatPR.11Procédure de contrôle physique et de sécuritéPR.12Procédure de maintenancePR.13Procédure ressources humainesPR.14Procédure de gestion de la formation et de la sensibilisationPR.16Procédure d'exploitation de la sécurité de l'information et de développement sécuriséPR.17Procédure de gestion des incidents de sécurité de l'informationPR.18Procédure de continuité d'activité pour la sécurité de l'informationPR.19Procédure de protection des supports de stockage et des informations et supports amoviblesPR.2Procédure de gestion des risques et opportunitésPR.20Procédure de gestion du contrôle d'accèsPR.21Procédure relative aux droits de propriété intellectuelle, à la conformité légale et au contrôlePR.22Procédure d'acquisition et de développement des systèmesPR.23Procédure de sécurité du matériel et des équipementsPR.24Procédure de développement logicielPR.3Procédure de gestion des changementsPR.4Procédure de gestion de la communicationPR.6Procédure d'audit internePR.7Procédure de revue de direction.PR.8Procédure d'amélioration, de non-conformité et d'action correctivePR.9Procédure de gestion et de suivi des objectifs, cibles et performancesSOA- Déclaration d'applicabilité - ISO 27001 2022SOZ.1Accord de confidentialitéTL.1Instruction de travail relative à la mise en forme et à la codification des documents.TL.2Instruction de travail relative à l'évaluation des fournisseursTL.3Instruction de travail relative à la destruction des actifs, du matériel et des équipementsTL.4Instruction de travail relative aux règles à respecter lors de l'utilisation d'InternetTL.5Instruction de travail relative à la sécurité de la salle des serveursTL.6Instruction de travail relative aux urgences, à la gestion de crise et à la reprise d'activitéŞM.01Organigramme
Questions fréquentes
Combien de temps faut-il pour obtenir la certification ISO 27001 ?
Pour la plupart des PME : 4–9 mois. La durée dépend du nombre de salariés, des sites et de vos pratiques actuelles. Le système doit fonctionner assez longtemps pour produire des enregistrements (généralement 2 à 3 mois) ; viennent ensuite l'audit interne, la revue de direction et les audits d'étape 1 et d'étape 2 de l'organisme de certification.
Quels documents faut-il pour ISO 27001 ?
La norme exige explicitement certaines informations documentées : domaine d'application, politique, objectifs, procédures et enregistrements. La bibliothèque KaliteGO contient 114 modèles de documents pour ISO 27001 ; le planificateur explique lesquels sont nécessaires dans votre entreprise, et pourquoi.
Est-ce KaliteGO qui délivre le certificat ?
Non. Le certificat est délivré à l'issue de l'audit par un organisme de certification accrédité. KaliteGO vous prépare à l'audit : documents, enregistrements, audit interne et revue de direction.
Puis-je me préparer sans consultant ?
Oui. La plupart des petites et moyennes entreprises peuvent se préparer avec une feuille de route guidée et des modèles prêts à l'emploi. Les consultants utilisent également KaliteGO pour gérer plusieurs clients.