Certification ISO/IEC 27001
La norme ISO/IEC 27001 est la norme internationale relative aux systèmes de gestion de la sécurité de l'information (SGSI) — la certification que les acheteurs professionnels et les partenaires internationaux attendent avant de partager des données sensibles. RESTIV met en place et gère ce SGSI, assure la mise en correspondance des 93 mesures de contrôle de l'annexe A de la norme ISO 27001:2022, et vous permet d'être prêt pour tout audit tout au long du cycle de certification de trois ans et de ses audits de surveillance annuels.
Un SMSI est un système de gestion, pas une simple liste de contrôle. Nous en mettons en place un qui satisfait l'auditeur et qui fonctionne réellement, puis nous le maintenons à jour entre les audits de surveillance.
Définir le périmètre, le contexte et l'engagement de la direction du SMSI, et mettre en place les politiques, les rôles et les processus requis par la norme ISO 27001, qui constituent la base de la certification.
Mettre en œuvre une évaluation des risques liés à la sécurité de l'information et un plan de traitement de ces risques, étayés par des arguments solides, et rédiger la « Déclaration d'applicabilité » justifiant chaque décision relative aux mesures de contrôle de l'annexe A.
Mettre en œuvre et faire fonctionner les contrôles pertinents parmi les 93 contrôles de l'annexe A de la révision de 2022, chacun étant lié à des éléments probants actualisés plutôt qu'à un document ponctuel.
L'audit interne, la revue de direction et les tests de contrôle continus garantissent l'efficacité du SMSI, de sorte que les audits de surveillance annuels et la recertification se déroulent sans heurts, et non pas comme des exercices d'alerte.
Un programme par étapes qui fournit, à chaque étape, les éléments justificatifs que l'organisme de certification demandera lors des étapes 1 et 2.
Contexte, direction, fondements
Définir le périmètre et les limites du SMSI, obtenir l'engagement de la direction et mettre en place les politiques et processus fondamentaux sur lesquels repose le reste de la norme.
Identifier, traiter, consigner
Identifier et analyser les risques liés à la sécurité de l'information, déterminer les mesures à prendre et rédiger la déclaration d'applicabilité qui précise quelles mesures de contrôle de l'annexe A s'appliquent et pourquoi.
Utiliser les commandes décrites dans l'annexe A
Mettre en œuvre et appliquer les mesures de contrôle pertinentes parmi les 93 mesures de contrôle de l'annexe A de la norme ISO 27001:2022, dans les domaines organisationnel, humain, physique et technologique.
Vérifier avant l'audit externe
Réaliser des audits internes et un examen de direction afin de vérifier que le SMSI fonctionne correctement et atteint ses objectifs — il s'agit là d'un point de contrôle prévu par la norme elle-même avant l'intervention d'un organisme de certification.
Stade 1, stade 2, surveillance
Un organisme agréé se charge de la phase 1 (documentation) et de la phase 2 (efficacité). En cas de réussite, vous obtenez une certification valable trois ans ; nous vous aidons à vous préparer aux audits de surveillance annuels.
93
Mesures de contrôle de l'annexe A de la norme ISO/IEC 27001:2022
3-yr
Cycle de certification avec audits de surveillance annuels
147
Cadres de conformité pris en charge par RESTIV
Un entretien de préparation à la norme ISO 27001 est une session de travail privée avec l'équipe RESTIV : elle porte sur le périmètre de votre SMSI, vos écarts par rapport à la norme 2022 et la voie la plus rapide et la plus fiable pour parvenir à un audit de niveau 2.