Ce que contient le modèle
L’audit de certification n’est pas un événement unique. C’est une revue documentaire, puis un intervalle obligatoire pendant lequel vous corrigez ce qu’elle a relevé, puis un audit complet sur preuves, et c’est cet intervalle qui interdit de comprimer un plan ISO 27001 par la fin :
- Périmètre et analyse d’écart, Frontières du SMSI, parties intéressées et obligations légales, analyse d’écart au regard des mesures de l’annexe A, et choix de l’organisme de certification accrédité, moment où se réservent aussi les deux dates d’audit. Jalon : périmètre et écarts validés.
- Appréciation des risques et déclaration d’applicabilité, Inventaire des actifs informationnels, méthode d’appréciation des risques, identification et évaluation, plan de traitement des risques, et la déclaration d’applicabilité qui consigne quelles mesures s’appliquent et pourquoi. Jalon : déclaration d’applicabilité et traitement des risques approuvés.
- Mise en œuvre des mesures, Corpus de politiques, contrôle d’accès et gestion des identités, maîtrise des fournisseurs et du cloud, développement sécurisé et gestion des changements, mesures physiques et liées aux personnes, procédures d’incident et de continuité. Jalon : mesures mises en œuvre.
- Fonctionnement et accumulation des preuves, La phase qui ne se raccourcit pas : faire tourner les mesures assez longtemps pour que revues d’habilitations, surveillance des journaux, revues fournisseurs et exercice d’incident aient réellement eu lieu et laissé des enregistrements. Jalon : trois mois d’enregistrements disponibles.
- Audit interne et revue de direction, Un audit interne complet du SMSI, les non-conformités qu’il soulève, les actions correctives, puis la réunion de revue de direction. Les deux sont des éléments d’entrée obligatoires et doivent être terminés avant l’étape 2. Jalon : audit interne et revue de direction terminés.
- Audit étape 1 et étape 2, Audit documentaire d’étape 1, ses constats, la fenêtre d’actions correctives, l’actualisation des preuves, l’audit d’étape 2, la clôture des non-conformités et la délivrance du certificat. Jalon : certificat délivré.
Qui utilise ce modèle
Les responsables de la sécurité de l'information, les RSSI et les référents conformité s'en servent pour atteindre la certification ISO 27001. Il ordonnance le cadrage, l'évaluation des risques, la déclaration d'applicabilité, la mise en œuvre des mesures, l'audit interne et la revue de direction avant les audits d'étape 1 et 2, aidant éditeurs SaaS et grandes entreprises à prouver à l'auditeur un SMSI opérationnel.
Comment l’adapter
- Retenir l’organisme de certification tôt et poser d’abord la date de l’étape 2 : tout ce qui précède est un compte à rebours, pas une estimation.
- Conserver au moins six semaines entre l’étape 1 et l’étape 2 pour les actions correctives ; raccourcir cet intervalle est la cause la plus fréquente d’échec à l’étape 2.
- Développer les lignes de mise en œuvre en une ligne par thème de l’annexe A, ou par mesure, une fois la déclaration d’applicabilité approuvée.
- Allonger la phase de fonctionnement si votre traitement des risques repose sur des mesures à cycle trimestriel ou annuel : il vous faut au moins un cycle complet de preuves.
- Ajouter une ligne pour chaque exclusion de périmètre que vous devez justifier : c’est précisément ce que l’étape 1 creusera le plus.
- Ajouter l’audit de surveillance de la première année comme ligne datée, pour que le SMSI reste doté en moyens au-delà du certificat.
Conseils de planification
- La déclaration d’applicabilité commande tout ce qui suit. Tant qu’elle n’est pas approuvée, vous ne savez pas quelles mesures vous construisez : les estimations de mise en œuvre antérieures sont des paris.
- Menez l’audit interne pour de vrai. Un audit interne complaisant qui ne trouve rien déplace simplement les constats vers l’étape 2, où ils coûtent la date de certification et non quinze jours.
- Tenez la revue de direction comme une réunion avec compte rendu. C’est une exigence explicite, aux éléments d’entrée définis, et les auditeurs lisent le compte rendu plutôt que de vous croire sur parole.
- Réalisez l’exercice d’incident et de continuité avant l’étape 2. C’est l’une des rares preuves que vous pouvez programmer au lieu d’attendre.
- Ne mélangez pas cette démarche avec SOC 2. Elles partagent des mesures mais pas leur mécanique : ISO 27001 est une certification à cycle de trois ans avec audits de surveillance, tandis que SOC 2 est un rapport d’attestation américain, délivré par un cabinet de CPA selon les Trust Services Criteria de l’AICPA, un dispositif étranger qui n’a pas d’équivalent français et se désigne par son nom d’origine.
Modèles associés
- Plan de certification ISO 9001
- Planning de conformité SOC 2
- Plan d’audit interne
- Voir tous les modèles de diagramme de Gantt
Ce modèle est en français. Les pages associées non encore traduites s’ouvrent en anglais.
Questions fréquentes
Combien de temps prend une certification ISO 27001 ?
Couramment douze à dix-huit mois en partant de zéro pour une organisation sans SMSI existant. Le modèle retient environ quinze mois. Ce qui résiste à la compression, c’est la période de fonctionnement qui produit les enregistrements et l’intervalle obligatoire entre l’étape 1 et l’étape 2.
Quelle différence entre l’étape 1 et l’étape 2 ?
L’étape 1 est une revue documentaire et de maturité, périmètre, politiques, appréciation des risques, déclaration d’applicabilité, preuves d’audit interne et de revue de direction. L’étape 2 est l’audit complet du fonctionnement réel du SMSI. Les constats d’étape 1 doivent être soldés avant l’étape 2, d’où la fenêtre d’actions correctives que le modèle laisse entre les deux.
L’audit interne et la revue de direction sont-ils obligatoires avant l’étape 2 ?
Oui. Les deux relèvent d’exigences explicites de la norme et l’auditeur en demandera les preuves. Le modèle les place avant l’étape 1 pour que les actions correctives qu’ils soulèvent aient le temps d’être soldées.
ISO 27001 et SOC 2, est-ce la même chose ?
Non. ISO 27001 est une norme internationale : vous êtes certifié par un organisme accrédité, sur un cycle de trois ans avec audits de surveillance annuels. SOC 2 est une attestation américaine réalisée par un cabinet de CPA au regard des Trust Services Criteria de l’AICPA, et un rapport de Type II couvre une fenêtre d’observation définie plutôt que d’accorder un certificat. Pour cela, utilisez le planning de conformité SOC 2 ; les deux plans se recoupent sur les mesures, pas sur les dates.
En quoi cela diffère-t-il du plan ISO 9001 ?
La mécanique d’audit est la même, deux étapes, mais le contenu diffère : ISO 9001 est un système de management de la qualité, celui-ci est un système de management de la sécurité de l’information bâti sur une appréciation des risques et une déclaration d’applicabilité. Voyez le plan de certification ISO 9001 si vous visez les deux.
Le modèle ISO 27001 est-il gratuit ?
Oui. Téléchargements Excel, PowerPoint et CSV gratuits, et édition en ligne gratuite, sans compte ni filigrane.