AccueilModèles › Plan de certification ISO 27001

Plan de certification ISO 27001

Un plan de certification ISO 27001 gratuit, organisé comme un organisme de certification vous évalue réellement, périmètre du SMSI, appréciation des risques et déclaration d’applicabilité, mise en œuvre des mesures de sécurité, une période de fonctionnement effectif qui produit des enregistrements, puis l’audit interne et la revue de direction qui doivent tous deux être achevés avant l’étape 2, et enfin l’audit initial en deux étapes lui-même. Si vous menez aussi un système qualité, le plan de certification ISO 9001 suit la même mécanique d’audit.

Aperçu du modèle avec les phases sur un axe temporel

Ce que contient le modèle

L’audit de certification n’est pas un événement unique. C’est une revue documentaire, puis un intervalle obligatoire pendant lequel vous corrigez ce qu’elle a relevé, puis un audit complet sur preuves, et c’est cet intervalle qui interdit de comprimer un plan ISO 27001 par la fin :

Qui utilise ce modèle

Les responsables de la sécurité de l'information, les RSSI et les référents conformité s'en servent pour atteindre la certification ISO 27001. Il ordonnance le cadrage, l'évaluation des risques, la déclaration d'applicabilité, la mise en œuvre des mesures, l'audit interne et la revue de direction avant les audits d'étape 1 et 2, aidant éditeurs SaaS et grandes entreprises à prouver à l'auditeur un SMSI opérationnel.

L’étape 1 et l’étape 2 sont séparées à dessein, et l’intervalle entre les deux n’est pas de la marge. L’étape 1 vérifie si la documentation de votre SMSI est certifiable ; elle soulève presque toujours des constats, et l’étape 2 ne passera pas tant qu’ils ne sont pas soldés. Réservez six à huit semaines entre les deux visites et planifiez-y du vrai travail. L’autre invariant, c’est le temps écoulé : à l’étape 2, l’auditeur échantillonne des enregistrements, et les enregistrements n’existent que si les mesures ont tourné. On n’instaure pas une revue d’habilitations en mars pour présenter un an de preuves en avril.

Comment l’adapter

  1. Retenir l’organisme de certification tôt et poser d’abord la date de l’étape 2 : tout ce qui précède est un compte à rebours, pas une estimation.
  2. Conserver au moins six semaines entre l’étape 1 et l’étape 2 pour les actions correctives ; raccourcir cet intervalle est la cause la plus fréquente d’échec à l’étape 2.
  3. Développer les lignes de mise en œuvre en une ligne par thème de l’annexe A, ou par mesure, une fois la déclaration d’applicabilité approuvée.
  4. Allonger la phase de fonctionnement si votre traitement des risques repose sur des mesures à cycle trimestriel ou annuel : il vous faut au moins un cycle complet de preuves.
  5. Ajouter une ligne pour chaque exclusion de périmètre que vous devez justifier : c’est précisément ce que l’étape 1 creusera le plus.
  6. Ajouter l’audit de surveillance de la première année comme ligne datée, pour que le SMSI reste doté en moyens au-delà du certificat.

Conseils de planification

Ce modèle est en français. Les pages associées non encore traduites s’ouvrent en anglais.

Questions fréquentes

Combien de temps prend une certification ISO 27001 ?

Couramment douze à dix-huit mois en partant de zéro pour une organisation sans SMSI existant. Le modèle retient environ quinze mois. Ce qui résiste à la compression, c’est la période de fonctionnement qui produit les enregistrements et l’intervalle obligatoire entre l’étape 1 et l’étape 2.

Quelle différence entre l’étape 1 et l’étape 2 ?

L’étape 1 est une revue documentaire et de maturité, périmètre, politiques, appréciation des risques, déclaration d’applicabilité, preuves d’audit interne et de revue de direction. L’étape 2 est l’audit complet du fonctionnement réel du SMSI. Les constats d’étape 1 doivent être soldés avant l’étape 2, d’où la fenêtre d’actions correctives que le modèle laisse entre les deux.

L’audit interne et la revue de direction sont-ils obligatoires avant l’étape 2 ?

Oui. Les deux relèvent d’exigences explicites de la norme et l’auditeur en demandera les preuves. Le modèle les place avant l’étape 1 pour que les actions correctives qu’ils soulèvent aient le temps d’être soldées.

ISO 27001 et SOC 2, est-ce la même chose ?

Non. ISO 27001 est une norme internationale : vous êtes certifié par un organisme accrédité, sur un cycle de trois ans avec audits de surveillance annuels. SOC 2 est une attestation américaine réalisée par un cabinet de CPA au regard des Trust Services Criteria de l’AICPA, et un rapport de Type II couvre une fenêtre d’observation définie plutôt que d’accorder un certificat. Pour cela, utilisez le planning de conformité SOC 2 ; les deux plans se recoupent sur les mesures, pas sur les dates.

En quoi cela diffère-t-il du plan ISO 9001 ?

La mécanique d’audit est la même, deux étapes, mais le contenu diffère : ISO 9001 est un système de management de la qualité, celui-ci est un système de management de la sécurité de l’information bâti sur une appréciation des risques et une déclaration d’applicabilité. Voyez le plan de certification ISO 9001 si vous visez les deux.

Le modèle ISO 27001 est-il gratuit ?

Oui. Téléchargements Excel, PowerPoint et CSV gratuits, et édition en ligne gratuite, sans compte ni filigrane.

Planifiez en ligne, gratuitement

Ouvrez le modèle dans l’éditeur, ajustez les barres à vos dates et exportez en PDF, Excel ou PowerPoint. Sans compte et sans filigrane.

Ouvrir l’éditeur gratuit