L’obtention de la certification ISO 27001 est une démarche importante et stressante pour les organisations qui souhaite démontrer leur engagement envers la sécurité de l’information.

Le processus de certification vers la norme ISO27001 comprend deux étapes clés : l’audit de stage 1 et de stage 2.

Étape 1 : Audit Préliminaire

L’audit du stage 1, souvent appelé “audit documentaire” ou “revue de préparation”, vise à évaluer la préparation de l’entreprise pour l’audit de certification.

Il s’agit d’examiner la documentation du Système de gestion de la Sécurité de l’Information (SGSI) pour s’assurer qu’elle est conforme aux exigences de l’ISO 27001.

C’est à cette étape que l’auditeur valide que le minimum est en place afin de ne pas perdre de temps, le siens et surtout celui du client en trouvant des non conformité majeur et de clore son audit en laissant une facture importante pour le client.

Activités Principales

  • Examen de la documentation : Vérification des politiques de sécurité, de la portée du SGSI, si l’analyse de risques à été réalisé et que des procédures sont mises en place.
  • Évaluation de la compréhension : Discussions avec le personnel pour s’assurer qu’ils comprennent les exigences de la norme et leur rôle dans le SGSI.
  • Identification des lacunes : Découvrir les éventuels écarts ou domaines nécessitant des améliorations avant de passer à l’étape 2.

Exemple pour une PME

Imaginons une PME spécialisée dans le développement de logiciels. Lors de l’audit de l’Étape 1, l’auditeur examine sa documentation.

Il constate que l’évaluation des risques n’est pas suffisamment détaillée ou que certaines procédures ne sont pas documentées, il le signalera comme une zone à améliorer avant l’audit de l’étape 2.

L’organisation dispose alors encore de quelques semaines pour corriger les choses.

Comment se préparer pour l’étape 1

  • Documentation Complète : Assurez-vous que toutes les politiques, procédures et évaluations des risques sont bien documentées et à jour.
  • Sensibilisation du Personnel : Formez les employés aux exigences de l’ISO 27001 et à leur rôle dans le SGSI.
  • Audit Interne : Réalisez un audit interne pour identifier et corriger les éventuelles lacunes avant l’audit externe.

Attention — Cette étape n’existe que lors de la première année de certification. L’année 2 et 3 sont des années de surveillance

L’année 4 étant un autre cycle de trois ans, le nom de l’année est “Recertification” c’est simplement l’étape 2. qui est réalisé, similaire à l’année.


Étape 2 : Audit de Certification

L’audit de l’étape 2 est une évaluation approfondie de la mise en œuvre et de l’efficacité du SGSI.

L’objectif est de confirmer que les pratiques de l’entreprise sont conformes aux politiques et procédures documentées et qu’elles répondent aux exigences de l’ISO 27001.

Activités Principales

  • Vérification sur site : Observation directe des opérations pour s’assurer que les contrôles de sécurité sont effectivement en place et fonctionnent comme prévu.
  • Entretiens avec le personnel : Discussions avec les employés pour évaluer leur compréhension des procédures de sécurité et leur application au quotidien.
  • Examen des enregistrements : Analyse des preuves documentées, telles que les rapports d’incidents, les résultats des audits internes et les revues de direction.

Exemple pour une PME

Reprenons l’exemple de notre PME de développement de logiciels.

Lors de l’audit de l’étape 2, l’auditeur pourrait vérifier que les contrôles d’accès aux serveurs de développement sont effectivement appliqués, que les employés suivent les procédures de signalement des incidents et que des revues régulières de la sécurité sont effectuées.

Si des non-conformités sont identifiées, elles devront être corrigées avant que la certification ne soit accordée.

Comment se préparer pour l’étape 2

  • Mise en Œuvre Effective : Veillez à ce que toutes les politiques et procédures soient non seulement documentées, mais également mises en pratique de manière cohérente.
  • Collecte de Preuves : Conservez des enregistrements détaillés des activités liées à la sécurité de l’information, tels que les rapports d’incidents et les comptes rendus de réunions de revue de direction.
  • Amélioration Continue : Soyez prêt à démontrer comment vous surveillez, mesurez et améliorez continuellement l’efficacité de votre SGSI.

Dans cet autre article je discute des raisons pourquoi les entreprises échouent leur audit.