Aller au contenu principal

Chantier accompagné

Accompagnement ISO 27001 : construire les preuves.

Vous préparez une certification ISO 27001, mais les contrôles, les preuves et les responsabilités du système de management de la sécurité de l'information (SMSI) ne sont pas encore reliés au périmètre visé. Nous établissons les écarts, mettons en œuvre les contrôles convenus et organisons un dossier de preuves daté.

Décrire votre préparation ISO 27001

Du périmètre à l'audit à blanc

Passer de l'écart au contrôle, puis à la preuve.

  1. 01

    Analyse d'écarts

    Quels contrôles sont en place, absents ou insuffisamment documentés sur le périmètre visé ?

    Trace : Matrice d'écarts datée

  2. 02

    Plan de traitement

    Quelles actions faut-il ordonner, attribuer et suivre ?

    Trace : Plan de traitement ordonné

  3. 03

    Contrôles techniques

    Comment chaque mesure convenue devient-elle un mécanisme vérifiable ?

    Trace : Contrôles mis en œuvre et documentés

  4. 04

    Preuves

    Comment collecter et relire les preuves sans dépendre d'une recherche ponctuelle ?

    Trace : Dossier de preuves organisé et daté

  5. 05

    Audit à blanc

    Quels écarts restent à traiter avant l'évaluation ?

    Trace : Compte rendu et actions restantes

La gestion des identités et des accès (IAM), des droits et des revues constitue un domaine de contrôle du chantier. Son diagnostic ponctuel relève de l'audit IAM et conformité des accès.

Qui décide, qui met en œuvre.

Nous mettons en œuvre les contrôles convenus. Votre organisation décide du périmètre, porte les responsabilités du SMSI et pilote la relation d'évaluation.

Périmètre du chantier

CTN Solutions

Nous documentons l'existant, les dépendances et les limites techniques.

Organisation

L'organisation décide du périmètre et nomme ses responsables.

Acceptation

Périmètre et responsabilités consignés.

Mesures techniques

CTN Solutions

Nous mettons en œuvre les contrôles convenus sur l'infrastructure.

Organisation

L'organisation porte les mesures organisationnelles et documentaires.

Acceptation

Contrôles relus et inscrits au registre.

Collecte de preuves

CTN Solutions

Nous organisons une collecte reproductible et datée.

Organisation

L'organisation valide les accès et la sensibilité des éléments exposés.

Acceptation

Dossier de preuves organisé et vérifiable.

Préparation du contrôle interne

CTN Solutions

Nous préparons les éléments techniques pour l'intervention de contrôle distincte.

Organisation

L'organisation planifie l'audit interne dans son programme.

Acceptation

Éléments techniques disponibles pour le contrôle.

Évaluation de certification

CTN Solutions

Nous préparons les réponses techniques et les preuves convenues.

Organisation

L'organisation choisit l'organisme de certification et pilote la relation d'évaluation.

Acceptation

Dossier technique présenté à l'évaluation.

Les livrables, les accès requis et les responsabilités.

Éléments préparés

  • Matrice d'écarts et plan de traitement
  • Contrôles techniques mis en œuvre et documentés
  • Dossier de preuves organisé et daté
  • Compte rendu d'audit à blanc et actions restantes

Conditions de travail

  • Le référentiel et le périmètre visés
  • Un responsable du SMSI identifié
  • Les accès aux systèmes concernés
  • Les propriétaires des contrôles disponibles pour arbitrer

Interventions distinctes

  • Mesures organisationnelles à attribuer aux responsables du SMSI
  • Audit interne traité dans une intervention de contrôle distincte
  • Exploitation continue des contrôles après leur transmission

Certification

L'audit de certification est réservé aux organismes accrédités ISO/IEC 17021-1 (COFRAC en France). CTN Solutions ne délivre aucun certificat.

Indépendance

Un auditeur ne doit pas auditer son propre travail. Si CTN Solutions a construit votre SMSI, l'audit interne de ce même SMSI est confié à un tiers ou fait l'objet d'une séparation des rôles établie et documentée.

Après leur transmission, l'exploitation continue des contrôles se cadre dans un périmètre d'infogérance cloud.

Périmètre à qualifier

Décrivez votre préparation ISO 27001.

Indiquez le référentiel visé, l'état du SMSI, l'échéance d'évaluation et les systèmes concernés. Nous utilisons ces éléments pour préciser l'intervention, les accès et les responsabilités techniques.

Décrivez ce que vous devez obtenir, le système concerné et ce qui empêche d’avancer aujourd’hui.