La cybersécurité n'est pas affaire de complexité mais de rigueur ciblée. Découvrez comment déployer un Système de Management de la Sécurité de l'Information (SMSI) conforme, agile et taillé pour la réalité opérationnelle des PME.
Structure universelle ISO 27001:2022
Nous avons traduit chaque exigence normative en actions pragmatiques adaptées aux PME. Naviguez à travers les rituels de la norme pour lever les doutes et maîtriser parfaitement votre Système de Management de la Sécurité de l'Information (SMSI).
L'esprit de la norme (§4.1 à §4.4) : L'ISO 27001:2022 exige de déterminer les enjeux internes et externes ayant une incidence sur votre capacité à protéger la confidentialité, l'intégrité et la disponibilité de l'information. Le domaine d'application du SMSI doit être délimité en tenant compte des interfaces avec d'autres organisations (§4.3).
Commencez petit : périmétrez votre SMSI sur un seul produit, service ou site pilote. Une fiche d'une page suffit pour lister enjeux, parties intéressées et domaine d'application — vous l'étendrez ensuite.
L'ISO 27001:2022 est explicite. Seules les exigences demandant des informations documentées à tenir à jour (méthodes, cadres) ou à conserver (enregistrements de preuves) nécessitent un support documenté. Voici la liste exhaustive pour votre audit.
La délimitation du périmètre, des interfaces et des dépendances de votre SMSI certifié.
L'engagement formel de la direction, ses objectifs et son cadre de sécurité de l'information.
La méthodologie et les critères de risque utilisés pour identifier et analyser les menaces.
Le tableau des mesures de l'Annexe A retenues, exclues et justifiées, comparées à vos risques.
Les objectifs mesurables, cohérents avec la politique, et leurs plans d'action associés.
Les actions planifiées, responsables et échéances pour réduire les risques à un niveau acceptable.
Le calendrier, la fréquence, les méthodes et les critères des audits internes du SMSI.
Les procédures internes (gestion des incidents, sauvegardes...) jugées utiles à l'efficacité du SMSI.
Les enregistrements factuels de chaque campagne d'analyse des risques réalisée.
La preuve documentée de la mise en œuvre effective du plan de traitement des risques.
Diplômes, certifications, attestations de formation du personnel impliqué dans le SMSI.
Les indicateurs de performance de sécurité collectés selon la fréquence définie.
Les constats, écarts et conclusions consignés lors de chaque audit interne réalisé.
Le compte-rendu acté des décisions prises par la direction lors de la revue périodique.
La nature de chaque non-conformité détectée et les actions immédiates engagées.
La preuve de l'efficacité des actions correctives mises en œuvre pour éviter la récurrence.
Oubliez la liste normative. Nous avons organisé l'Annexe A comme un backlog agile en 3 sprints de mise en œuvre. Cliquez sur une mesure pour découvrir en clair comment l'appliquer et quelle preuve conserver.
Sprint 1 · Fondations indispensables
Sprint 2 · Consolidation du dispositif
Sprint 3 · Cas particuliers
Cliquez sur une mesure pour afficher l'astuce de mise en œuvre et la preuve attendue à l'audit.
Passez à l'action
Vous souhaitez un accompagnement sur mesure, minimaliste et agile pour sécuriser les rituels de la norme en moins de 3 mois ? Découvrez nos forfaits BUILD, CHECK et RUN.
Voir les Forfaits d'accompagnement« Note d'information légale : ISO/IEC 27001 est une marque déposée de l'Organisation internationale de normalisation (ISO) et de la Commission électrotechnique internationale (IEC). Ce guide d'accompagnement est une interprétation méthodologique indépendante produite par Viva QSE et ne reproduit pas le texte normatif protégé par le droit d'auteur. Il ne remplace en aucun cas le document officiel de la norme ISO/IEC 27001:2022, dont l'acquisition reste strictement nécessaire pour valider la conformité de votre système auprès des organismes certificateurs. »