Évaluation ISO 27001 gratuite

ISO/IEC 27001:2022

Un prospect veut l'ISO 27001 pour une date. Voici comment y arriver.

De l'analyse d'écarts à un SMSI prêt pour l'audit, pour des équipes de 10 à 300 personnes, construit dans la plateforme qui continue de collecter les preuves après la certification, avec l'organisme de certification réservé autour de votre date.

Déclaration d'applicabilitéExemple, ISO/IEC 27001:2022

93 mesures : 89 applicables, 4 exclues avec justification

5 Organisationnelles
37 mesures
37 / 37
6 Personnel
8 mesures
8 / 8
7 Physiques
14 mesures, 4 exclues : pas de locaux en propre
10 / 10
8 Technologiques
34 mesures
34 / 34
Validé par le responsable du SMSI, semaine 9Export · DOCX, PDF

À qui cela s'adresse

Les équipes dont les clients demandent le certificat, pas la brochure.

  • Adapté

    • Une entreprise SaaS de 10 à 300 personnes dont le prospect grand compte exige l'ISO 27001 avant de signer ou de renouveler.
    • Une société de services IT ou un MSP qui répond à un marché public ou réglementé listant l'ISO 27001 comme condition.
    • Une équipe sur AWS, Google Cloud ou Azure avec GitHub et Google Workspace ou Microsoft 365, où la plupart des preuves peuvent être collectées automatiquement.
  • Également adapté

    • Une entreprise déjà certifiée SOC 2 ou disposant d'un programme RGPD, qui a besoin d'un SMSI pour ses clients européens et internationaux.
    • Une entreprise dont la première tentative de certification a calé sur une documentation dont personne n'était responsable.
    • Une équipe qui veut l'ISO 27001 et le SOC 2 à partir d'un seul jeu de contrôles, le second rapport étant surtout une mise en correspondance.
  • Pas adapté

    • Les organisations qui ont besoin de l'audit de certification lui-même. Nous vous préparons ; un organisme de certification accrédité audite et certifie.
    • Les entreprises avec des centres de données ou des sites de production en propre. Les mesures physiques nécessitent un partenaire sur site, que nous nommerions dans le devis.
    • Les équipes qui veulent un jeu de documents sans faire vivre les mesures. L'auditeur vérifie que le SMSI fonctionne, et nous aussi.

Ce que vous emportez

Un SMSI que l'auditeur peut suivre, et que votre équipe peut faire vivre.

Chaque livrable est modifiable et vous appartient, dans la plateforme ou exporté en DOCX, CSV et PDF.

Préparation ISO 27001

14 livrables, 8 à 10 semaines
  • Périmètre du SMSI et déclaration de contexte

    Parties intéressées, limites, interfaces

    • DOCX
    • PDF
  • Politique de sécurité de l'information et engagement de la direction

    Approuvée et communiquée, avec l'enregistrement

    • DOCX
    • PDF
  • Méthode d'appréciation des risques, registre des risques et plan de traitement

    Propriétaires, vraisemblance, impact, traitement, risque résiduel

    • CSV
    • PDF
  • Déclaration d'applicabilité pour les 93 mesures de l'Annexe A

    Applicable ou exclue, avec justification et statut

    • CSV
    • PDF
  • Jeu de politiques pour les mesures que vous appliquez

    Accès, cryptographie, développement sécurisé, fournisseurs, utilisation acceptable, et le reste de ce que votre DdA sélectionne

    • DOCX
    • PDF
  • Procédures d'accès, de changement, d'incident, de fournisseurs et de continuité d'activité

    Rédigées pour la façon dont votre équipe travaille réellement

    • Procédure
  • Inventaire des actifs et registre des fournisseurs

    Propriétaires, classification, statut contractuel et de revue

    • CSV
  • Enregistrements de compétence, de sensibilisation et de formation

    Qui a été formé à quoi, et quand

    • Plateforme
    • PDF
  • Programme d'audit interne et premier rapport d'audit interne

    Constats et actions correctives consignés

    • PDF
  • Compte rendu de revue de direction

    Éléments d'entrée, décisions, actions, comme l'exige le chapitre 9.3

    • PDF
  • Preuves reliées à chaque mesure

    Depuis GitHub, le cloud et les systèmes d'identité lorsqu'ils sont connectés ; téléversées sinon

    • Plateforme
  • Objectifs, indicateurs et plan de mesure

    Ce que vous mesurez et à quelle fréquence

    • DOCX
  • Présélection d'organismes de certification et plan d'audit

    Étapes 1 et 2 réservées autour de votre date

    • DOCX
  • Passation enregistrée et validation de préparation

    Avec la personne responsable du SMSI ensuite

    • Vidéo
    • PDF

Comment ça marche

Dix semaines jusqu'à la passation. Puis l'auditeur, puis chaque année sans nous.

L'audit de certification est à vous de le contracter ; nous le réservons autour de votre date et participons aux appels.

  • GRCTrail
  • Passation
  • Sans nous
  1. Semaine 0

    Appel de cadrage

    Périmètre, empreinte cloud, ce qui existe. Prix fixe écrit sous 3 jours ouvrés.

  2. Semaines 1 à 2

    Évaluation

    Analyse d'écarts par rapport aux chapitres 4 à 10 et à l'Annexe A. Méthode de risques convenue. Prix de mise en œuvre confirmé.

  3. Semaines 3 à 9

    Mise en œuvre

    Politiques, procédures, DdA, preuves reliées à chaque mesure. Deux séances de relecture avec votre équipe.

  4. Semaine 10

    Audit interne, revue de direction, passation

    Premier audit interne, compte rendu de revue de direction, passation enregistrée, validation de préparation.

  5. Votre auditeur

    Étapes 1 et 2

    Réservées autour de votre date avec l'organisme de certification que vous contractez. Nous participons aux appels et corrigeons les constats portant sur notre travail.

  6. Chaque année

    Audits de surveillance

    Le SMSI continue de fonctionner : revues, audits internes, collecte des preuves. Dans GRCTrail ou dans votre export.

Comment nous fixons le prix

Ce qui fait varier le prix

Trois choses que nous demandons lors de l'appel.

  • La part de cloud dans votre infrastructure.

    Les mesures sur AWS, GitHub et Google Workspace sont prouvées automatiquement ; le matériel en propre ne l'est pas.

  • Ce qui existe déjà.

    Un rapport SOC 2 ou un programme de sécurité qui fonctionne raccourcit considérablement le travail.

  • Périmètre et sites.

    Un produit et un bureau constituent le cas de base ; chaque produit, bureau ou entité juridique supplémentaire ajoute des mesures à prouver.

Jamais dans notre prix, nommé dans le devis pour que vous puissiez budgéter

  • L'audit de certification des étapes 1 et 2, contracté auprès d'un organisme de certification accrédité
  • Les tests d'intrusion
  • Les avis juridiques formels
  • Agir comme votre responsable de la sécurité de l'information après la passation

Questions avant l'appel

Qui délivre le certificat ISO 27001 ?

Un organisme de certification accrédité, après un audit en deux étapes que vous contractez directement. Nous préparons le SMSI et les preuves, vous aidons à choisir l'organisme, réservons les dates autour de votre échéance et participons aux appels. Nous ne délivrons pas de certificats.

Une entreprise de 15 personnes peut-elle être certifiée ?

Oui. La norme s'adapte à l'organisation. Un périmètre restreint et un petit jeu de mesures répondent toujours à chaque exigence. Le travail a la même forme ; il est plus court.

Avons-nous aussi besoin du SOC 2 ?

Uniquement si vos clients le demandent. L'ISO 27001 est reconnue dans le monde entier ; le SOC 2 est attendu principalement par les clients américains. Les deux partagent la plupart des mesures, donc ajouter la préparation SOC 2 plus tard relève surtout de la mise en correspondance et de la mise en forme des preuves.

Que se passe-t-il après la certification ?

Le certificat est valable trois ans avec des audits de surveillance annuels. Le SMSI doit continuer de fonctionner : revues, audits internes, preuves. Dans GRCTrail, ce calendrier est suivi et les preuves continuent d'être collectées depuis les systèmes connectés. Les documents restent les vôtres dans tous les cas.

Et si l'auditeur relève une non-conformité ?

Si elle porte sur un travail que nous avons livré, nous la corrigeons sans frais supplémentaires ; c'est indiqué dans le devis. Si elle concerne quelque chose hors du périmètre convenu, nous vous disons ce qu'il faudrait et vous décidez.

Dites-nous votre date, votre empreinte cloud et ce qui existe aujourd'hui.

Vous sortez de l'appel avec un périmètre et une fourchette indicative. Le prix fixe écrit suit sous 3 jours ouvrés.