Qu’est-ce que la certification ISO 27001 ?

La certification ISO 27001 démontre que vous avez mis en place un système de management de la sécurité de l’information (SMSI) efficace, construit sur la base de la norme internationale de référence ISO 27001. 

                                                                                         

La norme ISO 27001, propose une méthodologie éprouvée pour identifier les cybermenaces, évaluer les risques pesant sur les informations sensibles et déployer les mesures de protection adaptées. Son objectif est de garantir durablement la confidentialité, l’intégrité et la disponibilité de l’information, tout en renforçant la confiance des clients, partenaires, usagers et autorités.

Depuis sa première édition il y a 20 ans, la norme ISO 27001 s’est imposée comme le référentiel international incontournable pour construire un SMSI robuste et évolue pour répondre aux nouveaux enjeux cyber. Aujourd’hui, de plus en plus d’organisations ont fait le choix de la certification comme gage de confiance, attestant de la bonne mise en place d’un SMSI conforme aux exigences de la norme ISO 27001 à leurs clients, partenaires et fournisseurs. AFNOR Certification a délivré plus de 1000 certificats ISO 27001 en France et à l’international.

La certification ISO 27001 n’est pas un totem d’immunité contre les cyberattaques : elle fournit un cadre rigoureux pour réduire l’exposition aux risques, mieux réagir aux incidents et améliorer en continu la sécurité de l’information.

Quelles organisations sont concernées par la certification ISO 27001 ?

La certification ISO 27001 ne s’adresse pas uniquement aux entreprises du domaine informatique, hébergeurs de données, start-up ou multinationales. La norme ISO 27001, comme toutes les normes ISO, est construite de sorte que toute organisation puisse s’en saisir pour sécuriser son système d’information, et ce, quel que soit sa taille, son secteur et ses spécificités. 

D’année en année, de plus en plus d’organisations de secteurs divers se font certifier ISO 27001. Si le secteur de l’information et de la communication est le plus représenté, une multitude d’autres secteurs se structurent et se font certifier comme la finance et les assurances, l’industrie manufacturière, le commerce, la santé, la construction, l’administration publique, …

Pourquoi se faire certifier ISO 27001 ?

Faire face à une cyberattaque dont le coût peut s’élever à plusieurs millions d’euros peut mettre en danger votre image et votre activité. Votre audit de certification éprouve votre système et les constats formulés vous permettent de l’améliorer sur le long terme.

Partenaires, clients, institutionnels : tous vos interlocuteurs ont besoin d’avoir confiance dans la robustesse de votre Système de management de la sécurité de l’information. En affichant votre certification ISO 27001, vous êtes en mesure de prouver votre conformité à des critères reconnus internationalement et ainsi de réduire la charge des contrôles de vos clients et de vous positionner sur des appels d’offres.

  • Eprouvez votre système selon les exigences de la norme international de référence en matière de cybersécurité et appuyez-vous sur les constats relevés par l’auditeur pour l’améliorer
  • Obtenez un gage de confiance délivré par un tiers indépendant et reconnu pour attester de la robustesse de votre système à vos clients, partenaires, aux institutionnels…
  • Prouvez la conformité de votre système à des critères reconnus internationalement, réduisez la charge des contrôles clients et renforcez vos allégations cybersécurité dans les appels d’offres

Les avantages de cette certification

  • Identifier les menaces et les dangers pesant sur votre système d’information
  • Mobiliser vos équipes autour d’un projet commun
  • Améliorer vos pratiques pour sécuriser votre système d’information
  • Être en conformité avec les exigences règlementaires

  • Maitriser les coûts liés à la sécurité à la cybersécurité
  • Pérenniser votre activité
  • Accroitre la confiance de vos clients et répondre à leurs exigences en matière de sécurité
  • Accroitre votre chiffre d’affaire avec l’acquisition de nouveaux clients privés et publics
  • Améliorer l’image de votre organisation en matière de cybersécurité

Quelles entreprises et organisations sont concernées par la certification ISO 27001 ?

La certification ISO 27001 ne s’adresse pas uniquement aux hébergeurs de données, start-up, multinationales ou entreprises du domaine informatique. Ce sont bien toutes les organisations, entreprises et collectivités, de toutes tailles et de tous secteurs détenant des données, physiques ou dématérialisées, qui sont concernées. 

MODE D’EMPLOI VERS LA CERTIFICATION ISO 27001

1 Prise de contact avec ACE

Echange pour définir les modalités d’organisation de votre audit selon le périmètre (effectif, nombre de sites, complexité…)

En savoir plus
2 Visite d'évaluation (facultative)

Pré-diagnostic en conditions réelles avec un auditeur pour maximiser vos chances d’être certifié

En savoir plus
3 Préparation de l’audit (audit étape 1)

Audit documentaire + préparation de l’audit étape 2

En savoir plus
4 Audit initial sur site (audit étape 2)

Votre auditeur interviewe vos équipes, analyse les preuves de conformité technique et organisationnelle et présente les conclusions

En savoir plus
5 Décision et certification

Sur la base de cet audit, AFNOR Certification prend la décision et vous délivre votre certificat le cas échéant et vos logos pour 3 ans

En savoir plus
6 Surveillance et renouvellement

Le cycle de certification comprend un audit de suivi tous les ans et un audit de renouvellement tous les 3 ans

En savoir plus

Etes-vous prêt ?

Votre organisation est prête à se faire certifier ISO 27001, si vous avez mis en place ce qu’on appelle un système de management de la sécurité de l’information (SMSI). Concrètement, cela signifie globalement que vous avez :

  • défini des règles claires pour protéger vos données sensibles
  • identifié les risques liés à la sécurité informatique
  • organisé les responsabilités au sein de votre équipe
  • formés vos collaborateurs et impliqués dans la protection des informations

Ce sont les grands principes d’un SMSI selon la norme ISO/IEC 27001. Dès lors que vous avez en place un système de management de la sécurité de l’information suivant la norme ISO/IEC ISO 27001, vous pouvez demander la certification.

Comment mettre en place un système de management de la sécurité de l’information ?

Etape 1 : Définition du périmètre

  • Identifier les enjeux internes et externes (aspects règlementaires, performances de l’entreprise, …) en lien avec le système d’information
  • Identifier les parties intéressées (clients, donneurs d’ordre, service public, …) en lien avec le système d’information ainsi que leurs interactions avec vos activités

 

Etape 2 : Leadership et engagement

  • Définir les rôles et les responsabilités au sein du système de management (qui pilote quoi ? RSSI, …)
  • Engagement de la Direction au travers d’une politique de sécurité de l’information (document macro qui donne les objectifs à atteindre)

 

Etape 3 : Analyse des risques liés à la sécurité de l’information (perte d’information, perte de confidentialité, fuite de données, rupture de l’activité)

  • Analyser et apprécier les risques qui pèsent sur les actifs (matériels, logiciels, informationnels, humains, …) de l’entreprise
  • Les risques sont classés de faible à fort en fonction de leur impact sur l’entreprise et de leur probabilité
  • Méthodes d’analyse connues : EBIOS (ANSSI), ISO 27005, MEHARI (CLUSIF)

Etape 4 : Déterminer les mesures à prendre suite à cette analyse

  • Mettre en place les mesures pour traiter les risques identifiés en incluant les mesures de l’Annexe A (possibilité d’accepter des risques faibles)
  • L’ensemble de ces mesures et leurs justifications doivent figurer dans la déclaration d’applicabilité

 

Etape 5 : Surveillance et boucle d’amélioration continue

  • Surveiller et analyser la mise en œuvre des mesures de sécurité et leur efficacité.
  • Réaliser des audits internes et des revues de direction
  • Mise en place d’actions curatives et correctives.
  • Rebouclage sur l’analyse de risques.

Faites-le point avant votre premier audit de certification ISO 27001 !

Afin de vous assurer d’être prêt pour votre audit de certification initial, AFNOR Certification vous propose de réaliser une visite d’évaluation avec un auditeur, idéalement 4 à 6 mois avant votre projet de certification.

Suite à cette visite vous disposez d’un état des lieux sur mesure de votre niveau de maturité sur les principales exigences du référentiel. Un rapport détaillé vous sera remis pour identifier vos points forts et vos axes d'amélioration.

La visite d’évaluation ne peut se faire qu’en amont d’un audit initial, pas avant un audit de suivi ou de renouvellement.

  EN SAVOIR PLUS 

Et NIS2 ? La certification ISO 27001 peut-elle aider à entrer en conformité avec la directive ?

La directive NIS 2, pour « Network and Information Security », entrée en vigueur le 16 janvier 2023 a pour objectif d’améliorer la résilience cyber des États membres de l’Union européenne en imposant des exigences renforcées en matière de gestion des risques, de notification des incidents, de gouvernance et de sécurité des réseaux et systèmes d’information pour les entités essentielles et importantes.

La certification ISO 27001 ne garantit pas une conformité totale à la directive NIS2 mais constitue une base solide pour préparer l’organisation aux exigences de NIS2.

L’ANSSI a créé un simulateur vous permettant de vérifier si votre entité sera concernée par la directive NIS2.

Ce que nous enseigne l’analyse de plus de 600 rapports d’audits de certification ISO 27001

Les audits de certification ISO 27001 menés ces dernières années mettent en lumière de nombreux points forts des organisations auditées et les principales difficultés rencontrées par les organisations certifiées. 

Des enseignements précieux pour les certifiés et futurs certifiés ISO 27001, synthétisés en quelques pages.
 

  TELECHARGER LE DOCUMENT

 

 

 

POURQUOI CHOISIR AFNOR CERTIFICATION ?

S’engager avec le leader de la certification :

  • La notoriété du leader français de la certification ISO 27001
  • La proximité de 14 implantations régionales et une présence dans plus de 100 pays facilitent le déploiement de vos démarches en France et dans le monde entier
  • Un organisme certificateur accrédité par le COFRAC pour délivrer la certification AFAQ ISO 27001 (accréditation n° 4-0001, portée disponible sur le site www.cofrac.fr)
  • Un réseau de 2160 auditeurs qualifiés et certifiés pour leurs compétences d’audit
  • Prestataire d’audits pour des prestations  de l’ANSSI (Agence nationale de la sécurité des systèmes d'information) et du GIP ACYMA
  • Un acteur au cœur des réflexions sur la « cybersécurité et la confiance numérique » avec des partenaires tels que le GIP ACYMA (cybermalveillance.gouv.fr), le CEFCYS, le Campus Cyber, etc.

Des outils et des livrables de qualité :

  • Un espace client pour faciliter la gestion de vos projets, préparer vos audits, suivre l’état d’avancement de votre démarche et échanger avec votre équipe AFNOR Certification.
  • Un certificat électronique disponible en temps réel
  • Un rapport d’audit complet et pédagogique 

Une expertise et un savoir-faire inégalé en audit :

  • Un programme d’audit adapté à vos enjeux et vos risques, s’appuyant sur une méthodologie d’audit éprouvée et très axé terrain pour s’assurer de la maîtrise de vos activités et de l’atteinte de vos objectifs.
  • Un savoir-faire inédit de l’audit, couplé à la valeur ajoutée de nos auditeurs et à leur approche de l’audit 
  • Des solutions de préparation à l’audit pour assurer votre succès : audits à blanc, pré-diagnostics, guides, etc.
  • Une capacité à combiner plusieurs audits, notamment la certification ISO 27701 (RGPD), HDS (Hébergeurs de données de santé), ou encore ISO 9001.

Une équipe professionnelle à votre écoute et en soutien :

  • Une équipe projet dédiée, réactive et à l’écoute, pour planifier, animer les différentes phases de votre certification et vous proposer une offre en cohérence avec vos objectifs.
  • Des évènements de proximité pour vous accompagner dans vos démarches : Salons nationaux, ateliers en région, Web-conférences , articles d’actualité

Ces prestations peuvent également vous intéresser

La certification HDS est une obligation réglementaire qui s’adresse aux prestataires d’hébergement de données de santé à caractère personnel. Les 6 ...

Offrez à vos clients la confiance qu’ils méritent en bénéficiant d’une certification reconnue en matière de management de la protection de la vie ...

A travers toutes les sphères d’activités, l’intelligence artificielle devient incontournable. La norme certifiable ISO 42001 émerge pour encadrer, ...