💻 Numérique & santéVolontaireHors du champ de Qualiopi

Certification ISO 27001 (sécurité de l'information)

Volontaire : la norme internationale des systèmes de management de la sécurité de l'information (version en vigueur : 2022), de plus en plus exigée dans les appels d'offres IT et les chaînes de sous-traitance.

Délivré par : Organismes certificateurs accrédités (AFNOR Certification, Bureau Veritas, LNE…)

Public concerné

Éditeurs de logiciels, hébergeurs, ESN, fintechs et santé, mais aussi toute organisation manipulant des données sensibles de clients.

Périmètre

Ce que couvre ce dispositif

  • C.1Un système de management de la sécurité de l'information (SMSI) : appréciation des risques, déclaration d'applicabilité, mesures de sécurité de l'annexe A.
  • C.2La confidentialité, l'intégrité et la disponibilité de l'information, au-delà de la seule conformité RGPD.
  • C.3Le socle d'autres exigences sectorielles, comme la certification HDS des hébergeurs de données de santé en France.
Articulation

Le lien avec Qualiopi

Hors du champ de la formation professionnelle : ISO 27001 s'adresse au système d'information. Un organisme de formation gérant beaucoup de données apprenants peut la viser, mais elle ne compte pas dans l'accès aux financements de la formation.

Mode d’emploi

Les démarches, résumées

  1. 1.Définir le périmètre du SMSI et conduire l'appréciation des risques de sécurité de l'information.
  2. 2.Sélectionner et mettre en œuvre les mesures (déclaration d'applicabilité), documenter et sensibiliser.
  3. 3.Roder le système (audits internes, revue), puis passer l'audit de certification en deux étapes et les surveillances annuelles.
Questions fréquentes

Questions fréquentes — ISO 27001

+ISO 27001 rend-elle conforme au RGPD ?

Pas automatiquement : la norme couvre la sécurité de l'information au sens large et aide fortement à la conformité, mais le RGPD comporte des exigences juridiques propres (bases légales, droits des personnes) hors de son périmètre.

+Combien de temps faut-il pour se certifier ?

Le plus souvent plusieurs mois entre le cadrage du SMSI et l'audit, selon la taille du périmètre et la maturité sécurité existante.

+Quelle différence avec SOC 2 ?

ISO 27001 est une certification de système de management sur la base d'une norme internationale ; SOC 2 est un rapport d'attestation d'origine américaine. Les clients européens demandent plutôt ISO 27001, les américains SOC 2 — beaucoup d'acteurs SaaS finissent par avoir les deux.

Nos articles sur ISO 27001
Dans le même secteur
Guides liés