Passer au contenu

Accueil Expertise / Risques et gouvernance

GRC / GRC-03

Support à la mise en œuvre de la norme ISO/IEC 27001 et du SMSI

Mise en place d'un système de management de la sécurité de l'information : responsabilités, risques, mesures, preuves et amélioration continue, avec préparation optionnelle à la certification.

QUAND C'EST UTILE

Une réponse ciblée
à un besoin défini.

Responsables de l’entreprise ou responsables de la sécurité des données ; exigences des clients, améliorations de la gouvernance ou plans de certification pour un périmètre défini.

EN UN COUP D'ŒIL

Famille
Risques et gouvernance

Engagement
Avis

Référence
GRC-03

PORTÉE ET RÉSULTATS

Ce que couvre la mission.

Portée

  • Analyse des écarts
  • Champ d’application de l’ISMS
  • Traitement des risques, politiques, données d'expérience opérationnelles et préparation de l'examen

Livrables

  • Plan d'action ISMS
  • documentation sur mesure
  • pack de documents et préparation de la certification-audit

Preuve de réception

Les processus vont au-delà des documents : les propriétaires, les registres et les examens peuvent être démontrés dans le cadre convenu.

LIVRAISON

Comment le travail est structuré.

Approche

Définir le contexte du périmètre ; mobiliser les propriétaires d'entreprise et les décideurs ; évaluer les risques ou les lacunes ; décider des mesures de contrôle ; organiser le suivi et les justificatifs.

Prérequis et responsabilités

Client : sponsor, dirigeants disponibles, décisions sur les risques et avis juridiques si nécessaire. Prestataire : méthodologie, animation, analyse et dossier de décision.

Facteurs de portée

Entités, processus, parties prenantes, périmètre réglementaire, maturité des documents et ateliers. Projet, support ponctuel ou RSSI fractionné selon le besoin.

Questions à clarifier

Pourquoi obtenir une certification ? Quel est l’étendue exacte de la certification ? Qui assurera le fonctionnement de l’ISMS après l’obtention de la certification ?

LIMITES IMPORTANTES

Le support à la mise en œuvre n’est pas une certification ; il faut distinguer audit interne, conseil et indépendance de l’organisme de certification.

Le travail étaye les décisions et les éléments de preuve pour le cadre convenu. Les avis juridiques, la certification indépendante et les décisions des régulateurs ou des évaluateurs demeurent des responsabilités distinctes.

EN PRATIQUE

Situations illustratives.

Ces exemples décrivent des engagements possibles et des résultats cibles. Il ne s'agit pas de références clients ni de résultats obtenus.

Scénario 01

Une entreprise B2B SaaS est tenue de certifier ses produits auprès de ses clients. Problématique : définir le périmètre et mettre en œuvre le système de management de la sécurité de la santé et de la qualité (ISMS). Objectif : fournir des preuves cohérentes pour une évaluation externe ; la certification reste une décision de l’organisme de certification.

Scénario 02

Un groupe dispose de politiques mais n’a pas de preuves d’examen des accès. Projet : transformer la procédure en une activité récurrente. Objectif à atteindre : des propriétaires nommés, des campagnes terminées et des résultats retenus ; la documentation seule ne comble pas cette lacune.

Contexte technologique et de référence

ISO/IEC 27001, gestion des documents ou outils de gestion de la sécurité des données sélectionnés en fonction du contexte ; norme sous licence si nécessaire.

L'ensemble final des technologies est convenu lors du cadrage, sur la base de l'interopérabilité, des licences, des droits d'accès et des exigences opérationnelles.

SERVICES CONNECTÉS

Construisez l'étape suivante.

Ces services peuvent compléter la mission. Ils ne sont pas inclus automatiquement.

Commencer une conversation

Clarifiez la portée.

Nous clarifierons l'objectif, les dépendances et les responsabilités de ce service avant de proposer la livraison.