International · Sécurité de l'information
Logiciel ISO 27001 : vos mesures de sécurité, déjà découpées et prêtes à prouver.
ISO/IEC 27001 est la norme internationale du management de la sécurité de l'information. Son édition 2022 organise 93 mesures dans une annexe A que la plupart des équipes suivent encore dans un tableur. Normetis les tient à votre place, mesure par mesure, avec la preuve rattachée et la date de dernière évaluation.
Le cadre
ISO 27001 : Sécurité de l'information.
Les organisations qui structurent leur sécurité de l'information autour d'un SMSI, pour elles-mêmes ou en vue d'une certification par un organisme accrédité.
Quatre thèmes, 93 mesures
La déclaration d'applicabilité
La certification n'est pas un point d'arrivée
Couverture fonctionnelle
Ce que Normetis contient pour ISO 27001.
0
Exigences pré-chargées
Ce que l'outil contient déjà
- Les 93 mesures de l'Annexe A (édition 2022), en exigences auditables.
- Chaque mesure décrite et référencée sur le texte de la norme.
- Statuts de couverture prêts à l'emploi : conforme, partiel, non couvert.
Ce que vous y faites
- Analyse d'écart : Metis confronte vos documents aux exigences.
- Rattachement des preuves, exigence par exigence, depuis la GED.
- Un écart devient une action corrective assignée, avec échéance.
Ce que vous en sortez
- Rapport de conformité ISO 27001 : synthèse, écarts par domaine, preuves rattachées.
- Plan de traitement : les actions correctives, leurs responsables, leurs échéances.
En pratique
Là où ISO 27001 coûte du temps.
Ce qui bloque n'est presque jamais la connaissance du texte. C'est la trace de ce qui a été fait, et le lien entre l'exigence et la pièce qui la couvre.
93 lignes qui vieillissent en une semaine
La preuve couvre plusieurs mesures à la fois
L'écart sans propriétaire revient à l'audit suivant
Ce que l'outil ne fait pas
- Il ne certifie pas ISO 27001 : la certification relève d'un organisme accrédité.
- Il ne se substitue ni à l'auditeur ni au régulateur.
- Il ne constitue pas un avis juridique.
Questions fréquentes
ISO 27001 dans l'outil, en pratique.
Normetis certifie-t-il ISO 27001 ?
Non, et aucun logiciel ne le peut : la certification est délivrée par un organisme accrédité, à l'issue d'un audit. Normetis structure le travail qui précède cet audit, à savoir l'état des lieux mesure par mesure, les écarts, les preuves et le plan de traitement.
Les 93 mesures s'appliquent-elles toutes à mon organisation ?
Non. La norme demande de partir de vos risques, puis de confronter votre sélection à l'annexe A pour vérifier qu'aucune mesure nécessaire n'a été omise. Une mesure peut être écartée, à condition que l'exclusion soit justifiée. Dans l'outil, chaque exigence porte son statut de couverture.
Notre documentation date de l'édition 2013, faut-il tout refaire ?
Non, c'est surtout un travail de correspondance. Chaque mesure de 2013 a son équivalent en 2022, et la table de correspondance figure dans l'annexe B d'ISO/IEC 27002:2022. Le catalogue pré-chargé dans Normetis est celui de l'édition 2022.
Quel rapport avec NIS2 et DORA ?
Ce sont des textes de nature différente, une norme volontaire d'un côté, des textes européens contraignants de l'autre, mais qui portent sur des sujets largement communs. Beaucoup d'organisations gèrent les trois. Dans Normetis, une preuve déposée une seule fois se rattache aux exigences des trois référentiels.
Texte de référence : ISO/IEC 27001:2022 sur iso.org.
À lire aussi : Annexe A ISO 27001 : la liste des 93 mesures (2022), L'analyse d'écart : ce qu'elle mesure vraiment, et ce qu'elle ne dit pas.
Souvent gérés ensemble
Les organisations soumises à ISO 27001 gèrent souvent aussi :
ISO 27005
8 exigencesGestion des risques de sécurité de l'information
NIS2
12 exigencesSécurité des réseaux et systèmes (UE)
DORA
13 exigencesRésilience opérationnelle numérique (UE)
SOC 2
13 exigencesTrust Services Criteria (AICPA)
Les 15 référentiels couverts sont listés sur la page référentiels, et le fonctionnement général sur la page logiciel GRC.
ISO 27001 vous attend, déjà structuré.
93 exigences auditables dès la création du compte.