ISO 27001 : le déroulé d'une certification
Viser la certification ISO 27001, c'est s'engager dans une démarche structurée de management de la sécurité de l'information. Pour la mener sereinement, mieux vaut en connaître les grandes étapes, du périmètre à l'audit, puis dans la durée.
Certifier quoi, exactement ?
La certification ISO 27001 ne porte pas sur un produit, mais sur un système de management de la sécurité de l'information (SMSI) : l'ensemble de la gouvernance, des processus et des contrôles par lesquels une organisation maîtrise ses risques de sécurité, sur un périmètre défini.
L'audit de certification est mené par un organisme accrédité, indépendant du consultant qui vous accompagne. Notre rôle est de vous préparer pour aborder cet audit en confiance : voir notre page accompagnement certification ISO 27001.
Les grandes étapes
Définir le périmètre
Délimiter ce que couvre le SMSI (activités, sites, systèmes) et formuler la politique de sécurité.
Analyser les risques
Identifier, évaluer et traiter les risques (par exemple via EBIOS), puis sélectionner les mesures.
Rédiger la SoA
La déclaration d'applicabilité justifie les mesures retenues (et écartées) au regard de l'annexe A de la norme.
Déployer & faire vivre
Mettre en œuvre les contrôles, sensibiliser, mener audits internes et revue de direction.
L'audit en deux étapes, puis un cycle de 3 ans
L'audit de certification se déroule en deux temps : une étape 1 (revue documentaire, vérification de la maturité du SMSI) puis une étape 2 (audit sur site de l'efficacité réelle des contrôles). En cas de succès, le certificat est délivré pour trois ans, avec des audits de surveillance annuels et un audit de renouvellement au terme du cycle. La certification n'est donc pas un point d'arrivée, mais le début d'une amélioration continue.
Le facteur clé : la préparation
La plupart des écarts relevés en audit proviennent d'un SMSI insuffisamment vécu : politiques non appliquées, preuves manquantes, audits internes non réalisés. La clé est donc de construire un système réaliste et opérationnel, pas un classeur de documents. Un audit à blanc avant l'audit de certification permet de lever les derniers écarts sans stress.
Vers la certification, étape par étape
Cadrer le périmètre & la politique
Définir ce qui est couvert et obtenir l'engagement de la direction.
Mener l'analyse de risques
Évaluer les risques et définir le plan de traitement.
Établir la SoA & les contrôles
Rédiger la déclaration d'applicabilité et déployer les mesures sélectionnées.
Faire fonctionner le SMSI
Sensibiliser, produire les preuves, réaliser audits internes et revue de direction.
Réaliser un audit à blanc
Identifier et corriger les écarts avant l'audit de certification.
Passer l'audit & entretenir
Réussir les étapes 1 et 2, puis maintenir le SMSI sur le cycle de 3 ans.
Bien aborder le jour de l'audit
Anticipation documentaire
L'auditeur demande des preuves, pas des intentions : politiques à jour, comptes-rendus de revue de direction, résultats des audits internes, registre des incidents. Préparez un dossier de preuves organisé et facilement navigable avant l'audit, plutôt que de le reconstituer dans l'urgence.
Posture d'amélioration continue
Un SMSI mature n'est pas un SMSI sans écart : c'est un SMSI qui sait les détecter et les corriger. Montrez à l'auditeur un historique d'audits internes, d'actions correctives et de revues de direction qui prouve que le système vit et progresse, pas qu'il a été mis en place pour l'occasion.
Gestion des non-conformités
Une non-conformité relevée en audit n'est pas un échec : c'est la norme qui prévoit un plan d'actions correctives sous délai. Ce qui compte pour l'organisme certificateur, c'est votre capacité à analyser la cause racine, corriger et apporter la preuve de la correction dans les temps impartis.
Pourquoi se faire accompagner par BCIT ?
Un SMSI réaliste
Nous bâtissons un système opérationnel, à votre mesure, pas une montagne de paperasse.
Des experts certifiés
Nous mobilisons les référentiels et formations PECB pour monter vos équipes en compétence.
Jusqu'au certificat
Découvrez notre accompagnement ISO 27001, du cadrage à l'audit.
Visez ISO 27001 avec méthode
Prenons 15 minutes pour évaluer votre maturité et bâtir une feuille de route vers la certification ISO 27001.
ISO 27001 : le déroulé d'une certification
Viser la certification ISO 27001, c'est s'engager dans une démarche structurée de management de la sécurité de l'information. Pour la mener sereinement, mieux vaut en connaître les grandes étapes, du périmètre à l'audit, puis dans la durée.
Certifier quoi, exactement ?
La certification ISO 27001 ne porte pas sur un produit, mais sur un système de management de la sécurité de l'information (SMSI) : l'ensemble de la gouvernance, des processus et des contrôles par lesquels une organisation maîtrise ses risques de sécurité, sur un périmètre défini.
L'audit de certification est mené par un organisme accrédité, indépendant du consultant qui vous accompagne. Notre rôle est de vous préparer pour aborder cet audit en confiance : voir notre page accompagnement certification ISO 27001.
Les grandes étapes
Définir le périmètre
Délimiter ce que couvre le SMSI (activités, sites, systèmes) et formuler la politique de sécurité.
Analyser les risques
Identifier, évaluer et traiter les risques (par exemple via EBIOS), puis sélectionner les mesures.
Rédiger la SoA
La déclaration d'applicabilité justifie les mesures retenues (et écartées) au regard de l'annexe A de la norme.
Déployer & faire vivre
Mettre en œuvre les contrôles, sensibiliser, mener audits internes et revue de direction.
L'audit en deux étapes, puis un cycle de 3 ans
L'audit de certification se déroule en deux temps : une étape 1 (revue documentaire, vérification de la maturité du SMSI) puis une étape 2 (audit sur site de l'efficacité réelle des contrôles). En cas de succès, le certificat est délivré pour trois ans, avec des audits de surveillance annuels et un audit de renouvellement au terme du cycle. La certification n'est donc pas un point d'arrivée, mais le début d'une amélioration continue.
Le facteur clé : la préparation
La plupart des écarts relevés en audit proviennent d'un SMSI insuffisamment vécu : politiques non appliquées, preuves manquantes, audits internes non réalisés. La clé est donc de construire un système réaliste et opérationnel, pas un classeur de documents. Un audit à blanc avant l'audit de certification permet de lever les derniers écarts sans stress.
Vers la certification, étape par étape
Cadrer le périmètre & la politique
Définir ce qui est couvert et obtenir l'engagement de la direction.
Mener l'analyse de risques
Évaluer les risques et définir le plan de traitement.
Établir la SoA & les contrôles
Rédiger la déclaration d'applicabilité et déployer les mesures sélectionnées.
Faire fonctionner le SMSI
Sensibiliser, produire les preuves, réaliser audits internes et revue de direction.
Réaliser un audit à blanc
Identifier et corriger les écarts avant l'audit de certification.
Passer l'audit & entretenir
Réussir les étapes 1 et 2, puis maintenir le SMSI sur le cycle de 3 ans.
Bien aborder le jour de l'audit
Anticipation documentaire
L'auditeur demande des preuves, pas des intentions : politiques à jour, comptes-rendus de revue de direction, résultats des audits internes, registre des incidents. Préparez un dossier de preuves organisé et facilement navigable avant l'audit, plutôt que de le reconstituer dans l'urgence.
Posture d'amélioration continue
Un SMSI mature n'est pas un SMSI sans écart : c'est un SMSI qui sait les détecter et les corriger. Montrez à l'auditeur un historique d'audits internes, d'actions correctives et de revues de direction qui prouve que le système vit et progresse, pas qu'il a été mis en place pour l'occasion.
Gestion des non-conformités
Une non-conformité relevée en audit n'est pas un échec : c'est la norme qui prévoit un plan d'actions correctives sous délai. Ce qui compte pour l'organisme certificateur, c'est votre capacité à analyser la cause racine, corriger et apporter la preuve de la correction dans les temps impartis.
Pourquoi se faire accompagner par BCIT ?
Un SMSI réaliste
Nous bâtissons un système opérationnel, à votre mesure, pas une montagne de paperasse.
Des experts certifiés
Nous mobilisons les référentiels et formations PECB pour monter vos équipes en compétence.
Jusqu'au certificat
Découvrez notre accompagnement ISO 27001, du cadrage à l'audit.
Visez ISO 27001 avec méthode
Prenons 15 minutes pour évaluer votre maturité et bâtir une feuille de route vers la certification ISO 27001.