Services
Partenaires
Cas d'usage
Nos clients
La société
Contact
FRENDE
Conformité & gouvernance

Se préparer à la certification ISO 27001

La certification ISO 27001 ne se résume pas à un jeu de documents : elle demande un système de management de la sécurité vivant, et la preuve qu'il fonctionne. Voici comment nous vous y menons, sans jargon ni surcharge inutile.

L'enjeu

Un SMSI qui tient la route, pas seulement sur le papier

ISO 27001 exige un Système de Management de la Sécurité de l'Information (SMSI) : une gouvernance, une analyse de risques, des mesures de sécurité (annexe A) et surtout des preuves que le dispositif est appliqué et amélioré. Beaucoup d'organisations sous-estiment l'écart entre « avoir des politiques » et « démontrer leur efficacité ».

Une préparation efficace part de l'existant, priorise les écarts par le risque, et articule le volet organisationnel (GRC) avec des preuves techniques concrètes — d'où l'intérêt de coupler l'analyse d'écarts à des tests d'intrusion et à la sensibilisation des équipes.

Notre rôle : structurer la démarche, produire les livrables attendus par l'auditeur et vous amener sereinement jusqu'à l'audit de certification.

Ce qui est en jeu
  • Écart entre politiques documentées et pratiques réelles
  • Analyse de risques absente ou non exploitable
  • Mesures de l'annexe A non couvertes ou non prouvées
  • Non-conformités majeures découvertes trop tardivement
  • Équipes non sensibilisées, preuves d'efficacité manquantes
Schéma

Feuille de route vers la certification

Feuille de route vers la certification ISO 27001 ÉvaluerConstruireProuverCertifier1Analysed'écarts2Analyse derisques3SMSI &politiques4Testsd'intrusion5Sensibili-sation6AuditblancCertifi-cation
De l'analyse d'écarts à la certification, dans une logique d'amélioration continue (PDCA).
Notre approche

Comment nous procédons

Une trajectoire claire, jalonnée de livrables exploitables, adaptée à votre maturité de départ.

01

Analyse d'écarts

Évaluation de votre maturité face à l'ISO 27001 : couverture des exigences et des mesures de l'annexe A, identification des écarts et priorisation par le risque et l'effort.

02

Analyse de risques & SMSI

Conduite de l'analyse de risques, définition du périmètre, de la politique et de la déclaration d'applicabilité (SoA), et construction du SMSI avec ses processus.

03

Preuves techniques

Réalisation de tests d'intrusion pour objectiver le niveau de sécurité réel et alimenter le traitement des risques avec des constats concrets.

04

Sensibilisation & appropriation

Sensibilisation des utilisateurs et formation des populations clés : la sécurité devient une pratique partagée et vous disposez des preuves d'efficacité attendues.

05

Audit blanc & accompagnement

Audit blanc pour lever les non-conformités avant l'audit de certification, puis accompagnement pendant l'audit et dans la durée (amélioration continue).

Services mobilisés

Plusieurs expertises, un seul interlocuteur

Le volet organisationnel et le volet technique avancent ensemble — condition d'un SMSI crédible et d'une certification obtenue du premier coup.

Livrables
  • Rapport d'analyse d'écarts priorisé
  • Analyse de risques et déclaration d'applicabilité (SoA)
  • Politiques, procédures et documentation du SMSI
  • Rapports de tests d'intrusion et de sensibilisation
  • Rapport d'audit blanc et plan de mise en conformité
Questions fréquentes

Questions fréquentes

Cela dépend de votre maturité de départ et du périmètre. Après l'analyse d'écarts, nous établissons une feuille de route réaliste ; comptez généralement de quelques mois à un peu plus d'un an pour construire le SMSI, réunir les preuves et passer l'audit.

Parce que l'ISO 27001 demande des preuves d'efficacité, pas seulement des documents. Les tests d'intrusion objectivent le niveau de sécurité réel, alimentent l'analyse de risques et démontrent que les mesures fonctionnent.

Non, et c'est volontaire : la certification est délivrée par un organisme accrédité indépendant. Notre rôle est de vous préparer et de vous accompagner jusqu'à l'audit ; séparer la préparation et la certification garantit l'objectivité.

C'est un bon point de départ, mais rarement suffisant. L'analyse d'écarts vérifie que vos politiques couvrent les exigences, sont réellement appliquées et prouvables. Nous partons de l'existant pour éviter de reconstruire ce qui fonctionne déjà.

Viser ISO 27001 sereinement ?

Commençons par une analyse d'écarts : vous saurez exactement où vous en êtes et ce qu'il reste à faire.