ISO 27001 adapté aux TPE/PME : protégez vos datas | Certification ISO-k

ISO 27001 : comment obtenir votre certification de façon agile et avec sérénité ?

Moins de charge mentale pour le dirigeant, plus d’autonomie pour les équipes et un système de management de la sécurité de l’information réellement adapté à votre entreprise.

Pour un.e dirigeant.e de TPE / PME, les vraies questions sont souvent très concrètes :

  • Combien de temps mes équipes et moi devons-nous consacrer au projet ?
  • ISO 27001 va-t-il alourdir tout ce que nous faisons déjà ?
  • Qui va piloter la sécurité de l’information une fois la certification obtenue ?
  • Dois-je recruter un RSSI ou externaliser ma DSI ?
  • Comment éviter de multiplier les procédures et les documents ?
  • Comment faire en sorte que le système ISO soit réellement utilisé ?
  • Et surtout : comment obtenir la certification sans perturber l’activité de l’entreprise ?

L’ISO 27001 définit les exigences applicables à un système de management de la sécurité de l’information (SMSI). Elle concerne les entreprises de toutes tailles et de tous secteurs et vise à protéger la confidentialité, l’intégrité et la disponibilité de vos informations : données clients, facturation, paie, fichiers de conception, outils numériques, dossiers fournisseurs… La certification, elle, reste volontaire ou presque.

Une précision importante : l’ISO 27001 n’est pas une norme « informatique ». Elle protège toute l’information de l’entreprise, qu’elle soit numérique ou sur papier, et elle s’appuie sur trois leviers : vos processus, vos équipements et surtout vos équipes.

Et pour une TPE ou PME comme la vôtre, l’enjeu est très concret : une cyberattaque ou la perte de données critiques peuvent aller jusqu’à l’interruption d’activité. Le coût médian est estimé à plus 50.000 € (Étude Astérès pour le MEDEF). Ce qu’il faut retenir c’est que ce montant ne résulte pas d’une rançon à payer, mais des conséquences opérationnelles : pertes d’exploitation, remise en état du SI, intervention des experts, suivi juridique et préjudice réputationnel. Dans de trop nombreux cas, ces conséquences mettent en péril la continuité même de l’activité.

Mais la norme ne vous impose pas de transformer votre entreprise en « usine à gaz ». Le véritable enjeu est de construire un système de management qui s’intègre à votre fonctionnement au lieu de fonctionner à côté de celui-ci.

C’est précisément sur ce point que la préparation de votre certification peut faire toute la différence.

Son objectif est de vous proposer un cadre pour structurer votre management de la sécurité de l’information afin de mieux maîtriser vos risques cyber et data, protéger vos données et celles de vos clients et inscrire l’amélioration continue de la prévention dans le fonctionnement de l’entreprise.

Non et c’est une conviction essentielle à vous partager

Une certification ISO 27001 ne consiste pas à créer une procédure pour chaque tâche réalisée dans l’entreprise, ni à recenser l’intégralité des risques informatiques imaginables dans une cartographie sans fin.

Le risque, lorsqu’on aborde la norme uniquement comme une liste d’exigences à satisfaire, est de construire progressivement un système documentaire qui devient plus complexe que l’organisation qu’il est censé aider.

Or, la valeur d’un système de management de la sécurité de l’information ne se mesure pas au nombre de procédures produites ni au nombre de classeurs contenus dans votre armoire, mais à sa capacité à protéger concrètement vos données et à faire face aux incidents réels.

Un client voyait ISO comme la possibilité de modéliser tout le fonctionnement de son entreprise. C’est une erreur majeure, car ce serait la meilleure façon d’aboutir à une usine à gaz et, au final, d’engager ce projet vers un échec. Ce point est d’autant plus crucial si votre « Culture Cybersécurité » est à diffuser auprès de vos équipes.

Un système de sécurité de l’information efficace doit être :

  • adapté aux activités et aux risques réels de votre entreprise ;
  • proportionné à votre taille et à sa complexité ;
  • compréhensible par les personnes qui l’utilisent ;
  • utile au fonctionnement quotidien ;
  • maintenable dans le temps.

L’ISO 27001:2022 a justement été conçue avec une volonté accrue de clarté et d’applicabilité pour les entreprises de toutes tailles et tous niveaux de maturité.

Le principe est simple

Ne partez pas de la question : « Quels documents dois-je créer pour répondre à la norme ? »

Partez plutôt de :

C’est cette approche, notamment basée sur vos incidents déjà vécus et sur les usages réels de vos équipes, qui permet d’éviter l’usine à gaz évoquée précédemment.

Il n’existe pas de nombre d’heures ou de jours valable pour toutes les entreprises.

Le temps nécessaire dépend notamment :

  • de la taille de votre entreprise ;
  • du périmètre de certification ;
  • de la sensibilité des informations manipulées ;
  • de la complexité de votre système d’information ;
  • de la maturité de votre organisation (sauvegardes, gestion des accès, sensibilisation déjà en place…) ;
  • de ce qui existe déjà ;
  • du niveau de mobilisation possible des équipes ;
  • du mode d’accompagnement choisi.

Il faut distinguer deux situations :

  • Vous êtes accompagné pour implémenter un système de management de la sécurité de l’information, avec la méthodologie de notre partenaire. À titre indicatif, la mobilisation du copilote ISO peut être limitée à moins d’une demi-journée par semaine pendant la phase d’accompagnement, selon le projet et le niveau de préparation de l’entreprise.
  • Vous avez déjà obtenu votre certification ISO 27001 et donc votre question concerne le temps nécessaire à maintenir votre SMSI. À titre d’exemple, des indicateurs types sont :
    • une à deux heures hebdomadaires en moyenne pour enrichir le tableau de bord de suivi (incidents, demandes d’accès, veille sur les menaces) ;
    • 3 demi-journées par an pour réaliser les audits internes, la revue de direction et la mise à jour documentaire
    • La mise en place d’une routine permet d’optimiser ce temps nécessaire, avec l’avantage de ne plus rien oublier.

Ainsi, la qualité d’un accompagnement ISO se mesurera à sa capacité à intégrer au maximum le management de la sécurité de l’information au fonctionnement courant de votre entreprise et limiter le temps consacré à des tâches spécifiquement liées à votre SMSI.

La bonne question n’est donc pas :

« Combien de jours vais-je devoir consacrer à l’ISO ? »

Mais plutôt :

« Quelle part du travail ISO 27001 peut être intégrée à ce que nous faisons déjà ? »

C’est cette approche qui permettra de limiter la charge supplémentaire.

Comment éviter que mon ISO 27001 devienne une usine à gaz ?

Un système de management peut devenir lourd lorsque l’on confond :

Conformité à la norme
avec
Hypertrophie documentaire.

Pour basculer de l’inefficacité à l’efficience (atteinte de vos objectifs avec un minimum de ressources nécessaires) de votre SMSI, quelques principes sont essentiels.

1. Partir de vos processus existants

Votre entreprise fonctionne déjà. Vous n’avez pas attendu ISO pour mettre en place des sauvegardes, un antivirus, des mots de passe, des habilitations d’accès ou des réflexes face aux emails douteux.

Le système de management de la sécurité de l’information doit autant que possible s’appuyer sur cette organisation existante.

2. Formaliser ce qui apporte réellement de la valeur

Tout ne nécessite pas une procédure détaillée. Une cartographie exhaustive de tous les scénarios d’attaque imaginables n’a aucune valeur en soi. C’est donc bien l’analyse de vos risques réellement significatifs, à partir de scénarios réalistes qui est la clé de votre analyse.

Bon à savoir : la norme propose une annexe de 93 mesures de sécurité possibles, mais elle n’attend pas que vous les mettiez toutes en œuvre. La « déclaration d’applicabilité » vous permet au contraire de retenir celles qui sont pertinentes pour votre activité et de justifier l’absence des autres. C’est l’outil officiel anti-usine à gaz de l’ISO 27001.

3. Éviter les doublons

Un document existant peut parfois être utilisé ou adapté plutôt que recréé : votre politique de mots de passe, la configuration de vos sauvegardes, votre registre RGPD, un plan de continuité existant… De même, plusieurs documents peuvent comporter les mêmes informations.

4. Donner des responsabilités claires

Un système dans lequel personne ne sait qui doit faire quoi en cas d’incident devient rapidement difficile à maintenir et génère des situations conflictuelles. Il n’y a rien de pire que des consignes contradictoires — et en matière d’incident de sécurité, la première heure compte : qui coupe quoi, qui alerte qui, qui prévient les clients, tout cela doit être décidé avant l’incident, pas pendant.

5. Prévoir dès le départ la maintenance du système

Un SMSI n’est pas terminé le jour de l’audit de certification. Les menaces évoluent en permanence : votre système a pour fonction d’évoluer avec elles et avec le développement de votre entreprise.

Un bon système ISO est donc un système que votre entreprise doit continuer à faire vivre après l’intervention du consultant.

La certification n’est pas une opération ponctuelle. Votre système de management doit continuer à être utilisé, évalué, amélioré tout au long de l’année afin de préparer et réussir vos futurs audits de surveillance annuels.

Mais cela ne signifie pas qu’il faut créer une « fonction ISO » indépendante du fonctionnement de votre entreprise. La meilleure approche consiste à intégrer progressivement les activités de sécurité de l’information à vos pratiques existantes :

Plus votre système sera intégré au fonctionnement quotidien, moins il devient nécessaire de créer une organisation parallèle pour « faire vivre votre SMSI ».

La solution Certification ISO-k a pour objectif de construire un système de management avec comme base de travail votre organisation actuelle, et non de vous demander de faire fonctionner un SMSI conçu indépendamment de vos pratiques.

1. Une approche adaptée à votre fonctionnement, sur mesure

Le système de management est construit à partir de vos processus et de votre organisation existante. Il s’agit d’adapter la norme à votre entreprise, pas l’inverse. Votre SMSI sera simple, efficace et intégré à vos processus existants, sans usine à gaz.

2. Une garantie de résultat

Votre certification ISO est garantie à la seule condition de respecter 2+1 engagements initiaux. Dans ce cadre, votre investissement est totalement sécurisé.

3. Un gain de temps immédiat

La solution Certification ISO-k accélère la mise en place de votre système : certification en 8 à 10 mois selon vos disponibilités (contre 18+ mois en autonomie).

4. Une implication maîtrisée dans le projet.

Les interventions sont organisées pour limiter autant que possible l’immobilisation du dirigeant et des équipes.

Les échanges réguliers en visioconférence permettent notamment de travailler sur les points nécessaires sans imposer systématiquement une présence permanente sur site, sur des journées entières.

5. Une expertise ISO, avec un consultant IRCA

Vous bénéficiez d’un accompagnement Expert pour bien interpréter les exigences ISO , structurer votre SMSI, identifier les écarts et préparer votre audit. Les consultants sont tous certifiés IRCA – Auditeur ISO 27001. Ils sont là pour vous partager les bonnes pratiques ISO grâce à leurs expériences respectives auprès d’entreprises de toutes tailles et de tous secteurs.

6. Un système de management ISO conçu pour durer

L’objectif n’est pas seulement d’obtenir votre certificat ISO. Votre SMSI doit ensuite pouvoir être utilisé et maintenu par votre équipe en toute autonomie. C’est pour cela que la solution inclut des sessions de formation pour faire monter en compétences votre équipe.

7. Un système de management ISO conçu pour être partagé

L’objectif n’est pas seulement d’afficher votre certificat sur votre site internet. Vous êtes accompagné pour réussir l’implémentation de votre SMSI auprès de vos équipes, notamment par la sensibilisation à la cybersécurité. L’enjeu est de renforcer votre culture cybersécurité — car la sécurité de l’information, c’est l’affaire de tous.

8. Un budget défini à l’avance

La solution Certification ISO-k repose sur un forfait défini selon le périmètre et la difficulté du projet, avec l’audit de certification inclus selon les conditions prévues au devis.

9. Un suivi post-certification assuré

Au-delà des audits de surveillance prévus, la solution Certification ISO-k ne vous laisse pas seul après l’obtention de votre certificat. Si malgré tout vous avez besoin d’aide pour maintenir ou consolider votre SMSI : audit interne, formations, supervision et transition ISO sont à votre disposition.

« Je vous remercie pour le certificat et vos félicitations.

Nous restons pleinement mobilisés pour maintenir ce niveau d’exigence dans la durée.

Encore merci et à bientôt. »

Samia S. – CEO & Co-founder

Avec cette solution : vous savez où vous allez, ce qui doit être fait et quel budget prévoir dès le départ.

Le coût d’une certification ISO 27001 ne se limite pas au prix de l’audit.

Il faut considérer le projet dans son ensemble :

Accompagnement + certification + temps interne + éventuelle formation + maintenance du système

Le budget varie notamment selon :

  • la taille de l’entreprise ;
  • le périmètre de certification ;
  • la complexité du SI ;
  • la sensibilité des informations manipulées ;
  • le nombre de sites ;
  • la maturité du dispositif existant (sauvegardes, gestion des accès…) ;
  • l’organisme de certification ;
  • le mode d’accompagnement choisi.

Le coût d’une certification doit également être mis en regard des bénéfices potentiels pour l’entreprise.

Selon votre activité, la certification peut notamment être associée à :

  • la prévention des coûts d’un incident de sécurité : interruption d’activité, reconstruction du système d’information, perte de données, atteinte à l’image, notification aux clients ;
  • la réponse simplifiée aux questionnaires sécurité de vos clients et donneurs d’ordre ;
  • l’accès à certains appels d’offres, notamment ceux traitant des données sensibles (SS2I, éditeurs de logiciels, hébergeurs, sous-traitance informatique…) ;
  • de meilleures conditions auprès de votre assurance cyber ;
  • la structuration de votre conformité au RGPD (sans s’y réduire — voir FAQ) ;
  • la fidélisation de vos clients et la conquête de nouveaux marchés ;
  • la sérénité du dirigeant et des équipes.

Mais le ROI ne doit pas être présenté comme automatique.

Il dépend des gains réellement générés par votre certification et de l’investissement nécessaire pour la mettre en place.