
Checklist ISO 27001 : ce que livre votre prestataire, et ce qui reste chez vous
La plupart des checklists en ligne sont écrites par ceux qui veulent vous certifier. Celle-ci est écrite de l'autre côté : quelles mesures sortent de votre informatique, qui les livre, et quelles preuves un auditeur réclamera ensuite.
L'Annexe A d'ISO 27001:2022 compte 93 mesures réparties en quatre thèmes. Une partie relève de la technique et donc de qui gère votre informatique ; le reste relève de la politique et reste chez vous.
Un prestataire ne peut pas vous certifier ni cocher la norme à votre place. Ce qu'il peut faire : livrer les mesures techniques et les preuves avec lesquelles vous les démontrez.
Commencez par la preuve et non par la mesure. Une mesure qui fonctionne mais n'enregistre rien n'existe pas pour un auditeur.
Ce que cette checklist est, et ce qu'elle n'est pas
ISO/IEC 27001 est une norme, et une norme peut être auditée. Cet audit est réalisé par un organisme de certification accrédité, et par personne d'autre. Nous n'en sommes pas un et ne le deviendrons pas : ce qui suit n'est donc pas un parcours de certification mais une liste de travail.
Voici pourquoi nous savons ce qu'un auditeur regarde : cette entreprise est elle-même certifiée ISO 27001, ISO 9001 et ISO 14001. Cela dit quelque chose sur notre façon de travailler et rien sur la façon dont vous satisfaites à la norme, un certificat ne se reprend pas de nous.
L'Annexe A de la version 2022 compte 93 mesures en quatre thèmes : organisationnel, personnes, physique et technologique. Ce dernier groupe est celui de votre prestataire informatique. Ce texte porte sur ce groupe et sur la limite qui l'entoure.
Les mesures qui relèvent de votre prestataire informatique
Accès et identité. Qui peut atteindre quoi, et comment cet accès se perd. Ce n'est pas une mesure mais une chaîne : création du compte, droits associés, droits élevés traités à part, et retrait au départ. Cette dernière étape est la plus souvent oubliée : une personne partie dont le compte vit encore est un constat qu'on ne répare plus le jour de l'audit.
Authentification forte. MFA sur tout ce qui est joignable depuis l'extérieur, et accès conditionnel pour le reste. Une politique de mots de passe sans second facteur ne satisfait plus à la norme.
Journalisation et surveillance. Enregistrer ce qui se passe, le conserver assez longtemps et en faire quelque chose. C'est là que la plupart des organisations butent : on journalise, mais personne ne peut montrer ensuite ce qui a été journalisé ni combien de temps cela a été conservé.
Une sauvegarde qui survit à une attaque. Pas seulement qu'une copie existe, mais que celui qui entre dans l'environnement ne puisse pas la modifier, et qu'une restauration ait été testée de manière démontrable.
Chiffrement et gestion des clés. Chiffrer est la partie facile. La question de l'auditeur porte sur les clés : qui les gère, où elles se trouvent, et ce qui se passe quand cette personne est absente.
Vulnérabilités et correctifs. Savoir ce que vous avez, savoir ce qui cloche, et pouvoir démontrer à quel rythme cela se règle.
Segmentation. Qu'un invité, un poste de travail et un terminal de paiement rejoignent le même réseau et se retrouvent dans des coins différents.
Les mesures qui restent chez vous
Cette partie ne s'externalise pas, et c'est la conception de la norme plutôt qu'une mauvaise volonté. Un auditeur pose ces questions à la direction, pas au prestataire.
Le périmètre. Ce qui entre dans votre système de management et ce qui n'y entre pas. C'est la première question de tout audit et la seule que vous devez défendre vous-même, car elle détermine la valeur de tout votre certificat.
L'appréciation des risques et la déclaration d'applicabilité. Lesquelles des 93 mesures vous appliquez, lesquelles non, et pourquoi. Un prestataire peut apporter ce qui se joue techniquement ; l'arbitrage reste le vôtre.
Politique, revue de direction et audit interne. La norme demande que la direction s'y penche avec une certaine régularité et le consigne. C'est une heure par trimestre, presque toujours omise et presque toujours source de constat.
Les personnes. Sensibilisation, engagements à l'embauche, ce qui se passe au départ. La technique ne couvre pas cela.
Gestion des prestataires. Nous sommes aussi un prestataire pour vous. Nous évaluer et le consigner relève de votre système ; nous y aidons en répondant au questionnaire, mais le jugement est le vôtre.
Ce que nous faisons ici, et ce que nous ne faisons pas
Ce que nous faisons. Mettre en place et gérer les mesures techniques ci-dessus, et produire les preuves avec lesquelles vous les démontrez : quels droits existent, ce qui est journalisé et pendant combien de temps, quand une restauration a été testée pour la dernière fois, à quelle vitesse les correctifs passent. Ces preuves représentent la moitié du travail d'un audit et c'est précisément la partie que personne ne peut inventer après coup.
Ce que nous ne faisons pas. Nous ne certifions personne et nous ne sommes pas auditeurs. Nous ne fixons pas votre périmètre, nous n'approuvons pas votre déclaration d'applicabilité et nous ne délivrons aucune attestation de conformité. C'est le travail d'un organisme de certification accrédité, et cela doit y rester : une partie qui construit votre environnement puis s'évalue elle-même est exactement ce que la norme veut éviter.
Questions que l'on nous pose à ce sujet
Les quatre qui reviennent le plus souvent.
Pouvez-vous nous certifier ISO 27001 ?
Non. La certification est réalisée par un organisme de certification accrédité et par personne d'autre ; nous n'en sommes pas un. Nous mettons en place les mesures techniques et livrons les preuves avec lesquelles vous les démontrez. Nous sommes nous-mêmes certifiés ISO 27001, ISO 9001 et ISO 14001, mais un certificat ne se reprend pas de nous.
Cette checklist suffit-elle à passer l'audit ?
Non, et c'est voulu. Elle couvre les mesures technologiques de l'Annexe A, le volet qui sort de votre informatique. Le périmètre, l'appréciation des risques, la déclaration d'applicabilité, la politique et l'audit interne restent chez vous, et c'est par là qu'un auditeur commence.
Notre client demande si nous avons ISO 27001. Que lui envoyer ?
Si vous ne l'avez pas, n'envoyez pas ce que vous n'avez pas. Ce qui fonctionne, c'est de montrer quelles mesures sont en place et quelles preuves les accompagnent. Dans la plupart des questionnaires cela suffit, car la question porte rarement sur le certificat lui-même et presque toujours sur les mesures derrière.
Nous sommes vingt personnes. Est-ce réaliste ?
La norme s'adapte au périmètre, pas à l'effectif. Ce qui ne s'adapte pas, c'est la paperasse autour, et c'est là que les petites organisations butent. Partez des preuves que votre informatique produit déjà ; cela aide plus qu'un modèle.
À lire ensuite
Les mesures de cette checklist, développées une à une.
On regarde ce qui est déjà en place ?
Dites-nous quelle norme est en jeu ou quel questionnaire est arrivé. Nous parcourons le volet technique et vous disons ce que vous pouvez déjà démontrer et ce qui manque.
Des connaissances informatiques concrètes dans votre boîte mail
De nouveaux guides sur la gestion, la sécurité et le poste de travail, écrits par ceux qui font le travail. Sans discours commercial, et la désinscription se fait en un clic.