Retour au blog

ISO 27001 et ISMS : la certification évalue le système, pas les fonctions du produit

ISO 27001 audite le système de management d’une organisation, et non les fonctions d’un produit particulier. Cet article explique ce que couvre un ISMS, comment lire le périmètre inscrit sur le certificat et pourquoi celui-ci sert mieux de seuil d’achat que de preuve des capacités d’un produit.

Évaluer la capacité de sécurité d’un fournisseur est par nature un exercice délicat. On peut essayer des fonctionnalités, mais pas la qualité du management. ISO 27001 fait partie des rares références publiques consultables avant une collaboration, mais elle est souvent traitée comme un simple interrupteur : certificat présent, on fait confiance ; certificat absent, on écarte. Cette lecture fait perdre beaucoup d’informations utiles.

L’audit porte sur le système de management, pas sur un produit précis

L’objet d’un audit ISO/IEC 27001 est le système de management de la sécurité de l’information, ou ISMS, mis en place par l’organisation. La norme ne note pas une fonctionnalité particulière et ne mesure pas si un produit est rapide ou stable. Elle place la gestion des risques au centre : l’organisation doit d’abord recenser ses actifs informationnels, identifier les points où des problèmes peuvent apparaître, définir le traitement à appliquer, puis démontrer que cette démarche fonctionne dans la durée.

La documentation sert ici de preuve, pas de finalité. Les certificats ont une durée de validité et font l’objet d’audits de surveillance, de sorte qu’une certification obtenue une fois n’est pas valable indéfiniment.

Un ISMS regroupe approximativement quatre niveaux

Au niveau des règles, il faut des politiques de sécurité écrites, des responsabilités attribuées et des procédures documentées. Au niveau des processus, l’identification, l’évaluation, le traitement et le retour d’expérience sur les risques doivent former une boucle. Au niveau technique, on retrouve des contrôles tels que les droits d’accès, le chiffrement et l’audit des journaux. Au niveau organisationnel, il faut des responsables, des formations et des évaluations.

Le point le plus facile à négliger est la coordination entre ces quatre niveaux. Acheter des contrôles techniques ne signifie pas qu’ils sont effectivement appliqués ; sans responsable côté organisation, les processus peuvent rester dans les documents. L’audit vérifie si ces mécanismes fonctionnent réellement, et pas seulement ce qui est écrit.

Le périmètre indiqué sur le certificat compte plus que le certificat lui-même

Un certificat ISO 27001 précise son périmètre de certification. Celui-ci couvre généralement une entité donnée, une ligne d’activité ou un site précis, par exemple une adresse de bureau ou un centre de données. Les activités situées hors de ce périmètre ne sont pas soumises au système certifié.

C’est un piège fréquent dans les achats. Le fait que l’entreprise soit certifiée ne signifie pas que la gamme de produits que vous utilisez est incluse ; le fait que le siège soit certifié ne garantit pas que le centre de données régional où résident vos données le soit aussi. Pour vérifier, posez directement trois questions : quelles entités et quels sites le certificat couvre-t-il, le service que vous utilisez se trouve-t-il dans ce périmètre, et le certificat est-il toujours valide avec le dernier audit de surveillance effectué ? L’accréditation de l’organisme certificateur peut généralement aussi être vérifiée dans des annuaires publics.

Ce que la certification peut prouver, et ce qu’elle ne prouve pas

La certification permet globalement de confirmer que l’organisation sait identifier et traiter les risques de manière systématique et dispose de procédures en cas de problème ; qu’elle a défini des règles claires de contrôle d’accès précisant qui peut accéder à quelles données et quelles traces sont conservées ; qu’elle pratique régulièrement des audits internes et des revues de direction avec des mécanismes de correction et d’amélioration ; et que ces constats viennent d’un tiers indépendant plutôt que d’une simple déclaration de l’entreprise.

Les limites doivent être tout aussi claires. Un management bien structuré ne signifie pas qu’un produit est agréable à utiliser ; ce sont deux sujets différents. Un système en place n’empêche pas tout incident, car n’importe quel système peut être compromis. La certification ne transfère pas non plus la responsabilité : la manière dont vous transmettez les données et utilisez les comptes reste de votre ressort.

À lire avec ISO 27701 et SOC 2

Ces trois noms apparaissent souvent ensemble, mais ils ne jouent pas le même rôle. ISO 27001 porte sur le système de management de la sécurité de l’information lui-même, avec une portée internationale et une logique de conformité structurée. ISO 27701 étend le cadre 27001 à la gestion des informations de confidentialité et vise spécifiquement le traitement des données personnelles. SOC 2 est un audit de contrôles destiné aux organisations de services et examine la fiabilité de la sécurité, de la disponibilité et de la confidentialité dans la fourniture du service.

Une combinaison courante est ISO 27001 plus ISO 27701 : la première indique l’existence d’un système de sécurité complet, la seconde l’existence de mécanismes dédiés au traitement des informations personnelles. Dans une due diligence, il est plus utile de regarder quelles certifications le fournisseur détient et ce que chacune couvre que d’en compter le nombre.

Mieux comme seuil d’entrée que comme preuve fonctionnelle

En pratique, ISO 27001 fonctionne bien comme premier seuil de sélection. Un certificat montre qu’une organisation accepte d’investir dans la conformité et peut justifier un examen plus approfondi. L’absence de certificat ne signifie pas nécessairement qu’elle est peu sûre ; sa taille ou son orientation commerciale n’a peut-être simplement pas encore rendu cette étape nécessaire. L’expérience quotidienne reste déterminée par la conception du produit.

Prenons l’exploitation de plusieurs comptes. La certification s’intéresse à la bonne gestion de vos données chez le fournisseur ; la question de savoir si les comptes se perturbent mutuellement en fonctionnement est différente. L’isolation des environnements consiste à faire fonctionner chaque environnement comme une unité indépendante, sans circulation des données, caches ni empreintes entre eux. Cette logique correspond aux frontières claires et au principe du moindre privilège mis en avant par un ISMS, mais elle relève de la conception du produit et n’est pas couverte par une certification de management. PurpleMark traite chaque environnement comme une unité indépendante au niveau de l’isolation, ce qui répond directement à ce besoin.

Informations générales sur les normes. Pour les détails d’une certification précise, référez-vous aux informations publiques de l’organisme certificateur.