Retour au blog

Certification de confidentialité ISO 27701 : elle prouve des processus, pas la conformité

Un label de certification indique qu'une organisation a mis en place des processus de gestion de la confidentialité ; il ne signifie pas que votre usage des données est automatiquement conforme. Voici le lien entre ISO/IEC 27701 et 27001, le périmètre d'un PIMS et la manière de lire ce signal lors du choix d'un outil.

Lors du choix d'un outil, le pied de page d'un site affiche souvent une série de labels : ISO 27001, ISO 27701, SOC 2. La plupart des gens les survolent puis passent à autre chose, faute de savoir les interpréter ou d'en mesurer l'utilité. Pourtant, si vous envisagez de confier à une plateforme des données de comptes, des informations clients et des configurations opérationnelles, ces labels font partie des rares éléments que vous pouvez vérifier avant même de payer.

ISO/IEC 27701 mérite un examen spécifique. Elle appartient à la même famille que la plus connue 27001, mais ne couvre pas le même sujet. Une grande partie des malentendus vient de là.

ISO 27701 隐私认证:它证明流程,不证明合规的关键步骤与判断维度示意图

27701 prolonge 27001 vers la confidentialité

27001 traite de la sécurité de l'information : éviter la perte de données et l'accès par des personnes non autorisées, tandis que les contrôles concrets sont détaillés dans 27002. 27701 n'est pas un cadre entièrement distinct ; elle ajoute une couche à cette structure pour les informations personnelles : quels champs sont collectés, dans quel but, pendant combien de temps ils sont conservés, qui peut y accéder et comment les demandes des personnes concernées sont traitées.

La norme fixe les exigences applicables aux organisations agissant comme responsables du traitement et sous-traitants d'informations personnelles, tout en fournissant des lignes directrices complémentaires. Côté gestion, cela prend la forme d'un PIMS, ou système de management des informations relatives à la vie privée : des responsables sont désignés, les règles sont écrites et les processus fonctionnent réellement.

Son rapport avec des textes comme le RGPD est souvent présenté à l'envers. Une norme n'est pas une loi, et une certification ne soustrait pas une organisation à la responsabilité réglementaire. En revanche, les exigences de 27701 sont bien orientées vers la logique de responsabilisation du RGPD. Les preuves de licéité, la réponse aux droits des personnes, les contraintes sur les transferts transfrontaliers et les circuits de notification des incidents ont tous des exigences de gestion correspondantes dans la norme. Une certification signifie donc généralement que certaines obligations que l'organisation doit pouvoir démontrer ont été transformées en processus quotidiens auditables.

27701 ne peut pas être obtenue seule. Elle suppose un système 27001 existant, ensuite étendu. La présence de 27701 permet donc en général d'en déduire que 27001 est déjà en place.

La certification repose sur un mécanisme réellement opérationnel

La certification ne consiste pas simplement à délivrer un document ; elle audite un mécanisme effectivement en fonctionnement.

Parmi les éléments concrets figurent des limites écrites pour le traitement des informations personnelles : ce qui est collecté, dans quel objectif, pendant combien de temps et avec quels droits d'accès, avec une pratique conforme à ce qui est documenté ; des évaluations régulières des risques liés à la confidentialité et un chemin de réponse clair en cas d'incident ; ainsi que la transparence envers les utilisateurs sur l'usage de leurs données et des moyens d'exercer des droits comme l'accès, la rectification ou la suppression. La certification a aussi une durée de validité et nécessite des réévaluations périodiques. Une réussite ponctuelle ne donne pas un label permanent.

Dans l'usage quotidien, ces mécanismes reviennent grossièrement à trois choses : les données de comptes ne sont pas reliées ou partagées à l'extérieur de manière arbitraire, les droits d'accès sont contrôlés et les accès anormaux laissent des traces.

Être certifié ne rend pas votre usage automatiquement conforme

Ce point est plus important que les précédents et c'est aussi celui qui est le plus facile à mal interpréter.

La certification prouve qu'une organisation a établi un système de management. Elle ne prouve pas qu'un produit ne connaîtra jamais d'incident. Tout système peut être compromis, et la certification ne change rien à cette réalité. Elle ne prouve pas non plus que les fonctions sont bonnes : un outil certifié 27701 peut très bien rester médiocre sur le plan fonctionnel.

Le malentendu le plus fréquent concerne le périmètre. Le certificat indique quelles activités, quelles entités et quelles régions de centres de données sont couvertes. Il peut ne viser qu'une gamme de produits et non l'ensemble des services. Si la partie que vous utilisez réellement n'entre pas dans ce périmètre, ce certificat n'a pas de valeur pratique pour votre cas.

La responsabilité restante vous incombe. Un outil conforme ne rend pas automatiquement votre manière de l'utiliser conforme. L'endroit où vous placez les informations personnelles, l'usage que vous en faites et l'obtention des autorisations nécessaires restent de votre ressort ; cette responsabilité ne passe pas au prestataire simplement parce qu'il possède une certification.

Comment lire cette information lors du choix d'un outil

Considérez-la comme l'un des seuils de sélection, pas comme une raison décisive. En pratique, quatre points suffisent à vérifier :

  • Périmètre : quel produit et quelle région sont couverts, et si cela correspond à la partie que vous utiliserez réellement ;
  • Validité : si la certification est encore valable ou si elle a été obtenue il y a des années et a expiré sans renouvellement ;
  • Vérifiabilité : de nombreuses certifications peuvent être contrôlées dans l'annuaire public de l'organisme certificateur ou de l'organisation de normalisation, plutôt que de se fier uniquement au site du fournisseur ;
  • Poids métier : si vous ne gérez que les données de vos propres comptes opérationnels, la certification de confidentialité peut peser moins lourd ; si vous gérez des données d'identité pour le compte de clients, son importance est nettement différente.

Si vous comparez plusieurs outils similaires, vous pouvez ajouter une colonne distincte pour les certifications indépendantes de confidentialité et de sécurité. C'est l'une des rares capacités qu'une plateforme ne peut pas simplement déclarer elle-même et qui doit être examinée par un tiers.

Dans les scénarios de gestion de comptes multi-environnements, l'isolation des données entre les environnements et des limites d'autorisation claires suivent la même logique de nécessité minimale que celle d'un système de gestion de la confidentialité. PurpleMark considère l'isolation des environnements et des données comme des capacités de base, ce qui va dans ce sens.

Le périmètre et la validité de la certification doivent être vérifiés à partir des informations publiques de l'organisme certificateur.