Les actifs informatiques sont essentiels à la continuité, à la sécurité et aux performances financières de votre organisation. Sans une gestion systématique des actifs informatiques, les licences logicielles, le matériel, les services cloud et d’autres actifs technologiques peuvent entraîner des risques financiers, opérationnels et liés à la sécurité de l’information.
La certification ISO/IEC 19770-1 apporte une confirmation indépendante que votre organisation a mis en place un système de management efficace des actifs informatiques. Elle vous permet de démontrer que vos actifs informatiques sont gérés de manière systématique tout au long de leur cycle de vie.
Vous souhaitez savoir si la certification ISO 19770-1 est pertinente pour votre organisation ? Planifiez une réunion de présentation afin d’échanger sur le périmètre et le processus de certification.
Qu’est-ce que l’ISO 19770-1 ?
ISO/IEC 19770-1 est la norme internationale qui définit les exigences applicables à un système de management des actifs informatiques, également appelé IT Asset Management System ou ITAMS. Elle couvre l’établissement, la mise en œuvre, la tenue à jour et l’amélioration continue de ce système. ISO/IEC 19770-1 s’applique à tous les types d’actifs informatiques et peut être utilisée par des organismes de tous types et de toutes tailles. Grâce à une approche fondée sur les processus et les risques, la norme couvre les actifs informatiques tout au long de leur cycle de vie. Elle prend également en compte leur relation avec d’autres processus organisationnels, notamment la gestion financière et la sécurité de l’information.
La version en vigueur est ISO/IEC 19770-1:2017, confirmée en 2024. Elle comprend l’amendement ISO/IEC 19770-1:2017/Amd 1:2024 relatif à l’action climatique.
Pourquoi l’ISO 19770-1 est-elle importante ?
L’informatique est devenue un élément essentiel de presque toutes les organisations. Par conséquent, la gestion efficace des actifs informatiques fait l’objet d’une attention croissante de la part de la direction et des conseils d’administration. Une gestion inadéquate des actifs informatiques peut entraîner des dépenses inutiles, des problèmes contractuels, des vulnérabilités de sécurité et des perturbations opérationnelles. Des licences logicielles peuvent rester inutilisées ou être déployées de manière incorrecte, tandis que le matériel et d’autres actifs informatiques peuvent ne plus bénéficier des mises à jour de sécurité nécessaires.
Un système de management des actifs informatiques fournit un cadre structuré permettant de maîtriser ces risques. Il offre une meilleure visibilité sur les actifs informatiques utilisés, les personnes qui en sont responsables et la manière dont ils sont gérés tout au long de leur cycle de vie.
Quels sont les avantages de la certification ISO 19770-1 ?
La certification ISO 19770-1 permet à votre organisation de :
- démontrer que les actifs informatiques sont gérés de manière systématique ;
- obtenir une meilleure visibilité sur les actifs informatiques et leur cycle de vie ;
- maîtriser les risques financiers, opérationnels et liés à la sécurité de l’information ;
- fournir à la direction une preuve indépendante de l’efficacité de la gestion des actifs informatiques ;
- renforcer la visibilité de la gestion des actifs informatiques auprès de la direction et du conseil d’administration ;
- intégrer la gestion des actifs informatiques à d’autres systèmes de management.
La certification n’évalue pas les actifs informatiques individuellement. Elle évalue si le système de management utilisé pour gérer ces actifs répond aux exigences de l’ISO 19770-1 et fonctionne efficacement.
Qui peut demander la certification ISO 19770-1 ?
Les organismes de tous types et de toutes tailles peuvent entamer un processus de certification ISO 19770-1. Pour obtenir la certification, l’organisme doit disposer d’un système de management des actifs informatiques et être en mesure de démontrer qu’il satisfait aux exigences applicables.
Une première étape importante consiste à définir le périmètre du système de management. Les organismes utilisent souvent de nombreux types d’actifs informatiques répartis entre plusieurs services, sites ou entités juridiques. Le périmètre doit donc clairement préciser les activités, les actifs et les unités organisationnelles couverts par la certification.
Le processus de certification ISO 19770-1
Le processus de certification comprend plusieurs étapes.
Réunion de présentation
Lors d’une réunion de présentation, l’un de nos responsables de compte vous explique le processus de certification ISO 19770-1. Nous discutons du périmètre envisagé, de votre organisation et de la structure de l’audit. Cette réunion permet également de mieux comprendre les liens entre l’ISO 19770-1 et les autres normes de systèmes de management, ainsi que ce que vous pouvez attendre de l’évaluation indépendante.
Analyse des écarts facultative
Avant le début de l’audit de certification, Brand Compliance peut réaliser une analyse des écarts. Cette évaluation fournit un regard indépendant sur les écarts entre votre système actuel de management des actifs informatiques et les exigences de l’ISO 19770-1. Elle tient également compte du périmètre de certification proposé.
Vous recevez un rapport présentant les exigences qui ne sont pas encore pleinement satisfaites. L’analyse des écarts ne comprend aucun conseil de mise en œuvre et reste distincte de la décision de certification.
Audit d’étape 1
L’audit d’étape 1 constitue la première étape de l’audit initial de certification. Au cours de cette étape, l’auditeur évalue si la conception et les éléments documentés du système de management des actifs informatiques répondent aux exigences de l’ISO 19770-1 et si l’organisme est prêt pour l’audit d’étape 2.
Audit d’étape 2
L’audit d’étape 2 consiste en une évaluation plus approfondie de la mise en œuvre et de l’efficacité du système de management. L’auditeur mène des entretiens, examine les informations documentées et vérifie si les processus et procédures établis sont effectivement appliqués dans la pratique.
Décision de certification
Une fois l’audit terminé et les éventuelles non-conformités identifiées traitées, le rapport d’audit est soumis au Comité de certification indépendant de Brand Compliance. Celui-ci examine les conclusions de l’audit et décide si le certificat ISO 19770-1 peut être délivré. Cela garantit que la décision de certification est prise indépendamment de l’équipe d’audit. Le processus utilisé par Brand Compliance suit les étapes décrites par l’ITAM Forum dans son programme de certification ISO 19770-1.
Quelle est la durée de validité de la certification ISO 19770-1 ?
Un certificat ISO 19770-1 est valable trois ans. Des audits de surveillance sont réalisés pendant le cycle de certification afin de vérifier que le système de management continue de satisfaire aux exigences et de fonctionner efficacement. Avant l’expiration du certificat, un audit de recertification est réalisé. Lors de cet audit, le système de management est de nouveau évalué dans le cadre d’un nouveau cycle de certification de trois ans.
Combiner l’ISO 19770-1 avec d’autres systèmes de management
L’ISO 19770-1 suit la structure utilisée pour les normes ISO relatives aux systèmes de management. Cela facilite son intégration avec des normes telles que l’ISO 27001 et l’ISO 9001. Si votre organisation dispose déjà d’un système de management établi, ses processus peuvent servir de base à l’intégration de la gestion des actifs informatiques. Il peut notamment s’agir de processus existants relatifs à la gestion des risques, aux audits internes, aux revues de direction, à l’amélioration continue et à la maîtrise des informations documentées. Les exigences spécifiques de l’ISO 19770-1 relatives à la gestion des actifs informatiques doivent néanmoins être mises en œuvre de manière démontrable et faire l’objet d’une évaluation.
Brand Compliance et l’ITAM Forum
L’ITAM Forum est propriétaire du programme de certification ISO/IEC 19770-1. Il a créé un Comité d’experts composé de près de 100 professionnels issus de 20 pays et de plus de 30 secteurs d’activité afin de développer le programme et de définir les modalités d’évaluation de la certification. Le comité travaille également avec le NEN, l’Institut royal néerlandais de normalisation.
Brand Compliance est le principal organisme d’audit du programme de certification ISO/IEC 19770-1 de l’ITAM Forum. Nous réalisons les audits de certification conformément aux exigences applicables du programme. À l’issue d’un audit concluant, le Comité de certification indépendant de Brand Compliance examine le rapport d’audit et décide si le certificat peut être délivré.
Demandez votre certification ISO 19770-1
Vous souhaitez obtenir une confirmation indépendante que votre système de management des actifs informatiques répond aux exigences de l’ISO 19770-1 ?
Planifiez une réunion de présentation avec Brand Compliance afin d’échanger sur votre organisation, le périmètre de certification envisagé et les prochaines étapes du processus de certification.
