Certification ISO 27001

Démontrez la sécurité de vos informations grâce à la certification ISO 27001.
ISO 27001 est la norme internationale pour établir, mettre en œuvre et améliorer
en continu un système de management de la sécurité de l’information (SMSI).
La référence officielle de la version actuelle est ISO/IEC 27001:2022.

La certification ISO 27001 atteste, sur base d’un audit indépendant, que votre organisation
maîtrise ses risques de manière structurée et garantit la confidentialité, l’intégrité
et la disponibilité de ses informations.

Brand Compliance réalise des audits de certification ISO 27001
en tant qu’organisme de certification accrédité par BELAC.

Demandez une offre personnalisée

Qu’est-ce qu’une certification ISO 27001 ?

La norme ISO 27001 est la norme internationale pour la sécurité de l’information. Avec la certification ISO 27001 de votre SMSI, vous démontrez que vous répondez aux exigences de la norme.

La sécurité de l’information est essentielle pour plusieurs raisons. Elle garantit :

  • que les informations confidentielles restent protégées et ne sont accessibles qu’aux personnes autorisées (confidentialité) ;
  • que les informations sont exactes, complètes et n’ont pas été modifiées de manière non autorisée (intégrité) ;
  • que les informations sont disponibles pour les personnes autorisées, au moment où elles en ont besoin (disponibilité).

De nombreux secteurs et réglementations imposent aux entreprises de protéger certaines informations sensibles. À défaut, elles s’exposent à des conséquences juridiques et financières.

Un incident de sécurité peut également nuire à la réputation d’une entreprise et fragiliser la confiance de ses clients, souvent difficile à rétablir.

Quelles sont les exigences de la norme ISO 27001 ?

La norme ISO 27001 définit les exigences relatives à l’établissement, à la mise en œuvre, à la tenue à jour et à l’amélioration continue d’un SMSI.

Les principales exigences de la norme ISO 27001 sont les suivantes :

  • Analyse du contexte : l’organisation doit comprendre son environnement interne et externe afin de déterminer le domaine d’application et les objectifs du SMSI. Le domaine d’application doit être cohérent avec le périmètre figurant sur le certificat. Découvrez nos conseils pour définir le périmètre de certification.
  • Appréciation et traitement des risques : l’organisation doit identifier et évaluer les risques susceptibles d’affecter la sécurité de l’information et mettre en place des mesures appropriées pour les traiter.
  • Mesures de sécurité de l’information : l’organisation doit mettre en œuvre, évaluer régulièrement et mettre à jour des mesures de sécurité de l’information appropriées.
  • Responsabilité de la direction : la direction doit fournir les ressources nécessaires et soutenir activement le SMSI.
  • Évaluation des performances : l’organisation doit évaluer régulièrement les performances et l’efficacité du SMSI afin d’identifier des possibilités d’amélioration.
  • Amélioration continue : l’organisation doit améliorer en continu la pertinence, l’adéquation et l’efficacité du SMSI.

Comment démarrer avec la certification ISO 27001 ?

Pour obtenir une certification ISO 27001, les organisations suivent généralement les étapes suivantes :

  1. Se familiariser avec la norme ISO 27001, par exemple via le NBN (Bureau de Normalisation).
  2. Planifier un échange avec un de nos account managers afin de mieux comprendre le processus de certification pour votre organisation.
  3. Acquérir les connaissances nécessaires relatives à la norme ISO 27001, par exemple en suivant une formation, notamment via les formations ISO 27001 de BC Academy.
  4. Mettre en place un système de management de la sécurité de l’information (SMSI) au sein de votre organisation et s’assurer qu’il répond aux exigences de la norme.
  5. Réaliser des audits internes afin de vérifier que le système fonctionne correctement et respecte les exigences.
  6. Faire évaluer les résultats des audits internes par la direction et, si nécessaire, mettre en place des actions correctives. Cela est formalisé dans une revue de direction.
  7. Faire évaluer le système par un organisme de certification indépendant et accrédité, tel que Brand Compliance.
  8. Si votre organisation répond aux exigences et qu’une décision de certification positive est prise, un certificat ISO 27001 est délivré.

Combien coûte une certification ISO 27001 ?

Les coûts d’une certification ISO 27001 dépendent de plusieurs facteurs, tels que la complexité de l’organisation, son niveau de maturité par rapport aux exigences de la norme, le nombre d’employés et les sites concernés.

Les coûts de certification sont notamment liés au nombre de jours d’audit nécessaires, incluant l’audit lui-même, la revue du rapport et les activités de certification, ainsi que certains frais complémentaires (certificat, administration, déplacements).
Pour obtenir une estimation adaptée à votre organisation, il est possible de planifier un échange.

La valeur de la certification ISO 27001

En résumé, la sécurité de l’information est essentielle pour :

  • protéger les informations sensibles ;
  • renforcer la confiance des clients et partenaires ;
  • répondre aux exigences légales et réglementaires.

Une certification ISO 27001 présente une réelle valeur pour votre organisation.

Elle permet de démontrer à vos parties intéressées que votre sécurité de l’information répond à des exigences reconnues.
Brand Compliance réalise des audits de certification ISO 27001 en tant qu’organisme de certification accrédité par BELAC.

Planifier un échange

Plus d'informations

Envie d’en savoir plus sur les certifications ?

Consultez notre page dédiée et découvrez nos articles sur le « processus de certification ».

Quelle est la différence entre ISO 27001 et ISO 27002 ?

ISO 27001 est une norme de système de management qui définit les exigences relatives à l’établissement, à la mise en œuvre, à la tenue à jour et à l’amélioration continue d’un système de management de la sécurité de l’information (SMSI). Elle comprend notamment des exigences relatives à l’appréciation et au traitement des risques liés à la sécurité de l’information.

ISO 27002 complète la norme ISO 27001 en fournissant des recommandations pour la mise en œuvre des mesures de sécurité de l’information. Contrairement à ISO 27001, ISO 27002 ne contient pas d’exigences permettant de certifier un SMSI.

Quelle est la différence entre ISO 27001 et ISO 9001 ?

ISO 27001 est une norme internationale relative aux systèmes de management de la sécurité de l’information. Elle définit les exigences auxquelles doit satisfaire un système de management de la sécurité de l’information (SMSI).

ISO 9001 est une norme internationale relative aux systèmes de management de la qualité. Elle définit les exigences permettant à une organisation de fournir de manière constante des produits et des services conformes aux exigences applicables et d’améliorer en continu son système de management de la qualité.

Quelles autres normes font partie de la famille ISO 27000 ?

La famille ISO 27000 regroupe des normes relatives aux systèmes de management de la sécurité de l’information et à différents aspects de la sécurité de l’information.

ISO 27001 définit les exigences auxquelles un SMSI doit satisfaire pour pouvoir être certifié. D’autres normes de cette famille fournissent des recommandations complémentaires ou portent sur des domaines particuliers. Il s’agit notamment d’ISO 27002 pour les mesures de sécurité de l’information, d’ISO 27017 pour les services cloud, d’ISO 27033 pour la sécurité des réseaux et d’ISO 27799 pour la sécurité de l’information dans le secteur de la santé.

Quelle est la durée de validité d'un certificat ISO 27001 ?

Un certificat ISO 27001 est généralement délivré dans le cadre d’un cycle de certification de trois ans. Durant cette période, des audits de surveillance sont réalisés afin d’évaluer si le SMSI continue de satisfaire aux exigences de la norme et reste efficace.

Avant la fin du cycle de certification, un audit de recertification est réalisé. Si les résultats de l’audit sont positifs et qu’une décision de certification positive est prise, le certificat est renouvelé pour un nouveau cycle de trois ans.