Une certification ISO 27001 ne se réussit pas au tournevis. C’est un système de management de la sécurité de l’information : des décisions tracées, des preuves horodatées, une revue de direction, des actions correctives. Et tout cela refait, chaque année, devant un auditeur. Ce système, ITAIA le fait tourner et le fait auditer par un organisme indépendant depuis 2021, au titre de l’ISO 9001 ; nous abordons cette année notre cinquième audit. D’où la thèse de ce billet : on ne découvre pas un système de management le jour où l’on décide de sécuriser son information. On l’étend à la sécurité quand on sait déjà le faire vivre.
L’essentiel en trente secondes
Durcir un tenant Microsoft 365, déployer une protection des postes, activer la journalisation, chiffrer les disques : cette partie-là d’une démarche ISO 27001 se planifie en semaines. Ce n’est pas elle qui fait échouer les certifications. Ce qui traîne, c’est le reste. Décider quel risque on accepte. Écrire une politique que les équipes appliquent réellement. Tenir une revue de direction. Et surtout prouver qu’un contrôle était en place le 15 mars, pas la veille de l’audit.
Or ce reste, l’ISO 9001 l’exige déjà. Les deux normes partagent la même structure de haut niveau, dite Annexe SL : contexte, leadership, planification, support, pilotage, évaluation, amélioration. Une organisation qui vit sous ISO 9001 depuis plusieurs années possède le moteur (la roue de Deming, les revues, les actions correctives, la preuve datée) et n’a plus qu’à y brancher les contrôles de sécurité. Celle qui attaque l’ISO 27001 sans cette culture découvre le moteur et les contrôles en même temps. Les mois se perdent là.
ISO 27001 n’est pas de la technique, c’est du pilotage
Venant d’un prestataire technique, l’affirmation surprend. Elle est pourtant exacte. L’auditeur de certification ne vient pas vérifier que votre protection des postes est bien configurée ; il vient vérifier que vous pilotez la sécurité de votre information. Avez-vous identifié vos risques ? Décidé lesquels traiter ? Écrit des règles que vos équipes appliquent ? Savez-vous le démontrer dans la durée ? Voilà son vrai questionnaire.
Les 93 contrôles de l’annexe A de la version 2022 (organisationnels, humains, physiques, technologiques) ne couvrent que le « quoi ». Le cœur de la norme tient dans les clauses 4 à 10 : le « comment on pilote ». Rien, dans ce cœur, n’est propre à la sécurité. C’est de la gestion de système, la même que celle de l’ISO 9001.
La même ossature, d’une norme à l’autre
Depuis 2015, toutes les normes de système de management de l’ISO partagent une structure identique. Les chapitres 4 à 10 se répondent presque mot pour mot.
| Clause commune | ISO 9001 (qualité) | ISO 27001 (sécurité) |
|---|---|---|
| 4. Contexte de l’organisation | Enjeux, parties intéressées, périmètre | Identique, appliqué au système de sécurité |
| 5. Leadership | Engagement de la direction, politique, rôles | Identique, politique de sécurité |
| 6. Planification | Risques et opportunités, objectifs | Appréciation et traitement du risque, déclaration d’applicabilité |
| 7. Support | Ressources, compétences, information documentée | Identique |
| 8. Pilotage opérationnel | Maîtrise des processus | Maîtrise des processus de sécurité |
| 9. Évaluation des performances | Surveillance, audit interne, revue de direction | Identique |
| 10. Amélioration | Non-conformités, actions correctives, amélioration continue | Identique |
Une entreprise qui maîtrise déjà l’audit interne, la revue de direction, la gestion documentaire et le traitement des non-conformités au titre de l’ISO 9001 a donc bâti l’essentiel de ce que l’ISO 27001 lui demandera. Reste la couche sécurité : l’appréciation du risque, la déclaration d’applicabilité, les contrôles de l’annexe A. La discipline, elle, existe déjà, et un auditeur externe l’a déjà éprouvée. Viser la 27001 sans avoir jamais tenu un système qualité revient à monter l’étage avant les fondations ; enchaîner 9001 puis 27001 est le chemin naturel.
Ce que cinq ans d’audit apprennent, et que la technique n’apprend pas
Une certification vaut trois ans, avec un audit de surveillance chaque année. Elle ne s’acquiert donc jamais une fois pour toutes. Ce sont ces cycles répétés qui forgent des réflexes qu’aucun projet ponctuel ne donne.
La preuve, d’abord. Elle se pense en amont, pas la veille. Une capture d’écran sans horodatage prouve qu’une configuration a existé un jour ; elle ne prouve pas qu’elle était active pendant toute la période auditée. Après plusieurs audits, on ne documente plus à la main. Exports d’API, rapports générés, journaux : des preuves qui portent nativement leur date et se régénèrent sans effort au cycle suivant.
La revue de direction, ensuite. Ce n’est pas une réunion pour l’auditeur. C’est le moment où l’on regarde ses indicateurs en face (nos délais mesurés, nos incidents, nos actions en cours) et où l’on décide. Faite sérieusement, c’est le meilleur outil de pilotage de l’entreprise. Faite pour cocher une case, cela se voit tout de suite.
La non-conformité, enfin. Ce n’est pas un échec, c’est une entrée du système. L’amélioration continue suppose une organisation qui accepte de trouver ses propres écarts et de les corriger. Une telle culture ne se décrète pas trois mois avant un audit. Elle se construit sur des années.
Horodatage des preuves, charge documentaire, tenue des revues : ce sont précisément les surprises que racontent ceux qui découvrent le système de management pour la première fois. Pour une organisation qui vit sous ISO 9001, rien de tout cela ne surprend. C’est le quotidien.
Un retour d’expérience se raconte après
On voit fleurir des retours d’expérience de certification ISO 27001 publiés par des prestataires qui ne sont pas encore certifiés, l’audit étant renvoyé à plus tard. L’intention est bonne, et beaucoup des conseils donnés sont justes. Reste qu’un retour d’expérience de certification se raconte après avoir été audité et l’avoir tenu dans le temps. Pas pendant la découverte.
Pour un dirigeant régulé, la nuance pèse. Un prestataire qui apprend en ce moment ce qu’est un système de management et un prestataire qui en fait tourner un depuis cinq ans, audité par un organisme accrédité, n’offrent pas la même maturité.
Sur notre propre situation, soyons transparents : c’est la moindre des choses dans ce métier. ITAIA est certifié ISO 9001 depuis 2021, par BSI, sous le certificat FS 733354, et notre démarche ISO 27001 est en cours. Nous ne prétendons donc pas être certifiés 27001. Nous disons autre chose : la preuve horodatée et la revue de direction, nous ne les découvrons pas. Nous les pratiquons, et les faisons auditer, depuis cinq ans. Le moteur tourne ; nous l’étendons à la sécurité.
Ce que cela change pour une société de gestion
Sous DORA, votre régulateur ne demande plus si vous êtes résilient. Il demande de le prouver : journaux, tickets, historiques de correctifs, sauvegardes testées, délais mesurés. Exactement la logique de l’audit de certification, celle de la preuve datée, attribuable et reproductible. Nous l’avons développée dans ce que veut dire l’ACPR quand elle passe de « où en êtes-vous ? » à « montrez-moi ».
Qu’apporte un prestataire qui vit déjà dans cette logique ? D’abord un socle technique dont les preuves sont exploitables par un auditeur sans tout refaire : journalisation conservée, gestion des accès à privilèges tracée, restaurations testées, exports automatiques plutôt que captures manuelles. Ensuite une question que vous devriez poser à tout prestataire, et que l’on pose rarement : qui, chez vous, peut accéder à mes systèmes, et qui le vérifie ? Chez ITAIA, la réponse est documentée et publiée, sur notre page Transparence.
Nous ne remplaçons ni votre RCCI, ni votre cabinet de conseil en conformité, ni l’organisme certificateur. Par indépendance, nous ne réalisons ni l’audit ni le test d’intrusion : on ne s’audite pas soi-même. Notre métier, c’est le socle technique qui rend votre conformité démontrable, tenu avec la discipline d’une organisation qui se fait elle-même auditer chaque année.
Ce qu’il faut retenir
ISO 27001 est un système de management avant d’être de la technique : les 93 contrôles de l’annexe A ne sont que le « quoi », le cœur tient dans les clauses 4 à 10. Cette ossature (revue de direction, audit interne, actions correctives, amélioration continue) est celle de l’ISO 9001, à l’identique. La preuve se pense en amont, datable, attribuable, reproductible ; les exports automatiques valent mieux que les captures manuelles, et c’est aussi ce que réclame DORA. Un retour d’expérience de certification se raconte après l’avoir obtenue et tenue, pas pendant la découverte. La maturité se démontre. Elle ne se déclare pas.
Vous préparez une certification ou une mise en conformité DORA, et votre socle technique doit fournir des preuves tenables dans le temps ? Prenez 30 minutes avec un ingénieur, sans engagement.