Préparation ISO/IEC 27001

Construire un SMSI qui pilote le risque avant de préparer la certification.

IKNSA évalue la capacité de l’organisation à définir son périmètre, traiter les risques, opérer les contrôles et démontrer l’amélioration attendue d’un système de management.

Chaîne de preuveObserver · qualifier · prioriser
  1. Périmètre
  2. Constats
  3. Risques
  4. Trajectoire

Le point de décision

La certification devient soutenable lorsque le système de management produit des décisions et des preuves au fil de l’exploitation.

L’audit de préparation part du contexte, des parties intéressées et du périmètre, puis examine l’appréciation des risques, le traitement, les responsabilités et la vie des contrôles. Il vérifie la cohérence entre documents, pratiques observées, résultats et amélioration.

DéclencheurProjet de certification, extension de périmètre ou SMSI à relancer
PérimètrePérimètre, management, risques, contrôles et preuves
Sortie attendueÉcarts de préparation et programme de mise à niveau

Périmètre de travail

Les dimensions examinées ensemble.

Le cadrage évite de traiter séparément des sujets qui se conditionnent mutuellement. Le périmètre final reste adapté à l’organisation et à ses priorités.

  1. Contexte, parties intéressées et périmètre
  2. Leadership, rôles et politique
  3. Appréciation et traitement des risques
  4. Contrôles retenus et déclaration d’applicabilité
  5. Mesure, audit interne et revue de direction
  6. Non-conformités et amélioration continue

Résultat exploitable

Une trajectoire de préparation qui renforce le management du risque.

Les écarts sont reliés aux exigences, aux risques et aux preuves attendues. Le programme distingue les fondations du SMSI, la mise en fonctionnement des contrôles et la préparation de l’audit de certification.

  1. 01Périmètre et diagnostic de préparation
  2. 02Écarts par exigence et niveau de preuve
  3. 03Plan de traitement et responsabilités
  4. 04Programme d’audit interne et revue de direction

Méthode

Une mission lisible du périmètre à la décision.

01

Périmétrer

Fixer les entités, services, actifs, périodes et référentiels réellement examinés.

02

Observer

Croiser entretiens, documents, configurations et résultats opérationnels sans se limiter au déclaratif.

03

Hiérarchiser

Relier chaque constat à son impact métier, à sa vraisemblance et aux contrôles déjà présents.

04

Décider

Produire une trajectoire chiffrable avec responsables, échéances, dépendances et preuves attendues.

Point de vigilance

Ce que la mission doit rendre explicite.

L’existence de politiques ne démontre pas que les contrôles fonctionnent. Les preuves doivent être représentatives du périmètre, datées et issues d’un cycle de management suffisamment vivant pour être évalué.

Le premier échange sert à vérifier le contexte, le niveau d’urgence, les interlocuteurs et la sortie réellement attendue.

Cadrer cette mission Voir Audit & conformité Commencer par une évaluation guidée

Première conversation

Parlons du prochain point de maîtrise de votre SI.

Un projet à cadrer, une exploitation à reprendre, une conformité à démontrer ? Décrivez-nous le contexte. Nous vous répondons avec une première lecture, pas avec une plaquette générique.