Préparation ISO/IEC 27001
Construire un SMSI qui pilote le risque avant de préparer la certification.
IKNSA évalue la capacité de l’organisation à définir son périmètre, traiter les risques, opérer les contrôles et démontrer l’amélioration attendue d’un système de management.
- Périmètre
- Constats
- Risques
- Trajectoire
Le point de décision
La certification devient soutenable lorsque le système de management produit des décisions et des preuves au fil de l’exploitation.
L’audit de préparation part du contexte, des parties intéressées et du périmètre, puis examine l’appréciation des risques, le traitement, les responsabilités et la vie des contrôles. Il vérifie la cohérence entre documents, pratiques observées, résultats et amélioration.
Périmètre de travail
Les dimensions examinées ensemble.
Le cadrage évite de traiter séparément des sujets qui se conditionnent mutuellement. Le périmètre final reste adapté à l’organisation et à ses priorités.
- Contexte, parties intéressées et périmètre
- Leadership, rôles et politique
- Appréciation et traitement des risques
- Contrôles retenus et déclaration d’applicabilité
- Mesure, audit interne et revue de direction
- Non-conformités et amélioration continue
Résultat exploitable
Une trajectoire de préparation qui renforce le management du risque.
Les écarts sont reliés aux exigences, aux risques et aux preuves attendues. Le programme distingue les fondations du SMSI, la mise en fonctionnement des contrôles et la préparation de l’audit de certification.
- 01Périmètre et diagnostic de préparation
- 02Écarts par exigence et niveau de preuve
- 03Plan de traitement et responsabilités
- 04Programme d’audit interne et revue de direction
Méthode
Une mission lisible du périmètre à la décision.
Périmétrer
Fixer les entités, services, actifs, périodes et référentiels réellement examinés.
Observer
Croiser entretiens, documents, configurations et résultats opérationnels sans se limiter au déclaratif.
Hiérarchiser
Relier chaque constat à son impact métier, à sa vraisemblance et aux contrôles déjà présents.
Décider
Produire une trajectoire chiffrable avec responsables, échéances, dépendances et preuves attendues.
Point de vigilance
Ce que la mission doit rendre explicite.
L’existence de politiques ne démontre pas que les contrôles fonctionnent. Les preuves doivent être représentatives du périmètre, datées et issues d’un cycle de management suffisamment vivant pour être évalué.
Le premier échange sert à vérifier le contexte, le niveau d’urgence, les interlocuteurs et la sortie réellement attendue.
Cadrer cette mission Voir Audit & conformité Commencer par une évaluation guidéePremière conversation
Parlons du prochain point de maîtrise de votre SI.
Un projet à cadrer, une exploitation à reprendre, une conformité à démontrer ? Décrivez-nous le contexte. Nous vous répondons avec une première lecture, pas avec une plaquette générique.