Gouvernance & conformité

Accompagnement à la certification ISO 27001

Exposez votre système d’information au regard le plus exigeant : le référentiel international qui atteste, preuves à l’appui, de la solidité et de la résilience de votre gouvernance sécurité.

Logo

Qu’est-ce que la certification ISO 27001 ?

La norme ISO/IEC 27001 fixe les exigences d’un système de management de la sécurité de l’information (SMSI). Elle appartient à la famille ISO 27000, qui réunit les bonnes pratiques du domaine : l’ISO 27002 pour les mesures de sécurité, l’ISO 27005 pour la gestion des risques. La version en vigueur date de 2022.

Le SMSI s’applique à tout ou partie du système d’information. Il organise la sécurité autour des risques, qui sont évalués au regard de la disponibilité, de l’intégrité et de la confidentialité de ce que l’entreprise doit protéger.

La certification, délivrée par un organisme accrédité, atteste auprès de vos clients et partenaires que ce système fonctionne.

Le modèle PDCA et les mesures de l’annexe A

Le SMSI fonctionne sur le modèle itératif PDCA : planifier, mettre en œuvre, contrôler, améliorer. Sa performance est surveillée, revue et corrigée en continu, notamment à partir des audits internes et de la revue de direction.

Le cycle PDCA du SMSI : planifier, mettre en œuvre, contrôler, améliorer

Les mesures de sécurité sont choisies dans l’annexe A de la norme. L’édition 2022 en compte 93, réparties en quatre thèmes. La déclaration d’applicabilité justifie celles qui sont retenues et celles qui sont écartées.

  • Mesures organisationnelles

    Politiques, rôles, fournisseurs, incidents, continuité, conformité

  • Mesures liées aux personnes

    Recrutement, sensibilisation, télétravail, fin de contrat

  • Mesures physiques

    Périmètres, accès aux locaux, équipements, supports

  • Mesures technologiques

    Accès, cryptographie, journalisation, développement, réseaux

Notre accompagnement vers la certification

Chaque phase peut être engagée seule.

  1. État des lieux

    Évaluation de votre maturité sur notre grille de 19 thématiques, écarts classés par criticité, plan d’action chiffré et proposition de périmètre.

  2. Mise en place du SMSI

    Gouvernance et comité de sécurité, appréciation des risques, déclaration d’applicabilité, documentation, sensibilisation des équipes.

  3. Audit à blanc

    Un auditeur indépendant de l’équipe d’accompagnement vérifie la conformité et prépare vos équipes aux entretiens de certification.

  4. Certification et maintien

    Audit par l’organisme certificateur de votre choix, puis audits internes, revues de direction et audits de surveillance annuels.

L’audit à blanc fait aussi l’objet d’une prestation dédiée, pour les organisations qui ont construit leur SMSI seules ou avec un autre partenaire.

Les 19 thématiques de l’état des lieux

L’état des lieux couvre l’ensemble de la norme dans son édition 2022. Chaque écart relevé est classé en non-conformité majeure, non-conformité mineure ou observation, avec une référence précise à l’exigence ou à la mesure concernée.

  • Contexte et enjeux

  • Gouvernance de la sécurité

  • Obligations légales

  • Appréciation des risques

  • Gestion documentaire

  • Comité de sécurité

  • Ressources humaines

  • Actifs et classification

  • Droits et accès

  • Chiffrement

  • Sécurité physique

  • Nomadisme et télétravail

  • Postes et serveurs

  • Sécurité réseau

  • Sécurité du développement

  • Relations fournisseurs

  • Supervision de la sécurité

  • Gestion des incidents

  • Continuité d’activité

Pourquoi Digitemis

  • Nos consultants sont certifiés Lead Implementer et Lead Auditor ISO 27001, avec des retours d’expérience dans la banque, la santé, l’industrie et l’édition de logiciels.
  • La même équipe vous suit de l’état des lieux au maintien de la certification ; l’audit à blanc est confié à un auditeur qui n’a pas participé à la mise en place.
  • Le SMSI apporte une partie des preuves attendues par le RGPD, NIS 2, DORA ou HDS.
  • Digitemis est qualifié PASSI LPM par l’ANSSI pour les audits techniques qui alimentent le SMSI.

Ils nous font confiance

informations

Contactez-nous

Vous envisagez une certification ISO 27001 ? Remplissez le formulaire, nous reviendrons vers vous rapidement pour un premier échange.

    *Informations obligatoires

    Les informations recueillies à partir de ce formulaire sont traitées par Digitemis pour donner suite à votre demande de contact. Pour connaître et/ou exercer vos droits, référez-vous à la politique de Digitemis sur la protection des données, cliquez ici.

    Expertises liées

    Référentiels & règlements

    Accompagnement à la certification HDS

    Certification HDS : transformez une obligation réglementaire en preuve de fiabilité commerciale. De l’analyse d’écarts à la visite COFRAC, Digitemis sécurise vos données patients et convertit le label HDS en argument décisif pour vos offres cloud & e-santé.

    ETIgrands comptes

    Référentiels & règlements

    Accompagnement à la mise en conformité DORA

    Depuis son entrée en application le 17 janvier 2025, la résilience numérique des institutions financières est passée sous la surveillance directe des superviseurs : ACPR pour la banque-assurance, AMF pour les marchés, en coordination avec la Banque de France et les autorités européennes (EBA, EIOPA, ESMA). Digitemis vous aide à instaurer une conformité solide et durable : dispositif unifié, preuves prêtes, sérénité pour vos clients, partenaires et actionnaires.

    ETIgrands comptes

    Référentiels & règlements

    Accompagnement à la mise en conformité NIS 2

    La loi française de transposition n’est pas encore votée. Les objectifs de sécurité attendus sont pourtant connus : le ReCyF de l’ANSSI les détaille depuis mars 2026. Digitemis évalue votre situation objectif par objectif et vous accompagne jusqu’au dossier de preuves.

    ETIgrands comptes

    Référentiels & règlements

    Mise en conformité CRA – Cyber Resilience Act

    Le Cyber Resilience Act impose des exigences de cybersécurité aux produits comportant des éléments numériques. Le signalement des vulnérabilités exploitées s’applique depuis le 11 septembre 2026, l’ensemble des exigences le 11 décembre 2027. Digitemis évalue vos produits au regard du règlement et prépare leur mise en conformité.

    PMEETIgrands comptes

    Référentiels & règlements

    Accompagnement à la mise en conformité AI Act

    L’AI Act encadre les systèmes d’intelligence artificielle selon leur niveau de risque et le rôle de chacun, du fournisseur au déployeur. Ses premières obligations s’appliquent depuis 2025, les plus lourdes à partir de fin 2027. Digitemis qualifie vos usages d’IA et construit avec vous le dossier de preuves.

    ETIgrands comptes

    FAQ

    Questions fréquentes

    Si vous avez d’autres questions, n’hésitez pas à nous contacter directement !

    Combien de temps pour être certifié ?

    La mise en place du SMSI prend généralement de 9 à 18 mois, selon le périmètre et votre maturité de départ. L’état des lieux et l’audit à blanc demandent chacun quelques jours d’audit.

    Oui, s’il est mené par un auditeur indépendant de l’équipe qui a construit le SMSI : il peut alors tenir lieu de premier audit interne au sens de l’exigence 9.2. Les audits internes restent ensuite à conduire à intervalles planifiés.

    Non. Un périmètre ciblé (un produit, une activité, un centre de données) est admis s’il est cohérent et clairement défini. L’état des lieux se conclut par une proposition de périmètre.

    Le certificat vaut trois ans, avec des audits de surveillance annuels puis un audit de renouvellement. Audits internes et revues de direction entretiennent le SMSI entre deux passages de l’organisme certificateur.

    cas client

    Découvrez notre approche

    cas client

    Découvrez notre approche projet