ISO/IEC 27001 : services cloud, télétravail et données clients
Le périmètre de sécurité dépasse l'inventaire des serveurs. Services, personnes, informations et prestataires doivent être définis ensemble pour clarifier les responsabilités.
Questions selon votre situation
Avons-nous besoin de nos propres contrôles si tous les systèmes sont dans le cloud ?
Le certificat du prestataire ne couvre pas automatiquement vos habilitations, partages et réponses aux incidents. Distinguez les responsabilités par contrats et architecture. Intégrez accès administrateur, restauration, journaux et sortie du service dans votre analyse. L'hébergement externe ne supprime pas les contrôles relevant du client.
Peut-on certifier un seul logiciel en excluant le reste de l'entreprise ?
Un périmètre limité peut être possible, mais les dépendances aux ressources humaines, postes, assistance, développement et fournisseurs restent à examiner. Expliquez activités partagées ou externes. Le certificat ne doit pas suggérer une évaluation de toute l'entreprise ou de tous les produits. Cartographiez le service avant de fixer ses limites.
Comment le télétravail et les appareils personnels influencent-ils le périmètre ?
Accès aux informations et maîtrise importent davantage que le lieu seul. Identifiez données accessibles, protection, retrait des droits et signalement. Définissez des conditions selon les risques, sans interdiction ou liberté automatiques. Préparez départ d'un salarié et perte d'appareil avant leur survenue.
Tous les contrôles de sécurité doivent-ils être appliqués ?
Justifiez la sélection par risques et obligations. La déclaration d'applicabilité doit relier contrôles nécessaires, motifs et statut, avec justification des exclusions des contrôles de référence. Utilisez les flux réels plutôt qu'une liste cochée. Intégrez les mesures spécifiquement exigées par les contrats clients.
Une fuite de données rend-elle le certificat invalide ?
La certification ne garantit pas l'absence d'incidents. L'examen porte notamment sur détection, confinement, notification et correction. Préservez les preuves tout en rétablissant le service. Défaillance des contrôles et non-respect des conditions demandent une analyse distincte. Les enregistrements éclairent l'organisme lorsqu'il examine le statut.
Le périmètre actuel suffit-il si un client demande un transfert de données vers un autre pays ?
Identifiez données, destinataires, hébergements et sous-traitants ultérieurs. Distinguez risques de sécurité, protection des données et obligations contractuelles. Le certificat ne remplace pas un mécanisme légal de transfert. Actualisez risques et périmètre si architecture, droits ou prestataires changent, et prévoyez le temps de ces examens.
Indiquez le sujet, l’organisation ou le produit, le marché cible, les preuves disponibles et la date visée. Le conseil, les taxes officielles, l’évaluation indépendante et le délai réaliste pourront être séparés.