ISO 27001 est la norme internationale de management de la sécurité de l'information. Se certifier n'est pas un projet technique mais la construction d'un système de management.
01. Définir le périmètre
La première décision porte sur les processus et sites couverts. Un périmètre trop large allonge le projet ; trop étroit, il dévalorise le certificat aux yeux des clients.
02. Appréciation des risques
Les actifs sont listés et menaces et vulnérabilités analysées pour chacun. Les risques sont priorisés et les mesures à appliquer en découlent. Cette étape est le cœur de la norme.
03. Mise en œuvre des mesures
Gestion des accès, sauvegardes, gestion du changement, sécurité des fournisseurs, réponse aux incidents et sensibilisation sont mises en place. La plupart relèvent du processus, non de la technique.
04. Documentation
Politiques, procédures et enregistrements. Un audit ne cherche pas la pratique mais la trace de la pratique. Les bonnes pratiques sans trace sont considérées comme inexistantes.
05. Audit interne et revue
Un audit interne est obligatoire avant l'audit de certification. La revue de direction doit également être enregistrée.
06. Calendrier réaliste
Pour une entreprise de taille moyenne, 6 à 12 mois de zéro au certificat est raisonnable. Les promesses de certificat en très peu de temps produisent des systèmes de papier qui posent problème au premier audit de surveillance.