Skip to content

Préparation à l'ISO 27001 vs certification : la différence honnête

Pourquoi il vaut la peine de bien comprendre cette distinction

Peu de domaines du marketing de la cybersécurité sont aussi régulièrement brouillés que les déclarations de référentiels. Un prestataire dit qu’il est « aligné sur l’ISO 27001 », et une équipe achats lit « certifié ». Un autre mentionne « SOC 2 », et un conseil entend « certification ». Ce ne sont pas des distinctions pédantes. Elles touchent au cœur de ce qu’une institution achète réellement — et un prestataire qui manie ce langage avec relâchement signale à quel point il sera relâché pour le reste de l’engagement. Cet article expose clairement les différences.

Ce qu’est réellement l’ISO 27001

La norme

L’ISO 27001 est une norme internationale pour un système de management de la sécurité de l’information (SMSI) — une manière structurée et documentée de gérer le risque de sécurité au sein d’une organisation. Elle est réelle, internationalement reconnue, et constitue une référence légitime pour la pratique de sécurité institutionnelle.

« Aligné » vs « certifié »

Voici la distinction la plus importante. Une organisation peut aligner sa pratique sur l’ISO 27001 — en construisant ses contrôles, ses processus et sa documentation pour correspondre aux exigences de la norme — sans jamais subir de certification formelle. La certification est tout autre chose : elle exige qu’un organisme de certification indépendant et accrédité audite le SMSI et délivre un certificat. Les deux ne sont pas interchangeables.

Les deux sont légitimes. Une société qui mène une pratique véritablement alignée sur l’ISO 27001 accomplit un travail réel et précieux. Le problème n’est pas l’alignement — le problème est d’appeler l’alignement « certification ». Si un prestataire dit « certifié ISO 27001 », cette déclaration devrait être étayée par un véritable certificat émis par un organisme accrédité, et vous êtes en droit de demander à le voir.

La préparation

Il existe une troisième position, tout aussi honnête : la préparation. Un engagement de préparation prépare le SMSI d’une institution de sorte que, si elle choisit de viser la certification, elle soit en position de réussir. La préparation n’est pas le certificat. C’est la préparation disciplinée qui le précède — et pour beaucoup d’institutions, la préparation est l’objectif juste et suffisant, que la certification formelle suive ou non.

SOC 2 n’est pas du tout une certification

Une confusion connexe et très courante concerne SOC 2. SOC 2 est un rapport d’attestation, et non une certification. Il est produit par un auditeur indépendant qui examine les contrôles d’une organisation au regard de critères de confiance définis et émet un rapport — pas un certificat. Une société ne peut pas être « certifiée SOC 2 » de la manière dont elle peut être certifiée ISO 27001, parce que SOC 2 ne fonctionne pas ainsi. Lorsqu’un prestataire prétend être « certifié SOC 2 », il emploie un langage qui ne correspond pas au fonctionnement réel du référentiel — ce qui, là encore, vous renseigne.

Comment une institution devrait lire les déclarations de référentiels

La discipline pratique pour toute institution évaluant un prestataire est simple :

L’honnêteté est l’essentiel

Ce n’est pas une simple technicité de conformité. La manière dont un prestataire de cybersécurité décrit ses propres accréditations est l’aperçu le plus clair disponible de la manière dont il décrira votre posture de sécurité. Une société disposée à gonfler « aligné » en « certifié » à son propre sujet sera tentée de gonfler les constats, d’atténuer les lacunes ou de surévaluer les assurances concernant votre environnement. Une société qui énonce précisément son statut de référentiel — ce sur quoi elle est alignée, ce pour quoi elle est prête, et seulement les certifications qu’elle détient réellement — démontre exactement la discipline que vous payez.

Kronix Shield aligne sa pratique sur l’ISO 27001, le NIST et le CIS, propose la préparation à l’ISO 27001 comme un engagement défini, et ne décrit que les certifications qu’elle détient réellement — jamais une accréditation qu’elle ne possède pas. Consultez nos pratiques de préparation à l’ISO 27001 et de services de cybersécurité pour comprendre comment nous travaillons.

Demandez une évaluation de sécurité — ou discutez de votre posture de sécurité : +233 20 531 3333.

Contact us