Il existe une distinction qui, mal comprise, mine tout ce qu’un programme de sécurité de l’information est censé prouver : la préparation n’est pas la certification. Ce guide explique ce que signifie réellement la préparation ISO 27001, pourquoi « aligné » et « prêt » ne sont pas « certifié », et comment lire les déclarations de conformité d’un prestataire sans être induit en erreur. Kronix Shield effectue le travail de préparation — honnêtement. Demandez une évaluation de sécurité — ou discutez de votre posture de sécurité : +233 20 531 3333.
Ce que Signifie la Préparation ISO 27001
La préparation ISO 27001 est le travail discipliné de combler l’écart entre votre posture de sécurité actuelle et ce qu’exige la norme — afin que, lorsqu’un organisme de certification accrédité vous audite, vous réussissiez. Elle comprend une évaluation des écarts par rapport aux exigences de la norme et aux mesures de l’Annexe A, la définition du périmètre de votre Système de Management de la Sécurité de l’Information (SMSI), la construction des politiques et des mesures, leur exploitation suffisamment longue pour produire des preuves réelles, et une revue de préparation avant l’audit.
La Préparation Est la Phase Préparatoire
Être « prêt pour ISO 27001 » ou « aligné sur ISO 27001 » signifie que vous êtes préparé pour l’audit. C’est un état vrai et utile — mais ce n’est pas le certificat.
La Préparation n’Est Pas la Certification — La Distinction Qui Compte
C’est le point le plus important. « Certifié ISO 27001 » signifie qu’un organisme de certification accrédité vous a audité et a délivré un certificat. Être prêt ou aligné signifie que vous êtes préparé pour cet audit — rien de plus. Un cabinet de conseil comme Kronix Shield effectue le travail de préparation ; il ne délivre pas, et ne peut pas délivrer, le certificat. La certification n’est délivrée que par un organisme de certification accrédité indépendant du conseiller qui vous a préparé — et cette séparation est précisément ce qui donne sa valeur à un certificat. Tout conseiller qui brouille cette ligne est à questionner.
Comment Lire Honnêtement les Déclarations de Conformité
La même honnêteté s’applique à chaque cadre qu’un prestataire mentionne :
« Aligné » vs « Certifié »
« Nous alignons notre pratique sur ISO 27001 » est vrai et utile. « Nous sommes certifiés ISO 27001 » est une déclaration qu’une société ne devrait faire que si elle détient réellement un certificat en cours de validité.
SOC 2 Est une Attestation, Pas une Certification
SOC 2 produit un rapport d’attestation d’un auditeur — l’appeler « certification » est au mieux négligent, au pire trompeur.
CREST et PCI-DSS Sont Spécifiques
CREST est une accréditation pour les sociétés de tests et de réponse aux incidents ; PCI-DSS est une norme de cartes de paiement. Chacun a un sens précis — ne revendiquez que ce qui est détenu.
Ce qu’il Faut Demander à Votre Prestataire
Demandez à un prestataire d’énoncer clairement ce qu’il détient par rapport à ce sur quoi il s’aligne — tant pour votre programme que pour sa propre pratique. Un prestataire honnête ne décrit que les certifications qu’il détient réellement, et il est aussi précis sur son propre statut que sur le vôtre.
Ce que Cela Coûte — Honnêtement
Un engagement de préparation ISO 27001 est cadré et chiffré sous forme de proposition — la taille de l’organisation, le périmètre du SMSI, la maturité de vos mesures existantes et la profondeur du soutien durant la période d’exploitation le déterminent. Il n’existe pas de tarif forfaitaire publié. Les frais d’audit de l’organisme de certification sont distincts et payés à l’organisme accrédité, non au conseiller.
Foire aux Questions
Que signifie la préparation ISO 27001 ? Préparer votre institution à réussir un audit de certification ISO 27001 en comblant l’écart par rapport à la norme. La préparation et l’alignement ne sont pas la certification.
Un cabinet de conseil peut-il nous certifier ISO 27001 ? Non. La certification n’est délivrée que par un organisme de certification accrédité et indépendant. Un conseiller vous rend prêt pour l’audit ; il ne délivre pas le certificat — et la séparation est l’essentiel.
SOC 2 est-elle une certification ? Non. SOC 2 est un rapport d’attestation d’un auditeur, pas une certification. Une société qui l’appelle certification est à questionner.
Combien coûte la préparation ISO 27001 ? Elle est cadrée et chiffrée sous forme de proposition en fonction de votre environnement réel. Les frais d’audit de l’organisme de certification sont distincts et payés à l’organisme accrédité.
Services Connexes
- Préparation ISO 27001 — s’aligner sur la norme, honnêtement
- Conseil GRC — gouvernance, risque, conformité
- Services de Cybersécurité au Ghana — évaluer, renforcer, détecter, répondre
- Tests d’Intrusion — trouver ce qui est exploitable
- Réponse aux Incidents — contenir, enquêter, rétablir