ISO 27001 : les 10 premières actions à mener dès le lancement du projet
La plupart des projets de certification ISO 27001 ne prennent pas du retard parce que la norme est trop exigeante, mais parce que le point de départ est mal calibré : périmètre flou, collecte de preuves improvisée, déclaration d'applicabilité rédigée pour cocher des cases. Voici les dix premières actions concrètes à mener, dans l'ordre, pour démarrer sur des bases solides.
Les quatre premières actions ne dépendent que de décisions internes
- Créer votre organisation et paramétrer l'espace de travail. Créez le tenant, invitez les premiers utilisateurs, attribuez les rôles (pilote, contributeur, lecteur). Résultat attendu : un espace de travail isolé et prêt, des accès distribués.
- Nommer le responsable du projet. Désignez un RSSI ou un référent sécurité comme pilote de la mission. Résultat attendu : un point de contact unique et responsable.
- Définir le périmètre de certification. Documentez les sites, activités et systèmes couverts, en excluant explicitement ce qui ne l'est pas, avec une justification pour chaque exclusion. Résultat attendu : un périmètre écrit, daté, validable par la direction.
- Obtenir le sponsorship de la direction. Formalisez la lettre d'engagement de la direction et la politique de sécurité de premier niveau. Résultat attendu : un mandat officiel, condition de survie du projet dans la durée.
Les six actions suivantes sont techniques, et n'ont de sens qu'une fois les quatre premières validées
- Cartographier les actifs. Constituez l'inventaire des actifs (infrastructure, applications, données), avec un propriétaire identifié pour chacun. Résultat attendu : un inventaire exploitable, base de toute l'analyse de risque.
- Lancer une première campagne de scan technique. Autorisez puis exécutez une campagne de reconnaissance réseau, de détection de vulnérabilités et de contrôle de la posture cloud sur le périmètre défini. Résultat attendu : un état des lieux technique réel, pas déclaratif.
- Activer le référentiel ISO/IEC 27001:2022 et les correspondances utiles. Sélectionnez le référentiel et activez les correspondances pertinentes (PCI-DSS, RGPD, NIST CSF) selon votre contexte. Résultat attendu : une base d'évaluation croisée prête à être renseignée.
- Initialiser le registre des risques. Créez les premières entrées à partir de l'inventaire des actifs. Résultat attendu : une première cartographie du risque, même incomplète, à affiner ensuite.
- Générer une ébauche de déclaration d'applicabilité (SoA). Partez d'une proposition motivée à partir de l'analyse de risque en cours plutôt que d'une page blanche. Résultat attendu : un document de travail sur lequel itérer.
- Planifier l'audit à blanc et générer le premier rapport. Fixez une date d'audit interne dans les 60 à 90 jours et sortez un premier rapport pour mesurer l'écart. Résultat attendu : un calendrier concret et une mesure objective du chemin restant.
Ne cherchez pas à tout boucler en une semaine
L'ordre compte plus que la vitesse : un périmètre mal cadré à l'action 3 invalide tout ce qui suit. Bloquez plutôt une demi-journée pour les actions 1 à 4, qui ne dépendent que de décisions internes, et enchaînez sur les actions techniques (5 à 10) dès que le pilote et le périmètre sont validés par la direction.
AuditForge, notre plateforme d'audit ISO 27001 assistée par IA, couvre ces dix actions dans un seul flux — contactez-nous pour un premier échange sur votre trajectoire de certification.
