Sécurité de l’information et IT

Cyberattaques, pannes, fuites de données: pour une PME, les conséquences peuvent être lourdes. Vos clients exigent de plus en plus des preuves de maîtrise. Nous vous aidons à gérer ces risques de manière structurée et proportionnée.

Pourquoi agir?

  • Exigences des clients. Banques, grands comptes et donneurs d’ordres envoient des questionnaires de sécurité ou exigent une certification.
  • Risques réduits. Moins d’exposition aux cyberattaques, aux pertes de données et aux interruptions d’activité.
  • Protection des données. Un cadre clair pour respecter la nLPD.
  • Mesures cohérentes. Une sécurité pilotée par les risques plutôt qu’une accumulation de solutions techniques.

Nos domaines

  • ISO/IEC 27001:2022, sécurité de l’information. Mise en place de votre SMSI: périmètre, appréciation et traitement des risques, déclaration d’applicabilité, choix des mesures de l’Annexe A, sensibilisation et audit interne.
  • ISO/IEC 20000-1:2018, gestion des services IT. Pour les prestataires IT et les services informatiques internes: incidents, changements, niveaux de service et fournisseurs, en s’appuyant sur les bonnes pratiques ITIL.
  • ISO 22301:2019, continuité d’activité. Analyse d’impact, stratégies de continuité et tests de vos plans, pour le jour où vos locaux, votre informatique ou un fournisseur clé font défaut.
  • Protection des données (nLPD). Registre des activités de traitement, déclarations de confidentialité et intégration à votre SMSI.

Ce qui change

  • ISO/IEC 27001:2022 est désormais la seule version certifiable. La période de transition depuis l’édition 2013 s’est terminée le 31 octobre 2025.
  • Amendement climat (Amd 1:2024). Le changement climatique doit être pris en compte dans l’analyse du contexte et des parties intéressées. Les auditeurs de certification le vérifient.
  • nLPD. En vigueur depuis le 1er septembre 2023, elle renforce les obligations de documentation et d’information.

Notre démarche ISO 27001

  1. Périmètre et contexte. Activités, sites, systèmes et parties intéressées concernés.
  2. Appréciation des risques. Identification et évaluation des risques sur vos informations.
  3. Traitement. Déclaration d’applicabilité et choix parmi les 93 mesures de l’Annexe A.
  4. Documentation. Politiques et procédures proportionnées à votre taille.
  5. Vérification. Sensibilisation, audit interne et revue de direction.
  6. Certification. Préparation et accompagnement lors des audits d’étape 1 et 2.

Notre expérience d’auditeur principal ISO 27001 vous évite les mauvaises surprises: vous savez à l’avance ce qui sera examiné.

Un SMSI à mettre en place, un questionnaire client à remplir ou une certification à préparer?