Retour au toolkit
Contenu détaillé · Word · Excel · v1.0

Les 31 documents du toolkit ISO 27001, un par un

Le cadre documentaire complet d'un Système de Management de la Sécurité de l'Information conforme à l'ISO/IEC 27001:2022 : 31 documents répartis en huit blocs thématiques, sous forme de modèles Word et Excel modifiables. Ce ne sont pas des formulaires vierges. Chaque document est rédigé de bout en bout autour d'une organisation d'exemple : vous partez donc d'un texte achevé que vous adaptez, et non d'une page blanche.

31

documents

8

Sections

5

Excel

Commencer ici

Le Guide de mise en œuvre est le document d'entrée. Il indique dans quel ordre lire les autres selon votre rôle, quels actes formels exécuter pour que le système existe, quelles preuves produire et à quelle fréquence, et comment chaque document répond à une exigence précise de la norme. Si vous ne lisez qu'un seul document, que ce soit celui-là.

Les documents sont rédigés pour « FactoryCO Software S.A. », un nom fictif qui ne correspond à aucune organisation réelle — d'où le préfixe FCO de chaque code. Remplacer le nom, le périmètre et les titulaires de rôles par les vôtres est la première étape de l'adaptation, et le Guide de mise en œuvre explique dans quel ordre le faire.
Où trouver quoi

Où trouver quoi

Les vingt et une questions que l'on se pose réellement en ouvrant le dossier pour la première fois, avec l'emplacement exact de la réponse.

Je cherche… Document Emplacement exact
Les 93 mesures de l'Annexe A, avec leur état et leur justification Déclaration d'Applicabilité (SoA) FCO-RSG-MAT-002 Feuille « Déclaration d'Applicabilité »
Le registre des risques et la carte de chaleur Registre des risques FCO-RSG-MAT-001 Feuilles « Registre », « Carte de chaleur » et « Acceptations »
Par où commencer à lire tout cela Guide de mise en œuvre FCO-GOB-GUI-001 Chapitre 3 : parcours de lecture par rôle
Cette même référence en Word, à imprimer ou à partager Guide rapide des documents FCO-GOB-GUI-002 Document complet
Quels actes formels constituent le système Guide de mise en œuvre FCO-GOB-GUI-001 Chapitre 4
Quelles preuves produire et à quelle fréquence Guide de mise en œuvre FCO-GOB-GUI-001 Chapitre 8 : calendrier de preuves
Comment chaque exigence de la norme est satisfaite par ces documents Guide de mise en œuvre FCO-GOB-GUI-001 Chapitre 6 : traçabilité article par article
La liste de tous les documents avec leur état et leur version Index maître documentaire FCO-GOB-MAT-001 Feuille « Index maître »
Le schéma de codification documentaire Index maître documentaire FCO-GOB-MAT-001 Feuille « Schéma de codification »
L'inventaire des actifs d'information Inventaire des actifs FCO-TEC-CAT-001 Feuille unique
Les exigences légales par juridiction Matrice des exigences légales FCO-CUM-MAT-001 Feuille unique
Ce qui peut être remis à un client qui audite Réponse aux audits et diligence raisonnable FCO-CUM-GUI-001 Chapitre 3 : dossier de preuves
Quoi répondre lorsqu'une mesure n'est pas encore en place Réponse aux audits et diligence raisonnable FCO-CUM-GUI-001 Chapitre 5 : règle d'honnêteté
Le périmètre du SMSI et la structure de gouvernance Manuel du SMSI FCO-GOB-MAN-001 Chapitres 4 et 5
Les objectifs, les indicateurs et le programme annuel Objectifs, indicateurs et programme annuel FCO-GOB-PLA-001 Chapitres 2 et 3
Le plan pour atteindre la certification Feuille de route vers la certification FCO-GOB-PLA-002 Chapitre 3 : phases du programme
Les objectifs de reprise et les tests de continuité Continuité d'activité et reprise FCO-CON-PLA-001 Chapitres 2 et 6
Les délais de notification d'un incident Gestion des incidents de sécurité FCO-INC-PRC-001 Chapitre 7
Comment garantir qu'un client ne voie pas les données d'un autre Sécurité du cloud et cloisonnement multi-locataire FCO-TEC-POL-002 Chapitre 3 : cloisonnement
La liste de contrôle pour la revue de code Codage sécurisé et revue de code FCO-DEV-NOR-001 Annexe A : 18 points
Les obligations en tant que sous-traitant de données personnelles Protection des données à caractère personnel FCO-PDP-POL-001 Chapitre 5
Architecture documentaire

Architecture documentaire

Les documents ne sont pas tous au même niveau, et cela détermine qui les approuve et ce qui se passe lorsque deux d'entre eux se contredisent.

Niveau Ce que c'est Qui l'approuve
0 Manuel et Politique générale Conseil d'administration
1 Politiques thématiques, plans et matrices Comité de sécurité de l'information
2 Procédures et normes techniques RSSI ou directeur technique selon le domaine
3 Guides, formulaires et instructions Propriétaire du document
4 Enregistrements de preuve Non approuvés : ils sont produits et conservés

Un document de niveau inférieur ne contredit jamais un document de niveau supérieur. En cas de divergence, le document de niveau le plus élevé prévaut et l'inférieur est corrigé conformément à la procédure de maîtrise des informations documentées.

Avant l'audit

Avant l'audit

Ce cadre est la conception du système. Nous le disons ici et non en petits caractères : pour qu'un SMSI certifiable existe, quatre choses restent à votre charge.

  1. 1

    Exécuter les actes formels de constitution détaillés au chapitre 4 du Guide de mise en œuvre : procès-verbaux de décision, approbation du périmètre, constitution du comité et lettres de désignation.

  2. 2

    Désigner nominativement les titulaires de chaque rôle, de chaque risque et de chaque actif. Un propriétaire générique ne résiste pas à un entretien d'audit.

  3. 3

    Compléter la colonne « Preuve disponible » de la Déclaration d'Applicabilité, mesure par mesure, et revoir à la baisse tout état dépourvu de preuve récupérable.

  4. 4

    Mettre en service le calendrier de preuves du chapitre 8 du Guide de mise en œuvre, avec un responsable nommé et des rappels.

Une mesure déclarée « mise en œuvre » sans preuve à l'appui est le constat le plus fréquent en certification et celui qui détruit le plus de crédibilité. Le toolkit vous épargne la rédaction ; il ne vous épargne pas l'exploitation.

Vous savez désormais exactement ce que vous obtenez

Téléchargement immédiat après paiement, dans un portail privé. Licence d'usage interne pour une organisation.