EDIH, EEN, Interreg : la plateforme des programmes européens.En savoir plus

Maturité ISO/IEC 27000 · Systèmes de management de la sécurité de l’information (SMSI)

Votre système de management de la sécurité de l’information, situé sur la famille ISO 27000 et traduit en plan d’action.

10 thématiques, une échelle à 5 niveaux. Et l’action qui fait passer chaque niveau au suivant.

Les 10 thématiques du référentiel, déjà rédigées de N1 à N5. Une entreprise, une business unit, ou 300 à la fois.

Maturité ISO/IEC 27000 · Systèmes de management de la sécurité de l’information (SMSI)

Contexte et périmètre du SMSIN1 → N5
Leadership et politiqueN1 → N5
Appréciation et traitement des risquesN1 → N5
Mesures organisationnellesN1 → N5

10 thématiques, échelle à 5 niveaux.

Nordhavn Industries

53 / 100

Contexte et périmètre du SMSI6484
Leadership et politique5379
Appréciation et traitement des risques6182
Mesures organisationnelles3773
IAIndustrialisé : vos notes d’entretien suffisent, l’IA remplit l’audit.

Ils mesurent leur maturité avec Datamensio

  • CNES
  • Docaposte
  • Cetim
  • Aerospace Valley
  • Pôle SCS
  • Cap'Tronic

Un exemple

Cette situation pourrait être la vôtre.

Prenons l’exemple d’une entreprise : trois sites, trois tableurs, aucune réponse commune.

01

Personne ne sait consolider.

Nordhavn Industries, 2 400 personnes à Hambourg, Lyon et Porto. Un donneur d’ordre demande où en est le groupe. Chaque site répond dans son tableur, avec ses propres échelles.

02

Trois semaines, une seule base.

Un diagnostic ISO/IEC 27000:2018 (famille ISO/IEC 27000) lancé sur les trois sites en même temps, à partir des notes d’entretien des responsables. Le référentiel était déjà écrit, les 10 thématiques et les niveaux N1 à N5 aussi.

03

Deux dépenses évitées avant d’être engagées.

Un score de 53 sur 100, un écart concentré sur trois thèmes. Le compagnon IA a repéré que deux actions du plan doublonnaient avec celui d’un autre audit. La restitution au comité s’est demandée en une phrase.

Ce que ça leur a évité

  • 3sites mesurés sur la même base, au lieu de trois questionnaires à retraiter
  • 2actions en doublon détectées avant la dépense
  • 1restitution au comité, sans reprise manuelle

Ces chiffres sont ceux d’un exemple. Ils pourraient être les vôtres.

La norme impose des processus. Datamensio dit où vous en êtes.

01

Le référentiel est déjà écrit

Thématiques, questions et niveaux N1 à N5 rédigés. Vous ne partez pas d’un tableur vide.

02

Le score tombe le jour même

En ligne, par lien d’auto-évaluation ou en entretien. Thème par thème, comparable dans le temps.

03

L’écart devient un plan chiffré

Chaque passage de niveau porte son action. L’IA priorise sur l’effet attendu, pas sur l’ordre de la norme.

04

La progression se démontre

Campagne après campagne, contre votre cible et contre votre passé. C’est ce que demande votre COMEX.

L’échelle de maturité

Un niveau, le suivant, et l’action qui relie les deux.

C’est ce mécanisme (un niveau, un niveau supérieur, et l’action qui relie les deux) qui transforme un constat en trajectoire.

La déclaration d’applicabilité est-elle tenue à jour et cohérente avec les mesures réellement en place ?

  1. N1

    Aucune déclaration d’applicabilité exploitable. Les mesures en place ne sont pas rattachées à une liste de référence.

  2. N2

    Une déclaration existe, établie lors du dossier initial. Elle n’a pas été revue depuis et plusieurs mentions ne correspondent plus à la réalité.

  3. N3

    La déclaration est revue périodiquement, chaque mesure retenue ou écartée porte une justification et un responsable identifié.

  4. N4

    Les revues sont systématiques, alimentées par l’appréciation des risques et les audits internes. Les écarts constatés donnent lieu à une action tracée.

  5. N5

    La déclaration est mise à jour à chaque évolution du périmètre ou du contexte de risque, avec historique des versions et des motifs de révision.

Action pour passer de N2 à N3

Reprendre la déclaration d’applicabilité mesure par mesure avec les responsables concernés, inscrire pour chacune une justification et un porteur, et rattacher sa revue à la revue de direction semestrielle.

« Grâce à Datamensio, nous remplissons avec beaucoup plus d’efficacité nos objectifs. Les services d’inspection du FEDER et de notre ministère de tutelle ont particulièrement apprécié cette approche qui leur apporte une data fiable. »
Chambre de commerce et d'industrie

Directrice de la CCI 94CCI Île-de-France

« Nous pensons qu’il s’agit de la solution la plus adaptée pour amener notre projet de transformation à l’échelle et mesurer l’impact selon nos besoins. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Prenez votre première mesuresur ISO 27000.

De quoi parle ce référentiel

ISO/IEC 27000 est la norme d’entrée de la famille consacrée à la sécurité de l’information. Elle définit les termes et les principes que partagent ISO 27001 pour les exigences, ISO 27002 pour les mesures, ISO 27005 pour les risques et les textes sectoriels associés. Elle décrit ce qu’est un SMSI : un périmètre défini, une politique portée par la direction, une appréciation des risques, un ensemble de mesures sélectionnées et justifiées, des preuves de fonctionnement, des revues et une amélioration continue. Elle ne s’audite pas pour elle-même, elle donne le cadre de lecture de l’ensemble.

En pratique, un SMSI se laisse difficilement piloter parce qu’il traverse toute l’organisation. Le périmètre déclaré correspond-il encore aux activités réelles, après les réorganisations et les nouveaux services numériques ? La déclaration d’applicabilité reflète-t-elle des mesures effectivement en place, ou des intentions héritées du dossier de certification initial ? Les revues de direction produisent-elles des décisions tracées, ou un compte rendu de séance ? Ces questions se posent rarement au même endroit, et personne ne détient la réponse complète.

Une confusion fréquente mérite d’être dissipée : la famille ISO 27000 n’est pas un empilement de normes concurrentes. ISO 27000 donne le vocabulaire, ISO 27001 porte les exigences certifiables, ISO 27002 propose le catalogue de mesures réorganisé en quatre thèmes depuis la version 2022, ISO 27005 traite l’appréciation des risques. Un SMSI mature sait dire quelle norme sert à quoi dans son dispositif. Beaucoup d’organisations mobilisent le vocabulaire d’ISO 27000 sans avoir aligné ces briques entre elles.

Le diagnostic de maturité répond à une question différente de celle de l’audit de conformité. L’audit conclut par un écart, une non-conformité mineure ou majeure, ou une conformité. Le diagnostic situe chaque pratique sur une échelle progressive et indique l’action qui fait passer au niveau suivant. Il ne délivre aucune certification : il mesure l’état réel du dispositif et prépare l’audit, en montrant où le SMSI tiendra et où il ne tiendra pas.

Dans Datamensio, le référentiel est prêt à l’emploi et reste adaptable. L’IA ajuste les thématiques, reformule les questions et affine les niveaux selon la méthode CMMI, ou construit une déclinaison à partir de vos propres documents : politique de sécurité, déclaration d’applicabilité, comptes rendus de revue.

Norme de référence : ISO/IEC 27000:2018 (famille ISO/IEC 27000)

Les thématiques évaluées

  • Contexte et périmètre du SMSI

    Définition du domaine d’application, activités et sites couverts, interfaces et dépendances, identification des parties intéressées et de leurs exigences.

  • Leadership et politique

    Engagement de la direction, politique de sécurité de l’information formalisée et diffusée, rôles et responsabilités attribués, ressources allouées.

  • Appréciation et traitement des risques

    Méthode d’appréciation, critères d’évaluation et d’acceptation, plan de traitement, déclaration d’applicabilité et justification des mesures retenues ou écartées.

  • Mesures organisationnelles

    Gestion des actifs, classification de l’information, gestion des accès, relations fournisseurs, exigences contractuelles et clauses de sécurité.

  • Sécurité des personnes

    Vérifications avant embauche, sensibilisation et formation, engagements de confidentialité, procédures de départ et de mobilité, travail à distance.

  • Sécurité physique et environnementale

    Zones sécurisées, contrôle des accès physiques, protection des équipements, gestion des supports et mise au rebut.

  • Mesures technologiques

    Durcissement des configurations, journalisation et supervision, gestion des vulnérabilités et des correctifs, cryptographie, sauvegardes, sécurité du développement.

  • Gestion des incidents et continuité

    Détection et qualification, procédures de réponse, notification aux parties concernées, retours d’expérience, continuité d’activité et tests associés.

  • Documentation et preuves

    Maîtrise des informations documentées, gestion des versions, conservation des enregistrements, traçabilité des décisions de sécurité.

  • Surveillance, revue et amélioration

    Indicateurs de performance, audits internes, revues de direction, traitement des non-conformités, actions correctives et suivi dans le temps.

Une version courte du référentiel, en 27 questions, est disponible pour l’auto-évaluation en ligne.

Questions fréquentes

ISO 27000 se certifie-t-elle ?

Non. ISO/IEC 27000 fournit le vocabulaire et les principes de la famille. La certification porte sur ISO/IEC 27001, dont ISO 27000 donne le cadre de lecture. Le diagnostic mesure la maturité de votre SMSI et prépare l’audit, il ne délivre aucune attestation.

Quelle différence entre ce diagnostic et un audit de conformité ?

L’audit vérifie la présence d’exigences et conclut par une conformité ou un écart. Le diagnostic situe chaque pratique sur une échelle de maturité et indique l’action qui fait progresser. Les deux se complètent : le diagnostic prépare, l’audit valide.

Combien de temps prend l’évaluation ?

La version courte se remplit en une seule séance de travail. La version complète, en mode collaboratif avec plusieurs contributeurs, s’étale sur une à deux semaines, l’essentiel du temps servant à la collecte auprès des équipes concernées.

Faut-il déjà être certifié pour utiliser ce référentiel ?

Non. Il s’adresse aussi bien aux organisations qui construisent leur SMSI qu’à celles déjà certifiées et qui veulent objectiver leur niveau réel entre deux audits, ou étendre leur périmètre.

Peut-on adapter le référentiel à notre organisation ?

Oui. Vous modifiez les questions, les niveaux et les thématiques, ou partez d’une base vierge. L’IA peut aussi construire une déclinaison à partir de votre politique de sécurité et de votre déclaration d’applicabilité. La maîtrise du référentiel vous appartient.

Comment comparer plusieurs entités ?

Chaque business unit passe le même diagnostic. Les scores par thématique se comparent entre entités et avec les évaluations précédentes. Une feuille de route transversale consolide les audits et regroupe les actions communes.

Comment ce diagnostic s’articule-t-il avec NIS 2 ou DORA ?

Ces textes reposent en grande partie sur les mêmes principes de management de la sécurité. Un SMSI évalué constitue un socle réutilisable. La feuille de route transversale permet de croiser les référentiels sans dupliquer les actions.

Où sont hébergées les données ?

En France, chez OVH, avec sauvegarde chez Scaleway. Aucun transfert hors Union européenne. Les modèles d’IA mobilisés peuvent être sélectionnés, y compris parmi des solutions européennes.

Prenez votre première mesuresur ISO 27000.