EDIH, EEN, Interreg : la plateforme des programmes européens.En savoir plus

Maturité ISO 27001 et ISO 27032 · Cybersécurité

Votre sécurité de l’information mesurée sur ISO 27001 et 27032, traduite en plan d’action chiffré.

12 thématiques, une échelle à 5 niveaux. Et l’action qui fait passer chaque niveau au suivant.

Les 12 thématiques du référentiel, déjà rédigées de N1 à N5. Une entreprise, une business unit, ou 300 à la fois.

Maturité ISO 27001 et ISO 27032 · Cybersécurité

Contexte, périmètre et gouvernance du SMSIN1 → N5
Appréciation et traitement des risquesN1 → N5
Mesures organisationnellesN1 → N5
Sécurité des ressources humainesN1 → N5

12 thématiques, échelle à 5 niveaux.

Nordhavn Industries

53 / 100

Contexte, périmètre et gouvernance du SMSI6484
Appréciation et traitement des risques5379
Mesures organisationnelles6182
Sécurité des ressources humaines3773
IAIndustrialisé : vos notes d’entretien suffisent, l’IA remplit l’audit.

Ils mesurent leur maturité avec Datamensio

  • CNES
  • Docaposte
  • Cetim
  • Aerospace Valley
  • Pôle SCS
  • Cap'Tronic

Un exemple

Cette situation pourrait être la vôtre.

Prenons l’exemple d’une entreprise : trois sites, trois tableurs, aucune réponse commune.

01

Personne ne sait consolider.

Nordhavn Industries, 2 400 personnes à Hambourg, Lyon et Porto. Un donneur d’ordre demande où en est le groupe. Chaque site répond dans son tableur, avec ses propres échelles.

02

Trois semaines, une seule base.

Un diagnostic ISO/IEC 27001:2022 et ISO/IEC 27032:2012 lancé sur les trois sites en même temps, à partir des notes d’entretien des responsables. Le référentiel était déjà écrit, les 12 thématiques et les niveaux N1 à N5 aussi.

03

Deux dépenses évitées avant d’être engagées.

Un score de 53 sur 100, un écart concentré sur trois thèmes. Le compagnon IA a repéré que deux actions du plan doublonnaient avec celui d’un autre audit. La restitution au comité s’est demandée en une phrase.

Ce que ça leur a évité

  • 3sites mesurés sur la même base, au lieu de trois questionnaires à retraiter
  • 2actions en doublon détectées avant la dépense
  • 1restitution au comité, sans reprise manuelle

Ces chiffres sont ceux d’un exemple. Ils pourraient être les vôtres.

La norme impose des processus. Datamensio dit où vous en êtes.

01

Le référentiel est déjà écrit

Thématiques, questions et niveaux N1 à N5 rédigés. Vous ne partez pas d’un tableur vide.

02

Le score tombe le jour même

En ligne, par lien d’auto-évaluation ou en entretien. Thème par thème, comparable dans le temps.

03

L’écart devient un plan chiffré

Chaque passage de niveau porte son action. L’IA priorise sur l’effet attendu, pas sur l’ordre de la norme.

04

La progression se démontre

Campagne après campagne, contre votre cible et contre votre passé. C’est ce que demande votre COMEX.

L’échelle de maturité

Un niveau, le suivant, et l’action qui relie les deux.

C’est ce mécanisme (un niveau, un niveau supérieur, et l’action qui relie les deux) qui transforme un constat en trajectoire.

La déclaration d’applicabilité reflète-t-elle les mesures réellement mises en œuvre ?

  1. N1

    Aucune déclaration d’applicabilité formalisée, ou un document produit une fois et jamais rouvert depuis.

  2. N2

    La déclaration existe et couvre les 93 mesures, mais elle décrit l’état visé. Les écarts avec la mise en œuvre réelle ne sont pas identifiés.

  3. N3

    Chaque mesure est rattachée à une pratique existante et à un responsable. Les exclusions sont justifiées et le document est revu au moins une fois par an.

  4. N4

    La déclaration est mise à jour à chaque changement significatif de périmètre, de risque ou d’organisation, avec un historique des versions et des preuves de mise en œuvre associées.

  5. N5

    La déclaration est reliée au plan de traitement des risques et aux indicateurs de sécurité. Les écarts constatés en audit interne déclenchent une révision tracée.

Action pour passer de N2 à N3

Confronter chaque mesure de l’annexe A à la pratique observée, nommer un responsable par mesure et consigner les écarts dans le plan de traitement. Inscrire la revue de la déclaration d’applicabilité à l’ordre du jour de la revue de direction annuelle.

« Grâce à Datamensio, nous remplissons avec beaucoup plus d’efficacité nos objectifs. Les services d’inspection du FEDER et de notre ministère de tutelle ont particulièrement apprécié cette approche qui leur apporte une data fiable. »
Chambre de commerce et d'industrie

Directrice de la CCI 94CCI Île-de-France

« Nous pensons qu’il s’agit de la solution la plus adaptée pour amener notre projet de transformation à l’échelle et mesurer l’impact selon nos besoins. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Prenez votre première mesuresur ISO 27001.

De quoi parle ce référentiel

ISO 27001 exige un système de management de la sécurité de l’information : un périmètre défini, une analyse de risques, une déclaration d’applicabilité qui justifie l’inclusion ou l’exclusion de chacune des 93 mesures de l’annexe A, des objectifs mesurés, des audits internes et une revue de direction. La version 2022 a restructuré cette annexe en quatre thèmes, organisationnel, humain, physique et technologique, et introduit des mesures nouvelles sur la veille sur les menaces, la sécurité des services cloud et la protection des données en développement. ISO 27032 ne se certifie pas : elle décrit les pratiques de cybersécurité qui dépassent le périmètre de l’organisation, coordination entre parties prenantes, sécurité des applications exposées, échange d’information sur les incidents.

Ces deux textes sont difficiles à piloter parce qu’ils se prêtent au déclaratif. Un SMSI peut exister sur le papier et ne rien changer aux pratiques quotidiennes. Les questions qui se posent réellement sont concrètes : la déclaration d’applicabilité reflète-t-elle les mesures réellement déployées, ou l’état souhaité au moment de la certification initiale ? Les indicateurs de sécurité alimentent-ils une décision, ou remplissent-ils un tableau ? Les mesures de l’annexe A s’appliquent-elles aux filiales et aux prestataires, ou seulement au périmètre historique du siège ? La revue de direction produit-elle des arbitrages tracés, ou un compte rendu ?

La transition vers ISO/IEC 27001:2022 a mis en lumière une confusion fréquente : beaucoup d’organisations ont mis à jour leur déclaration d’applicabilité sans réinterroger les pratiques sous-jacentes. Le passage de 114 à 93 mesures est un exercice de correspondance, pas une preuve de progrès. Autre confusion à dissiper : ISO 27032 n’est pas une version étendue de 27001. Elle traite un angle que 27001 couvre mal, la sécurité des interactions avec des acteurs que vous ne contrôlez pas, fournisseurs, clients, communautés de partage d’information sur les menaces. Les deux se complètent, l’une par le management, l’autre par le cyberespace.

Le diagnostic de maturité répond à une question différente de celle de l’audit de certification. L’audit conclut par une conformité ou un écart, sur un périmètre donné, à une date donnée. Le diagnostic situe chaque pratique sur une échelle progressive et indique l’action précise qui fait passer au niveau suivant. Une organisation certifiée peut être à un niveau de maturité modeste sur la gestion des tiers ou sur la sensibilisation. Une organisation non certifiée peut être solide sur l’exploitation. Le score par thématique rend ces écarts visibles avant qu’un auditeur ne les relève.

Dans Datamensio, le référentiel ISO 27001 et 27032 est prêt à l’emploi. Vous pouvez aussi l’adapter : l’IA ajuste les thématiques, les questions et les niveaux de maturité selon votre secteur et votre périmètre, ou construit une déclinaison à partir de vos propres documents, politique de sécurité, déclaration d’applicabilité, rapports d’audit interne.

Norme de référence : ISO/IEC 27001:2022 et ISO/IEC 27032:2012

Les thématiques évaluées

  • Contexte, périmètre et gouvernance du SMSI

    Détermination des enjeux internes et externes, attentes des parties intéressées, périmètre documenté et justifié, politique de sécurité, rôles et responsabilités, engagement de la direction.

  • Appréciation et traitement des risques

    Méthode d’appréciation, critères d’acceptation, plan de traitement, déclaration d’applicabilité et justification des exclusions, validation des risques résiduels.

  • Mesures organisationnelles

    Politiques thématiques, gestion des actifs, classification de l’information, sécurité dans les relations fournisseurs, gestion des incidents, continuité, conformité légale.

  • Sécurité des ressources humaines

    Vérification avant embauche, clauses contractuelles, sensibilisation et formation, processus disciplinaire, gestion des départs et des mobilités.

  • Sécurité physique et environnementale

    Périmètres et contrôles d’accès physique, protection contre les menaces environnementales, sécurité des équipements, postes de travail et supports, mise au rebut.

  • Mesures technologiques

    Gestion des accès et des identités, protection contre les codes malveillants, journalisation et supervision, gestion des vulnérabilités techniques, cryptographie, sécurité des réseaux et des services cloud.

  • Sécurité du développement et des applications

    Exigences de sécurité dans les projets, environnements séparés, tests, gestion des changements, protection des données utilisées en développement et en test, sécurité des applications exposées sur Internet.

  • Veille sur les menaces et partage d’information

    Sources de renseignement mobilisées, exploitation opérationnelle des signaux, participation aux dispositifs sectoriels d’échange, coordination avec les autorités et les CERT, thème central d’ISO 27032.

  • Sécurité de l’écosystème et des tiers

    Cartographie des dépendances, exigences contractuelles, évaluation et suivi des prestataires, sécurité de la chaîne d’approvisionnement numérique, gestion des accès distants des tiers.

  • Gestion des incidents et continuité

    Détection, qualification, escalade, traitement et retour d’expérience, plans de continuité et de reprise, tests et exercices, préparation des parties prenantes externes.

  • Mesure de performance et audit interne

    Indicateurs et objectifs de sécurité, programme d’audit interne, compétence des auditeurs, suivi des constats, revue de direction et arbitrages tracés.

  • Amélioration continue

    Traitement des non-conformités, actions correctives, actualisation du SMSI, comparaison des résultats dans le temps et entre entités.

Une version courte du référentiel est disponible pour l’auto-évaluation en ligne.

Questions fréquentes

Ce diagnostic délivre-t-il une certification ISO 27001 ?

Non. La certification est délivrée par un organisme accrédité, à l’issue d’un audit en deux étapes. Datamensio mesure la maturité de vos pratiques, identifie les écarts et produit le plan d’action qui prépare cet audit. ISO 27032, de son côté, n’est pas certifiable : c’est un guide de bonnes pratiques.

Quelle différence entre ce diagnostic et un audit de conformité ?

L’audit vérifie la présence des exigences et conclut par une conformité ou un écart. Le diagnostic situe chaque pratique sur une échelle de maturité à cinq niveaux et indique l’action qui fait passer au niveau suivant. Une organisation certifiée peut afficher des niveaux très inégaux selon les thématiques.

Pourquoi évaluer 27001 et 27032 ensemble ?

ISO 27001 organise la sécurité à l’intérieur du périmètre de l’organisation. ISO 27032 traite ce qui se joue à l’extérieur : les tiers, les applications exposées, le partage d’information sur les incidents. Les évaluer ensemble évite l’angle mort classique d’un SMSI solide en interne et démuni sur son écosystème.

Combien de temps prend l’évaluation ?

La version courte se remplit en 20 à 30 minutes. La version complète, en mode collaboratif avec plusieurs contributeurs, s’étale généralement sur une à deux semaines. L’essentiel du temps est consacré à la collecte auprès des équipes d’exploitation, des ressources humaines et des achats.

Peut-on adapter le référentiel à notre périmètre ?

Oui. Vous pouvez modifier les questions, les niveaux, ajouter vos propres thématiques ou restreindre le périmètre à une business unit. L’IA peut aussi générer une déclinaison à partir de votre politique de sécurité et de votre déclaration d’applicabilité. La maîtrise du référentiel vous appartient.

Comment comparer plusieurs entités ?

Chaque entité conduit son évaluation sur le même référentiel. Le benchmark compare les scores par thématique entre business units et par rapport aux campagnes précédentes. Une feuille de route transverse consolide les plans d’action de plusieurs audits, ce qui évite de financer deux fois la même mesure.

Faut-il une expertise technique pour répondre ?

Les questions portent sur les pratiques de management et de mise en œuvre, pas sur des configurations. Un responsable sécurité ou un auditeur interne peut y répondre. Les questions relevant de l’exploitation ou du développement s’affectent au bon contributeur en mode collaboratif.

Où sont hébergées les données ?

En France, chez OVH, avec sauvegarde chez Scaleway. Aucun transfert hors Union européenne. Les modèles d’IA mobilisés peuvent être sélectionnés, y compris parmi des solutions européennes.

Prenez votre première mesuresur ISO 27001.