YouTube2Text

16 étapes pour obtenir la certification ISO 27001 — Transcript

by Optimiso by Iskera · 3,504 words · 571 segments · language en · Watch on YouTube

Full transcript

  1. 0:04la sécurité de l'information nous sommes
  2. 0:07au quotidien un brevet d'informations
  3. 0:09d'un point de vue personnel on va
  4. 0:12rechercher des billets de train on va
  5. 0:14rechercher un restaurant pour manger le
  6. 0:16soir d'un point de vue professionnel on
  7. 0:19a des données clients on gère des
  8. 0:21factures on gère des contrats alors
  9. 0:23comment gérer tout ce flux
  10. 0:25d'informations et sécurisé ces données
  11. 0:28et ben nous allons voir avec Thomas les
  12. 0:3116 étapes pour mettre en place un
  13. 0:33système de management de la sécurité
  14. 0:35d'information certifiée ISO 27001
  15. 0:42la première étape d'un tel projet est la
  16. 0:45présentation aux collaborateurs en
  17. 0:48Espagne l'étape l'une des étapes les
  18. 0:50plus importantes de ce projet absolument
  19. 0:52Audrey il y a beaucoup d'étapes
  20. 0:53importantes dans ce projet mais elle est
  21. 0:54très importante comme dans toute gestion
  22. 0:55de projet il faut communiquer aux
  23. 0:58collaborateurs parce que ce projet est
  24. 0:59un projet d'entreprise donc tous les
  25. 1:01collaborateurs sont concernés et comme
  26. 1:03dans tout projet il faut avoir une
  27. 1:05présentation idéalement présentielle on
  28. 1:07peut avoir une présentation aussi par
  29. 1:08visioconférence si on n'arrive pas à le
  30. 1:10faire en présentiel et il faut dans le
  31. 1:12cas de cette présentation présenter ce
  32. 1:14que c'est cette norme ISO 27000
  33. 1:16ce quelles sont les bénéfices pour les
  34. 1:19collaborateurs et pour l'entreprise qui
  35. 1:21qui sont les responsables comment est-ce
  36. 1:23que les collaborateurs vont être
  37. 1:24impliqués dans ce projet quels sont les
  38. 1:26délais et évidemment l'implication de la
  39. 1:29direction comme je le disais donc cette
  40. 1:30étape est importante comme dans toutes
  41. 1:32gestion de projet
  42. 1:37la prochaine étape du projet et de
  43. 1:40décrire le contexte et de définir le
  44. 1:42périmètre de la certification alors
  45. 1:44comment ça se passe concrètement alors
  46. 1:45on peut prendre différents modèles pour
  47. 1:47définir ce contexte alors ici on a pris
  48. 1:49l'exemple du PESTEL qui est un modèle
  49. 1:51parmi d'autres et on définira
  50. 1:54l'entreprise par rapport à
  51. 1:55l'environnement politique l'entreprise
  52. 1:57par rapport à l'environnement économique
  53. 1:59sociétal écologique
  54. 2:02technologique et puis légale donc ça
  55. 2:05c'est c'est de se poser les questions
  56. 2:06comment se constitue et quels sont les
  57. 2:08défis qu'on a en externe et aussi après
  58. 2:10les défis internes quelles sont les
  59. 2:12défis qu'on a au niveau des des clients
  60. 2:14au niveau des syndicats au niveau des
  61. 2:16groupes de pression éventuellement des
  62. 2:18actionnaires publics ou privés qu'on
  63. 2:21aurait et aussi au niveau des autorités
  64. 2:22donc de bien voir quels sont quel est le
  65. 2:24contexte externe et interne de
  66. 2:26l'entreprise et de se mettre d'accord
  67. 2:28là-dessus et ce qu'il faut aussi c'est
  68. 2:30définir le périmètre de qui est concerné
  69. 2:33par ce système de management de la
  70. 2:35sécurité de l'information et le
  71. 2:36périmètre est-ce que c'est toutes les
  72. 2:37activités donc par exemple une
  73. 2:38entreprise qui qui comme nous réalisa un
  74. 2:41logiciel et fait aussi parfois des
  75. 2:43formations du Conseil est-ce que c'est
  76. 2:45que la partie logicielle qui est
  77. 2:47concernée où on prend toutes les
  78. 2:48activités et ensuite géographiquement
  79. 2:51est-ce qu'on prend que par exemple la
  80. 2:54succursale de Paris on prend la
  81. 2:56succursale de Paris de Genève de New
  82. 2:58York donc de définir ce périmètre donc
  83. 3:00voilà cette étape
  84. 3:06il faut maintenant faire l'inventaire
  85. 3:09des actifs informationnels alors qu'il
  86. 3:11ne faut pas confondre avec les actifs
  87. 3:13comptables qu'est-ce que c'est
  88. 3:14exactement alors les actifs
  89. 3:16informationnels on est ici au coeur de
  90. 3:17la norme ISO 27000 et au cœur d'un
  91. 3:19système de management de la sécurité de
  92. 3:21l'information c'est l'inventaire des
  93. 3:23informations que l'on a mais aussi
  94. 3:25toutes les éléments ou les supports qui
  95. 3:27sont liés donc je vais essayer de le
  96. 3:28prendre avec un exemple si on prend le
  97. 3:30ce que tout on a en général une
  98. 3:32comptabilité dans la comptabilité on a
  99. 3:34des factures qui sont mentionnées des
  100. 3:36fournisseurs des paiements etc donc ça
  101. 3:39ce sont des informations qui sont gérées
  102. 3:41avec un logiciel qui est aussi un actif
  103. 3:43informationnel ça on le met sur un
  104. 3:45serveur informatique donc c'est aussi un
  105. 3:48actif informationnel ce serveur toutes
  106. 3:50les informations passent peut-être par
  107. 3:52un réseau donc ça c'est aussi un
  108. 3:54ventorier et le tout est peut-être dans
  109. 3:56un bâtiment donc c'est toute cette
  110. 3:57chaîne qu'il faut
  111. 3:58identifier et ensuite il faudra les
  112. 4:00gérer et il faudra définir qu'est-ce qui
  113. 4:01est important qu'est-ce qui ne l'est pas
  114. 4:03qu'est-ce qui est risqué ce qui est pas
  115. 4:05risqué en fonction de ça on mettra
  116. 4:06certaines choses en place
  117. 4:12ensuite il faut rédiger la politique de
  118. 4:15sécurité de l'information c'est à dire
  119. 4:17alors on doit rédiger une politique qui
  120. 4:19montre l'engagement de la direction liée
  121. 4:22à la sécurité de l'information donc faut
  122. 4:23avoir en tête que souvent dans les
  123. 4:24entreprises on a une politique
  124. 4:25environnementale on a une politique
  125. 4:27qualité qui monte l'engagement de
  126. 4:29l'entreprise et de la direction dans ces
  127. 4:31domaines et cette politique devra être
  128. 4:33connue de tous elle devra être diffusée
  129. 4:35en interne et en externe donc on pourra
  130. 4:37la trouver peut-être sur le site
  131. 4:38internet de l'entreprise donc ne pas
  132. 4:40confondre avec les politiques de
  133. 4:42sécurité comme par exemple la gestion
  134. 4:44des mots de passe la gestion des droits
  135. 4:46d'accès tout à fait
  136. 4:52il faut maintenant définir les rôles et
  137. 4:54les responsabilités de chacun dans ce
  138. 4:56projet alors effectivement c'est une
  139. 4:58exigence qu'on retrouve dans beaucoup de
  140. 5:00normes que ce soit la zone 9000 la 22000
  141. 5:02ou le ou par exemple à 14000 quelque
  142. 5:04chose qui est élémentaire savoir qui
  143. 5:06fait quoi dans l'entreprise donc là on
  144. 5:08définira qui est le responsable de la
  145. 5:10sécurité de l'information qui est membre
  146. 5:13du Comité de la sécurité de
  147. 5:14l'information qui est le responsable
  148. 5:15informatique qui est responsable de
  149. 5:18certains actifs informationsnels comme
  150. 5:19on l'a vu qui est responsable de faire
  151. 5:21des backup qui est responsable de faire
  152. 5:23certains contrôles etc
  153. 5:29alors cette prochaine étape consiste à
  154. 5:32analyser les risques alors analyser les
  155. 5:34risques c'est les identifier et les
  156. 5:37évaluer alors on va le voir ici avec un
  157. 5:39exemple Audrey alors avant de parler
  158. 5:40l'exemple ce qui est très important
  159. 5:41c'est d'avoir une politique qui est
  160. 5:42explique comment ce que dans
  161. 5:44l'entreprise on
  162. 5:45identifie et on a on évalue les risques
  163. 5:47alors avec cet exemple qu'il y a un
  164. 5:49médecin donc on a les informations
  165. 5:51médicales du patient c'est une
  166. 5:53information on peut avoir un impact sur
  167. 5:56les trois aspects de la sécurité de
  168. 5:57l'information sur la confidentialité sur
  169. 6:00l'intégrité donc est-ce que les
  170. 6:02informations ont été modifiées ou
  171. 6:03peuvent être modifiées et sur
  172. 6:04l'accessibilité ce qu'on a accès à ces
  173. 6:06informations donc là on voit par exemple
  174. 6:08qu'on a un risque c'est que c'est sur la
  175. 6:10confidentialité les informations peuvent
  176. 6:11divulguées donc elles sont divulgués
  177. 6:13dans le public des informations privées
  178. 6:15d'un patient donc on va faire une
  179. 6:17évaluation on va voir quels sont les
  180. 6:19moyens de maîtrise qui sont en place
  181. 6:20donc là on a par exemple des des mots de
  182. 6:22place avec double authentification on
  183. 6:24peut avoir un système d'antivirus ou de
  184. 6:27protection qui en place pour pour
  185. 6:28diminuer ce
  186. 6:29on fera une évaluation ensuite le risque
  187. 6:31net et on aura une stratégie de
  188. 6:34traitement qu'est-ce qu'on décide et là
  189. 6:36on a un exemple on dit on va encore
  190. 6:38réduire donc on le plan de traitement on
  191. 6:40va faire appel à une société d'audit
  192. 6:42donc on va gérer ce projet pour faire
  193. 6:45appel à cette société qui va évaluer ce
  194. 6:49risque ensuite je prends un autre
  195. 6:51exemple qu'on a ici par rapport toujours
  196. 6:53à cette même information l'information
  197. 6:55médicale du patient et on aura par
  198. 6:58exemple l'inaccessibilité aux données
  199. 6:59donc le médecin peut plus avoir accès au
  200. 7:02dossier du patient donc on va faire une
  201. 7:04évaluation qu'est-ce qui est en place on
  202. 7:06a des backup donc si on a perdu des
  203. 7:08données on peut récupérer ces sur un
  204. 7:10backup on a peut-être un système de
  205. 7:11mirroring donc constamment les données
  206. 7:13sont copiées sur un autre serveur ou si
  207. 7:15celui-ci fonctionne pas on pourra avoir
  208. 7:17accès à l'autre serveur et on voit on
  209. 7:20aura une évaluation et stratégies de
  210. 7:22traitement on voit que ici dans ce
  211. 7:24cas-là c'est accepté donc on va pas
  212. 7:25mettre en place un nouveau projet pour
  213. 7:27encore mieux maîtriser ce risque
  214. 7:34donc il s'agit là de fixer les objectifs
  215. 7:37en termes de sécurité de l'information
  216. 7:39alors quelques exemples Thomas alors je
  217. 7:42vais prendre quelques exemples
  218. 7:43quantitatif qu'on peut mesurer donc j'ai
  219. 7:46ici par exemple les données comptables
  220. 7:47on fixe comme objectif d'avoir un accès
  221. 7:49à 100% ces données comptables donc on
  222. 7:50peut on peut mettre en place toutes
  223. 7:52sortes de systèmes pour assurer ça les
  224. 7:55dévulations de données on se suivent
  225. 7:56pour objectif 0,200 données ça c'est
  226. 7:58l'objectif de par exemple pour les
  227. 8:00incidents de les réduire de 50%, ça ou
  228. 8:04par exemple les serveurs si on a les
  229. 8:06disques durs ou les serveurs qui sont
  230. 8:08qui sont abîmés ou qui fonctionnent plus
  231. 8:10qu'on puisse aller prendre les backup et
  232. 8:12en moins de deux jours ou en moins de
  233. 8:13deux heures remonter toutes les
  234. 8:15informations pour avoir à nouveau accès
  235. 8:18à ces informations voilà des objectifs
  236. 8:19quantitatifs il y a la sécurité de
  237. 8:22l'information
  238. 8:27il est impératif de pouvoir gérer les
  239. 8:30informations documentées alors Thomas
  240. 8:32qu'est-ce que c'est qu'une information
  241. 8:33documentée une information documentée
  242. 8:35c'est assez simple c'est par exemple on
  243. 8:37a défini certaines politiques on a
  244. 8:39défini certaines procédures on a fait
  245. 8:41des règlements on a fait des peut-être
  246. 8:43des vidéos qui expliquent comment faire
  247. 8:44certaines choses donc on a documenté
  248. 8:46comment faire certaines activités ou
  249. 8:49bien on a aussi des contrats qui ont été
  250. 8:50documentés etc donc comment ce qu'on va
  251. 8:51gérer ces documentation donc pour ce
  252. 8:53faire on va peut-être définir des
  253. 8:54référencesments on va définir des
  254. 8:57versionning on va définir une procédure
  255. 9:00qui explique comment ce qu'on met à jour
  256. 9:01ces documentation comment est-ce qu'on
  257. 9:03peut la diffuser et aussi ce qui est des
  258. 9:06durées de validité de ces informations
  259. 9:07ce qu'un règlement est valide pendant
  260. 9:09une année après une année il faut le
  261. 9:10revoir le mettre à jour et leur
  262. 9:12communiquer à nouveau
  263. 9:18dans cette prochaine étape il s'agit là
  264. 9:20de maîtriser les points de contrôle
  265. 9:22alors il y a quatre catégories de
  266. 9:24contrôle qu'on verra dans le détail
  267. 9:26après avec Thomas il y a les contrôles
  268. 9:28organisationnels les contrôles liés aux
  269. 9:31activités des personnes les contrôles
  270. 9:33technologiques et les contrôles
  271. 9:35physiques tous ces contrôles doivent
  272. 9:38être formalisés dans un document que
  273. 9:40devra produire l'entreprise il s'agit de
  274. 9:42la déclaration d'applicabilité qu'on
  275. 9:44appelle aussi le statement of
  276. 9:46applicability
  277. 9:50il existe 37 mesures dites
  278. 9:53organisationnelles alors Thomas est-ce
  279. 9:55que tu peux nous donner deux exemples
  280. 9:56alors je vais donner deux exemples ici
  281. 9:58Audrey donc une des exigences c'est
  282. 10:00quand un collaborateur quitte
  283. 10:01l'entreprise il faut définir ce qu'il
  284. 10:04faut lui demander ce qu'il faut garder
  285. 10:06comme information comme par exemple un
  286. 10:09téléphone portable un ordinateur etc
  287. 10:11donc ça il faut le définir Quentin qui
  288. 10:12la voit un colorateur qui est
  289. 10:13d'entreprise y compris les droits
  290. 10:14d'accès donc on veut couper tous les
  291. 10:16droits d'accès on a une autre exigence
  292. 10:18qui est de disposer d'une procédure pour
  293. 10:20répondre aux incidents donc on a un
  294. 10:21incident qui se produit peut-être une
  295. 10:23attaque informatique une panne une panne
  296. 10:26informatique qu'est-ce qu'on va faire
  297. 10:27donc là il faut définir à l'avance la
  298. 10:30procédure qui va définir qui va faire
  299. 10:31quoi dans ce cadre
  300. 10:36il existe huit mesures
  301. 10:40alors j'ai ici deux exemples quand on
  302. 10:43engage un collaborateur on doit vérifier
  303. 10:45le casier judiciaire par exemple ou
  304. 10:47vérifier les diplômes est-ce que ces
  305. 10:49diplômes sont vraiment justes et réels
  306. 10:51un autre exemple c'est dans le cas du
  307. 10:54contrat de travail on doit avoir des
  308. 10:55clauses qui engagent le collaborateur
  309. 10:58sur la sécurité de l'information donc ça
  310. 11:00ce sont deux exigences liées à la norme
  311. 11:02ISO 27000
  312. 11:07il y a 14 contrôles liés à la mesure
  313. 11:10physique alors des exemples Thomas alors
  314. 11:12de nouveau deux exemples ici on a d'une
  315. 11:14part la sécurité des locaux donc est-ce
  316. 11:16qu'on a mis en place des badges ce qu'on
  317. 11:19a mis en place les caméras
  318. 11:20éventuellement donc ça c'est un contrôle
  319. 11:22qui est exigé par la norme ISO 27000 un
  320. 11:24autre exemple ici c'est par exemple
  321. 11:26matérial obsolète on a un smartphone
  322. 11:28obsolète ou un ordinateur obsolète
  323. 11:30comment est-ce qu'on va dans le fond les
  324. 11:33traiter est-ce qu'on va devoir les
  325. 11:34détruire est-ce qu'on met en place des
  326. 11:35logiciels qui vont effacer toutes les
  327. 11:37données etc
  328. 11:41alors il y a 34 mesures qui sont
  329. 11:44technologiques en exemple alors je vais
  330. 11:47te donner trois exemples Audrey on a
  331. 11:49d'une part s'assurer de
  332. 11:50l'authentification aux applications
  333. 11:51qu'elles soient bien sécurisées donc on
  334. 11:54a par exemple est-ce que tout le monde
  335. 11:55peut avoir accès aux applications un
  336. 11:57logiciel parce qu'on met en place des
  337. 11:58mots de passe c'est ce qu'on met en
  338. 11:59place une double authentification donc
  339. 12:01il faut avoir deux deux sources
  340. 12:03d'information pour avoir accès à ce
  341. 12:04logiciel ou bien ce qu'on met en place
  342. 12:06une politique de changement des mots de
  343. 12:08passe donc ça c'est une exigence une
  344. 12:10autre exigence c'est disposée de des
  345. 12:12protections contre des malware donc
  346. 12:14d'avoir des antivirus donc est-ce qu'on
  347. 12:16les met en place qui les met à jour etc
  348. 12:18ensuite un troisième exemple c'est
  349. 12:20réaliser des sauvegardes et des
  350. 12:22restaurateurs de ces sauvegardes donc on
  351. 12:24fait des backup et on fait des des
  352. 12:26restaurations de ces backup
  353. 12:27régulièrement donc voilà des trois
  354. 12:29exemples qui sont exigés par cette norme
  355. 12:30ISO 27000
  356. 12:35alors une fois toutes ces premières
  357. 12:37étapes réalisées il s'agit maintenant de
  358. 12:39communiquer et de sensibiliser les
  359. 12:42collaborateurs au système de sécurité de
  360. 12:44l'information alors les nouveaux dans le
  361. 12:46cas de la gestion de projets donc on a
  362. 12:47fait on a fait un gros travail par
  363. 12:49rapport à tous ces points auxquels il
  364. 12:51fallait répondre et là il faut encore
  365. 12:52communiquer auprès des collaborateurs
  366. 12:54donc il y a différentes choses qui
  367. 12:55peuvent être mises en place d'une part
  368. 12:56une communication avec une lettre
  369. 12:59mensuelle qui est mise en place on peut
  370. 13:01avoir ici des séances d'information
  371. 13:03auprès des collaborateurs on peut avoir
  372. 13:04aussi des tests de fishing donc on met
  373. 13:06en place des tests pour voir ce que si
  374. 13:08les collaborateurs ont ne répondent pas
  375. 13:10à certains emails qu'ils devraient pas
  376. 13:12répondre mais on peut mettre en place
  377. 13:14des questionnaires qui permettent de vos
  378. 13:16collaborateurs de d'être sensibilisés
  379. 13:18sur certains aspects liés à la sécurité
  380. 13:19de l'information
  381. 13:25donc lors de cette prochaine étape il
  382. 13:27s'agit de gérer les non-conformités
  383. 13:29alors les non-conformités effectivement
  384. 13:31ce qui n'a pas fonctionné ou ce qui est
  385. 13:33pas conforme à ce qui était défini par
  386. 13:34rapport aux règles qu'on sait qu'on sait
  387. 13:36définir l'entreprise donc il faut d'une
  388. 13:38part avoir une procédure qui définit
  389. 13:40comment ce qu'on va gérer nos conformité
  390. 13:42qui va les donner qui va les traiter
  391. 13:43qu'est-ce qu'on va en faire et comment
  392. 13:45est-ce qu'on va mettre en place des
  393. 13:46plans d'amélioration donc voilà ce qu'il
  394. 13:48faut faire dans ce cadre là
  395. 13:53dans cette prochaine étape comme
  396. 13:55beaucoup de systèmes de management il
  397. 13:57faut maintenant évaluer les compétences
  398. 13:59des collaborateurs alors effectivement
  399. 14:01il faut déjà les identifier ensuite les
  400. 14:03évaluer ce qu'on a bien les compétences
  401. 14:04pour réaliser certains travaux donc
  402. 14:06définir une procédure et une
  403. 14:08méthodologie pour faire ceci et je vais
  404. 14:10donner ici quelques exemples c'est qui
  405. 14:12est compétent pour modifier le code
  406. 14:13source si on a du code source dans le
  407. 14:15cas de développement de logiciel qui est
  408. 14:17compétent pour faire le support aux
  409. 14:19utilisateurs qui est complètement pour
  410. 14:20administrer les accès au logiciel qui
  411. 14:23est complètement pour faire des tests de
  412. 14:24restaure donc on définit toutes ces
  413. 14:25compétences et on les attribue aux
  414. 14:27collaborateurs
  415. 14:32il s'agit dans cette étape de pouvoir
  416. 14:33organiser et planifier les audits
  417. 14:36internes
  418. 14:37alors effectivement comme la norme ISO
  419. 14:399000 14022000 au doute normes ou
  420. 14:42d'autres thématiques comme dans le cadre
  421. 14:43du contrôle interne il y a il faut faire
  422. 14:45des audits internes donc on va dans le
  423. 14:47fond planifier définir qui peut faire
  424. 14:50ses audits internes sur quoi est-ce
  425. 14:51qu'on va faire des audits internes on va
  426. 14:53lire les réaliser et ensuite on va faire
  427. 14:54des rapports d'audit interne pour
  428. 14:56montrer qu'on l'a bien fait voir ce qui
  429. 14:57est ce qui était par exemple une non
  430. 14:59conformité ou voir des améliorations qui
  431. 15:01ont été identifiées et ensuite gérer ces
  432. 15:03améliorations ou ces écarts
  433. 15:09il est maintenant temps d'organiser et
  434. 15:12d'animer la fameuse revue de direction
  435. 15:14alors on a ici effectivement une
  436. 15:16exigence importante avec la direction
  437. 15:18revoir la direction et on va traiter de
  438. 15:21différents thèmes on va par exemple voir
  439. 15:23faire le point sur les non conformités
  440. 15:25qui ont eu lieu et les plans
  441. 15:27d'amélioration on va faire le point sur
  442. 15:28les indicateurs on va faire le point sur
  443. 15:31les audits à terme combien d'audits
  444. 15:32internes ont eu lieu qu'est-ce qui est
  445. 15:33ressorti de ces audits internes faire le
  446. 15:36point sur les fournisseurs ou les
  447. 15:37partenaires externes qui aussi un grand
  448. 15:39impact sur la sécurité de l'information
  449. 15:41le point sur les ressources nécessaires
  450. 15:43est-ce qu'on allait ressources
  451. 15:44nécessaires pour gérer la sécurité de
  452. 15:46l'information
  453. 15:46les objectifs à venir qu'est-ce qu'on se
  454. 15:49fixe comme objectif dans le cas de la
  455. 15:50sécurité de l'information et ensuite
  456. 15:52aussi faire le point sur les risques et
  457. 15:54les opportunités donc voilà les thèmes
  458. 15:56qu'on traitera dans le cadre de la revue
  459. 15:58de direction
  460. 16:02alors il faut maintenant gérer et
  461. 16:05traiter les améliorations
  462. 16:07issues des différentes étapes que nous
  463. 16:09avons passé alors ce qu'on a ici Audrey
  464. 16:11c'est effectivement il y a toutes sortes
  465. 16:12de projets d'émerrations qui sont en
  466. 16:15place donc qui doivent être traités donc
  467. 16:16il faut avoir d'une part une procédure
  468. 16:17et un dispositif qui soit solide pour
  469. 16:20gérer ceci parce que suite aux audits
  470. 16:22suite aux suggestions des collaborateurs
  471. 16:24suite aux incidents on a toutes sortes
  472. 16:25de projets qui doivent être gérés qui
  473. 16:28sont des petits projets ou des gros
  474. 16:29projets donc ça c'est ce qu'il faut
  475. 16:30mettre en place dans cette étape
  476. 16:36c'est maintenant l'heure de vérité c'est
  477. 16:38le moment de votre audit de
  478. 16:40certification ISO 27001 alors qu'est-ce
  479. 16:42que l'auditeur va vérifier alors
  480. 16:45habituellement Audrey l'auditeur
  481. 16:46vérifier certains points donc tout
  482. 16:48d'abord voir l'engagement de la
  483. 16:49direction donc il va certainement
  484. 16:50demander à voir la revue direction et en
  485. 16:53parler avec la direction il va ensuite
  486. 16:54voir si toutes les exigences ISO 27000
  487. 16:57sont couvertes et en particulier il va
  488. 16:59prendre la déclaration d'applicabilité
  489. 17:00donc toi avec ces nombreux points ou ce
  490. 17:03qu'on appelle aussi le stateman dans
  491. 17:04applicabilité et voir ce que
  492. 17:06l'entreprise a mis en place pour chaque
  493. 17:07contrôle ensuite il va voir si
  494. 17:09l'amélioration continue est engagée donc
  495. 17:11si on est capable de faire tourner cette
  496. 17:13boule d'amélioration
  497. 17:14l'approcher risque est-ce qu'elle
  498. 17:16fonctionne dans l'entreprise et aussi
  499. 17:18l'implication des collaborateurs
  500. 17:19l'auditeur aura accès à tous les
  501. 17:21éléments de votre SMS si en quelques
  502. 17:23clics il pourra par exemple voir une
  503. 17:25carte des processus des tableaux de bord
  504. 17:28pour suivre les contrôles il sera très
  505. 17:30friand de voir ce qui était mis en place
  506. 17:31pour chaque exigence de la norme
  507. 17:33l'inventaire des actifs avec leur
  508. 17:35propriétaire les risques et les moyens
  509. 17:37de contrôle les différents risques liés
  510. 17:39à la sécurité de l'information avec le
  511. 17:41révaluation ainsi que les procédures
  512. 17:42liées à la sécurité qui décrivent les
  513. 17:44actions à réaliser et les
  514. 17:46responsabilités et les procédures
  515. 17:48d'urgence sous forme à papier au cas où
  516. 17:51votre système d'information serait
  517. 17:52bloqué
  518. 17:56toutes mes félicitations vous êtes
  519. 17:58certifiées ISO 27001 alors est-ce que le
  520. 18:02projet on est pour autant terminé il
  521. 18:04commence Audrey il commence le projet
  522. 18:06effectivement c'est un projet important
  523. 18:07cette certification ISO 27000 donc on a
  524. 18:10gravé le sommet maintenant il faut
  525. 18:11rester au sommet il faut surtout que ce
  526. 18:13système qui a été mis en place soit
  527. 18:15utile pour l'entreprise donc il permet
  528. 18:16de maîtriser l'information la sécurité
  529. 18:18de l'information donc les activités qui
  530. 18:20vont devoir être réalisées c'est suivre
  531. 18:22la certification donc les relations avec
  532. 18:24l'auditeur voir les remarques qu'il
  533. 18:25aurait fait éventuellement il faudra
  534. 18:27gérer la documentation interne assurer
  535. 18:29qu'on puisse mettre à jour la
  536. 18:30documentation la communiquer aux
  537. 18:32collaborateurs révélez les risques et
  538. 18:34les opportunités suivre les indicateurs
  539. 18:36qu'on aura mis en place assurer que les
  540. 18:39audits internes soient réalisés et le
  541. 18:40suivi des audits internes réévaluer les
  542. 18:43compétences des collaborateurs est-ce
  543. 18:44que tout le monde a bien les compétences
  544. 18:46qui sont nécessaires pour bien gérer
  545. 18:48cette sécurité révèle lui aussi les
  546. 18:50fournisseurs parce qu'on a des
  547. 18:51fournisseurs qui gèrent peut-être des
  548. 18:52aspects importants de la sécurité de
  549. 18:54l'information de l'entreprise on a ici
  550. 18:56suivre les non-conformités il y a eu
  551. 18:58peut-être des incidents des problèmes
  552. 18:59donc il faut assurer le suivi et c'est
  553. 19:01de mettre en place quelque chose pour
  554. 19:02que ça ne se reproduise pas on a ici les
  555. 19:05projets d'améliorations qu'on avait
  556. 19:06évoqué tout à l'heure la communication
  557. 19:07interne donc continuellement rappelé aux
  558. 19:09collaborateurs l'importance de la
  559. 19:11sécurité l'information et aussi leur
  560. 19:13apporter une aide dans ce cadre là et
  561. 19:15évidemment faire la revue de direction
  562. 19:17donc voilà si les activités à réaliser
  563. 19:24si vous avez trouvé cette vidéo
  564. 19:26utile alors likez et apporter vos
  565. 19:29commentaires je vous invite également à
  566. 19:32aller sur notre site optimize au groupe
  567. 19:34si vous souhaitez avoir davantage
  568. 19:36d'informations sur nos thématiques
  569. 19:37système de management contrôle interne
  570. 19:40et gestion des risques à très bientôt à
  571. 19:43bientôt

About this transcript

This page contains the full transcript of 16 étapes pour obtenir la certification ISO 27001 by Optimiso by Iskera, generated from the public captions YouTube serves with the video. The transcript has 3,504 words across 571 segments, with the original timestamps preserved so you can click any line to jump to that moment in the embedded player.

What you can do with it

Use the transcript to take notes, quote the speaker, build a study guide, generate a summary with ChatGPT or Claude via the YouTube Summary tool, or export it as a timed subtitle file with YouTube to SRT. You can also re-open it in the transcriber to translate the transcript into 100+ languages.

Free YouTube transcript tool

YouTube2Text is a free YouTube transcript generator — no signup, no daily limit. Paste any YouTube link and get the full transcript instantly, with timestamps, click-to-jump, translation to 100+ languages, AI prompts for ChatGPT, Claude, and Gemini, and exports to TXT, SRT, VTT, or Markdown.