16 étapes pour obtenir la certification ISO 27001 — Transcript
Full transcript
- 0:04la sécurité de l'information nous sommes
- 0:07au quotidien un brevet d'informations
- 0:09d'un point de vue personnel on va
- 0:12rechercher des billets de train on va
- 0:14rechercher un restaurant pour manger le
- 0:16soir d'un point de vue professionnel on
- 0:19a des données clients on gère des
- 0:21factures on gère des contrats alors
- 0:23comment gérer tout ce flux
- 0:25d'informations et sécurisé ces données
- 0:28et ben nous allons voir avec Thomas les
- 0:3116 étapes pour mettre en place un
- 0:33système de management de la sécurité
- 0:35d'information certifiée ISO 27001
- 0:42la première étape d'un tel projet est la
- 0:45présentation aux collaborateurs en
- 0:48Espagne l'étape l'une des étapes les
- 0:50plus importantes de ce projet absolument
- 0:52Audrey il y a beaucoup d'étapes
- 0:53importantes dans ce projet mais elle est
- 0:54très importante comme dans toute gestion
- 0:55de projet il faut communiquer aux
- 0:58collaborateurs parce que ce projet est
- 0:59un projet d'entreprise donc tous les
- 1:01collaborateurs sont concernés et comme
- 1:03dans tout projet il faut avoir une
- 1:05présentation idéalement présentielle on
- 1:07peut avoir une présentation aussi par
- 1:08visioconférence si on n'arrive pas à le
- 1:10faire en présentiel et il faut dans le
- 1:12cas de cette présentation présenter ce
- 1:14que c'est cette norme ISO 27000
- 1:16ce quelles sont les bénéfices pour les
- 1:19collaborateurs et pour l'entreprise qui
- 1:21qui sont les responsables comment est-ce
- 1:23que les collaborateurs vont être
- 1:24impliqués dans ce projet quels sont les
- 1:26délais et évidemment l'implication de la
- 1:29direction comme je le disais donc cette
- 1:30étape est importante comme dans toutes
- 1:32gestion de projet
- 1:37la prochaine étape du projet et de
- 1:40décrire le contexte et de définir le
- 1:42périmètre de la certification alors
- 1:44comment ça se passe concrètement alors
- 1:45on peut prendre différents modèles pour
- 1:47définir ce contexte alors ici on a pris
- 1:49l'exemple du PESTEL qui est un modèle
- 1:51parmi d'autres et on définira
- 1:54l'entreprise par rapport à
- 1:55l'environnement politique l'entreprise
- 1:57par rapport à l'environnement économique
- 1:59sociétal écologique
- 2:02technologique et puis légale donc ça
- 2:05c'est c'est de se poser les questions
- 2:06comment se constitue et quels sont les
- 2:08défis qu'on a en externe et aussi après
- 2:10les défis internes quelles sont les
- 2:12défis qu'on a au niveau des des clients
- 2:14au niveau des syndicats au niveau des
- 2:16groupes de pression éventuellement des
- 2:18actionnaires publics ou privés qu'on
- 2:21aurait et aussi au niveau des autorités
- 2:22donc de bien voir quels sont quel est le
- 2:24contexte externe et interne de
- 2:26l'entreprise et de se mettre d'accord
- 2:28là-dessus et ce qu'il faut aussi c'est
- 2:30définir le périmètre de qui est concerné
- 2:33par ce système de management de la
- 2:35sécurité de l'information et le
- 2:36périmètre est-ce que c'est toutes les
- 2:37activités donc par exemple une
- 2:38entreprise qui qui comme nous réalisa un
- 2:41logiciel et fait aussi parfois des
- 2:43formations du Conseil est-ce que c'est
- 2:45que la partie logicielle qui est
- 2:47concernée où on prend toutes les
- 2:48activités et ensuite géographiquement
- 2:51est-ce qu'on prend que par exemple la
- 2:54succursale de Paris on prend la
- 2:56succursale de Paris de Genève de New
- 2:58York donc de définir ce périmètre donc
- 3:00voilà cette étape
- 3:06il faut maintenant faire l'inventaire
- 3:09des actifs informationnels alors qu'il
- 3:11ne faut pas confondre avec les actifs
- 3:13comptables qu'est-ce que c'est
- 3:14exactement alors les actifs
- 3:16informationnels on est ici au coeur de
- 3:17la norme ISO 27000 et au cœur d'un
- 3:19système de management de la sécurité de
- 3:21l'information c'est l'inventaire des
- 3:23informations que l'on a mais aussi
- 3:25toutes les éléments ou les supports qui
- 3:27sont liés donc je vais essayer de le
- 3:28prendre avec un exemple si on prend le
- 3:30ce que tout on a en général une
- 3:32comptabilité dans la comptabilité on a
- 3:34des factures qui sont mentionnées des
- 3:36fournisseurs des paiements etc donc ça
- 3:39ce sont des informations qui sont gérées
- 3:41avec un logiciel qui est aussi un actif
- 3:43informationnel ça on le met sur un
- 3:45serveur informatique donc c'est aussi un
- 3:48actif informationnel ce serveur toutes
- 3:50les informations passent peut-être par
- 3:52un réseau donc ça c'est aussi un
- 3:54ventorier et le tout est peut-être dans
- 3:56un bâtiment donc c'est toute cette
- 3:57chaîne qu'il faut
- 3:58identifier et ensuite il faudra les
- 4:00gérer et il faudra définir qu'est-ce qui
- 4:01est important qu'est-ce qui ne l'est pas
- 4:03qu'est-ce qui est risqué ce qui est pas
- 4:05risqué en fonction de ça on mettra
- 4:06certaines choses en place
- 4:12ensuite il faut rédiger la politique de
- 4:15sécurité de l'information c'est à dire
- 4:17alors on doit rédiger une politique qui
- 4:19montre l'engagement de la direction liée
- 4:22à la sécurité de l'information donc faut
- 4:23avoir en tête que souvent dans les
- 4:24entreprises on a une politique
- 4:25environnementale on a une politique
- 4:27qualité qui monte l'engagement de
- 4:29l'entreprise et de la direction dans ces
- 4:31domaines et cette politique devra être
- 4:33connue de tous elle devra être diffusée
- 4:35en interne et en externe donc on pourra
- 4:37la trouver peut-être sur le site
- 4:38internet de l'entreprise donc ne pas
- 4:40confondre avec les politiques de
- 4:42sécurité comme par exemple la gestion
- 4:44des mots de passe la gestion des droits
- 4:46d'accès tout à fait
- 4:52il faut maintenant définir les rôles et
- 4:54les responsabilités de chacun dans ce
- 4:56projet alors effectivement c'est une
- 4:58exigence qu'on retrouve dans beaucoup de
- 5:00normes que ce soit la zone 9000 la 22000
- 5:02ou le ou par exemple à 14000 quelque
- 5:04chose qui est élémentaire savoir qui
- 5:06fait quoi dans l'entreprise donc là on
- 5:08définira qui est le responsable de la
- 5:10sécurité de l'information qui est membre
- 5:13du Comité de la sécurité de
- 5:14l'information qui est le responsable
- 5:15informatique qui est responsable de
- 5:18certains actifs informationsnels comme
- 5:19on l'a vu qui est responsable de faire
- 5:21des backup qui est responsable de faire
- 5:23certains contrôles etc
- 5:29alors cette prochaine étape consiste à
- 5:32analyser les risques alors analyser les
- 5:34risques c'est les identifier et les
- 5:37évaluer alors on va le voir ici avec un
- 5:39exemple Audrey alors avant de parler
- 5:40l'exemple ce qui est très important
- 5:41c'est d'avoir une politique qui est
- 5:42explique comment ce que dans
- 5:44l'entreprise on
- 5:45identifie et on a on évalue les risques
- 5:47alors avec cet exemple qu'il y a un
- 5:49médecin donc on a les informations
- 5:51médicales du patient c'est une
- 5:53information on peut avoir un impact sur
- 5:56les trois aspects de la sécurité de
- 5:57l'information sur la confidentialité sur
- 6:00l'intégrité donc est-ce que les
- 6:02informations ont été modifiées ou
- 6:03peuvent être modifiées et sur
- 6:04l'accessibilité ce qu'on a accès à ces
- 6:06informations donc là on voit par exemple
- 6:08qu'on a un risque c'est que c'est sur la
- 6:10confidentialité les informations peuvent
- 6:11divulguées donc elles sont divulgués
- 6:13dans le public des informations privées
- 6:15d'un patient donc on va faire une
- 6:17évaluation on va voir quels sont les
- 6:19moyens de maîtrise qui sont en place
- 6:20donc là on a par exemple des des mots de
- 6:22place avec double authentification on
- 6:24peut avoir un système d'antivirus ou de
- 6:27protection qui en place pour pour
- 6:28diminuer ce
- 6:29on fera une évaluation ensuite le risque
- 6:31net et on aura une stratégie de
- 6:34traitement qu'est-ce qu'on décide et là
- 6:36on a un exemple on dit on va encore
- 6:38réduire donc on le plan de traitement on
- 6:40va faire appel à une société d'audit
- 6:42donc on va gérer ce projet pour faire
- 6:45appel à cette société qui va évaluer ce
- 6:49risque ensuite je prends un autre
- 6:51exemple qu'on a ici par rapport toujours
- 6:53à cette même information l'information
- 6:55médicale du patient et on aura par
- 6:58exemple l'inaccessibilité aux données
- 6:59donc le médecin peut plus avoir accès au
- 7:02dossier du patient donc on va faire une
- 7:04évaluation qu'est-ce qui est en place on
- 7:06a des backup donc si on a perdu des
- 7:08données on peut récupérer ces sur un
- 7:10backup on a peut-être un système de
- 7:11mirroring donc constamment les données
- 7:13sont copiées sur un autre serveur ou si
- 7:15celui-ci fonctionne pas on pourra avoir
- 7:17accès à l'autre serveur et on voit on
- 7:20aura une évaluation et stratégies de
- 7:22traitement on voit que ici dans ce
- 7:24cas-là c'est accepté donc on va pas
- 7:25mettre en place un nouveau projet pour
- 7:27encore mieux maîtriser ce risque
- 7:34donc il s'agit là de fixer les objectifs
- 7:37en termes de sécurité de l'information
- 7:39alors quelques exemples Thomas alors je
- 7:42vais prendre quelques exemples
- 7:43quantitatif qu'on peut mesurer donc j'ai
- 7:46ici par exemple les données comptables
- 7:47on fixe comme objectif d'avoir un accès
- 7:49à 100% ces données comptables donc on
- 7:50peut on peut mettre en place toutes
- 7:52sortes de systèmes pour assurer ça les
- 7:55dévulations de données on se suivent
- 7:56pour objectif 0,200 données ça c'est
- 7:58l'objectif de par exemple pour les
- 8:00incidents de les réduire de 50%, ça ou
- 8:04par exemple les serveurs si on a les
- 8:06disques durs ou les serveurs qui sont
- 8:08qui sont abîmés ou qui fonctionnent plus
- 8:10qu'on puisse aller prendre les backup et
- 8:12en moins de deux jours ou en moins de
- 8:13deux heures remonter toutes les
- 8:15informations pour avoir à nouveau accès
- 8:18à ces informations voilà des objectifs
- 8:19quantitatifs il y a la sécurité de
- 8:22l'information
- 8:27il est impératif de pouvoir gérer les
- 8:30informations documentées alors Thomas
- 8:32qu'est-ce que c'est qu'une information
- 8:33documentée une information documentée
- 8:35c'est assez simple c'est par exemple on
- 8:37a défini certaines politiques on a
- 8:39défini certaines procédures on a fait
- 8:41des règlements on a fait des peut-être
- 8:43des vidéos qui expliquent comment faire
- 8:44certaines choses donc on a documenté
- 8:46comment faire certaines activités ou
- 8:49bien on a aussi des contrats qui ont été
- 8:50documentés etc donc comment ce qu'on va
- 8:51gérer ces documentation donc pour ce
- 8:53faire on va peut-être définir des
- 8:54référencesments on va définir des
- 8:57versionning on va définir une procédure
- 9:00qui explique comment ce qu'on met à jour
- 9:01ces documentation comment est-ce qu'on
- 9:03peut la diffuser et aussi ce qui est des
- 9:06durées de validité de ces informations
- 9:07ce qu'un règlement est valide pendant
- 9:09une année après une année il faut le
- 9:10revoir le mettre à jour et leur
- 9:12communiquer à nouveau
- 9:18dans cette prochaine étape il s'agit là
- 9:20de maîtriser les points de contrôle
- 9:22alors il y a quatre catégories de
- 9:24contrôle qu'on verra dans le détail
- 9:26après avec Thomas il y a les contrôles
- 9:28organisationnels les contrôles liés aux
- 9:31activités des personnes les contrôles
- 9:33technologiques et les contrôles
- 9:35physiques tous ces contrôles doivent
- 9:38être formalisés dans un document que
- 9:40devra produire l'entreprise il s'agit de
- 9:42la déclaration d'applicabilité qu'on
- 9:44appelle aussi le statement of
- 9:46applicability
- 9:50il existe 37 mesures dites
- 9:53organisationnelles alors Thomas est-ce
- 9:55que tu peux nous donner deux exemples
- 9:56alors je vais donner deux exemples ici
- 9:58Audrey donc une des exigences c'est
- 10:00quand un collaborateur quitte
- 10:01l'entreprise il faut définir ce qu'il
- 10:04faut lui demander ce qu'il faut garder
- 10:06comme information comme par exemple un
- 10:09téléphone portable un ordinateur etc
- 10:11donc ça il faut le définir Quentin qui
- 10:12la voit un colorateur qui est
- 10:13d'entreprise y compris les droits
- 10:14d'accès donc on veut couper tous les
- 10:16droits d'accès on a une autre exigence
- 10:18qui est de disposer d'une procédure pour
- 10:20répondre aux incidents donc on a un
- 10:21incident qui se produit peut-être une
- 10:23attaque informatique une panne une panne
- 10:26informatique qu'est-ce qu'on va faire
- 10:27donc là il faut définir à l'avance la
- 10:30procédure qui va définir qui va faire
- 10:31quoi dans ce cadre
- 10:36il existe huit mesures
- 10:40alors j'ai ici deux exemples quand on
- 10:43engage un collaborateur on doit vérifier
- 10:45le casier judiciaire par exemple ou
- 10:47vérifier les diplômes est-ce que ces
- 10:49diplômes sont vraiment justes et réels
- 10:51un autre exemple c'est dans le cas du
- 10:54contrat de travail on doit avoir des
- 10:55clauses qui engagent le collaborateur
- 10:58sur la sécurité de l'information donc ça
- 11:00ce sont deux exigences liées à la norme
- 11:02ISO 27000
- 11:07il y a 14 contrôles liés à la mesure
- 11:10physique alors des exemples Thomas alors
- 11:12de nouveau deux exemples ici on a d'une
- 11:14part la sécurité des locaux donc est-ce
- 11:16qu'on a mis en place des badges ce qu'on
- 11:19a mis en place les caméras
- 11:20éventuellement donc ça c'est un contrôle
- 11:22qui est exigé par la norme ISO 27000 un
- 11:24autre exemple ici c'est par exemple
- 11:26matérial obsolète on a un smartphone
- 11:28obsolète ou un ordinateur obsolète
- 11:30comment est-ce qu'on va dans le fond les
- 11:33traiter est-ce qu'on va devoir les
- 11:34détruire est-ce qu'on met en place des
- 11:35logiciels qui vont effacer toutes les
- 11:37données etc
- 11:41alors il y a 34 mesures qui sont
- 11:44technologiques en exemple alors je vais
- 11:47te donner trois exemples Audrey on a
- 11:49d'une part s'assurer de
- 11:50l'authentification aux applications
- 11:51qu'elles soient bien sécurisées donc on
- 11:54a par exemple est-ce que tout le monde
- 11:55peut avoir accès aux applications un
- 11:57logiciel parce qu'on met en place des
- 11:58mots de passe c'est ce qu'on met en
- 11:59place une double authentification donc
- 12:01il faut avoir deux deux sources
- 12:03d'information pour avoir accès à ce
- 12:04logiciel ou bien ce qu'on met en place
- 12:06une politique de changement des mots de
- 12:08passe donc ça c'est une exigence une
- 12:10autre exigence c'est disposée de des
- 12:12protections contre des malware donc
- 12:14d'avoir des antivirus donc est-ce qu'on
- 12:16les met en place qui les met à jour etc
- 12:18ensuite un troisième exemple c'est
- 12:20réaliser des sauvegardes et des
- 12:22restaurateurs de ces sauvegardes donc on
- 12:24fait des backup et on fait des des
- 12:26restaurations de ces backup
- 12:27régulièrement donc voilà des trois
- 12:29exemples qui sont exigés par cette norme
- 12:30ISO 27000
- 12:35alors une fois toutes ces premières
- 12:37étapes réalisées il s'agit maintenant de
- 12:39communiquer et de sensibiliser les
- 12:42collaborateurs au système de sécurité de
- 12:44l'information alors les nouveaux dans le
- 12:46cas de la gestion de projets donc on a
- 12:47fait on a fait un gros travail par
- 12:49rapport à tous ces points auxquels il
- 12:51fallait répondre et là il faut encore
- 12:52communiquer auprès des collaborateurs
- 12:54donc il y a différentes choses qui
- 12:55peuvent être mises en place d'une part
- 12:56une communication avec une lettre
- 12:59mensuelle qui est mise en place on peut
- 13:01avoir ici des séances d'information
- 13:03auprès des collaborateurs on peut avoir
- 13:04aussi des tests de fishing donc on met
- 13:06en place des tests pour voir ce que si
- 13:08les collaborateurs ont ne répondent pas
- 13:10à certains emails qu'ils devraient pas
- 13:12répondre mais on peut mettre en place
- 13:14des questionnaires qui permettent de vos
- 13:16collaborateurs de d'être sensibilisés
- 13:18sur certains aspects liés à la sécurité
- 13:19de l'information
- 13:25donc lors de cette prochaine étape il
- 13:27s'agit de gérer les non-conformités
- 13:29alors les non-conformités effectivement
- 13:31ce qui n'a pas fonctionné ou ce qui est
- 13:33pas conforme à ce qui était défini par
- 13:34rapport aux règles qu'on sait qu'on sait
- 13:36définir l'entreprise donc il faut d'une
- 13:38part avoir une procédure qui définit
- 13:40comment ce qu'on va gérer nos conformité
- 13:42qui va les donner qui va les traiter
- 13:43qu'est-ce qu'on va en faire et comment
- 13:45est-ce qu'on va mettre en place des
- 13:46plans d'amélioration donc voilà ce qu'il
- 13:48faut faire dans ce cadre là
- 13:53dans cette prochaine étape comme
- 13:55beaucoup de systèmes de management il
- 13:57faut maintenant évaluer les compétences
- 13:59des collaborateurs alors effectivement
- 14:01il faut déjà les identifier ensuite les
- 14:03évaluer ce qu'on a bien les compétences
- 14:04pour réaliser certains travaux donc
- 14:06définir une procédure et une
- 14:08méthodologie pour faire ceci et je vais
- 14:10donner ici quelques exemples c'est qui
- 14:12est compétent pour modifier le code
- 14:13source si on a du code source dans le
- 14:15cas de développement de logiciel qui est
- 14:17compétent pour faire le support aux
- 14:19utilisateurs qui est complètement pour
- 14:20administrer les accès au logiciel qui
- 14:23est complètement pour faire des tests de
- 14:24restaure donc on définit toutes ces
- 14:25compétences et on les attribue aux
- 14:27collaborateurs
- 14:32il s'agit dans cette étape de pouvoir
- 14:33organiser et planifier les audits
- 14:36internes
- 14:37alors effectivement comme la norme ISO
- 14:399000 14022000 au doute normes ou
- 14:42d'autres thématiques comme dans le cadre
- 14:43du contrôle interne il y a il faut faire
- 14:45des audits internes donc on va dans le
- 14:47fond planifier définir qui peut faire
- 14:50ses audits internes sur quoi est-ce
- 14:51qu'on va faire des audits internes on va
- 14:53lire les réaliser et ensuite on va faire
- 14:54des rapports d'audit interne pour
- 14:56montrer qu'on l'a bien fait voir ce qui
- 14:57est ce qui était par exemple une non
- 14:59conformité ou voir des améliorations qui
- 15:01ont été identifiées et ensuite gérer ces
- 15:03améliorations ou ces écarts
- 15:09il est maintenant temps d'organiser et
- 15:12d'animer la fameuse revue de direction
- 15:14alors on a ici effectivement une
- 15:16exigence importante avec la direction
- 15:18revoir la direction et on va traiter de
- 15:21différents thèmes on va par exemple voir
- 15:23faire le point sur les non conformités
- 15:25qui ont eu lieu et les plans
- 15:27d'amélioration on va faire le point sur
- 15:28les indicateurs on va faire le point sur
- 15:31les audits à terme combien d'audits
- 15:32internes ont eu lieu qu'est-ce qui est
- 15:33ressorti de ces audits internes faire le
- 15:36point sur les fournisseurs ou les
- 15:37partenaires externes qui aussi un grand
- 15:39impact sur la sécurité de l'information
- 15:41le point sur les ressources nécessaires
- 15:43est-ce qu'on allait ressources
- 15:44nécessaires pour gérer la sécurité de
- 15:46l'information
- 15:46les objectifs à venir qu'est-ce qu'on se
- 15:49fixe comme objectif dans le cas de la
- 15:50sécurité de l'information et ensuite
- 15:52aussi faire le point sur les risques et
- 15:54les opportunités donc voilà les thèmes
- 15:56qu'on traitera dans le cadre de la revue
- 15:58de direction
- 16:02alors il faut maintenant gérer et
- 16:05traiter les améliorations
- 16:07issues des différentes étapes que nous
- 16:09avons passé alors ce qu'on a ici Audrey
- 16:11c'est effectivement il y a toutes sortes
- 16:12de projets d'émerrations qui sont en
- 16:15place donc qui doivent être traités donc
- 16:16il faut avoir d'une part une procédure
- 16:17et un dispositif qui soit solide pour
- 16:20gérer ceci parce que suite aux audits
- 16:22suite aux suggestions des collaborateurs
- 16:24suite aux incidents on a toutes sortes
- 16:25de projets qui doivent être gérés qui
- 16:28sont des petits projets ou des gros
- 16:29projets donc ça c'est ce qu'il faut
- 16:30mettre en place dans cette étape
- 16:36c'est maintenant l'heure de vérité c'est
- 16:38le moment de votre audit de
- 16:40certification ISO 27001 alors qu'est-ce
- 16:42que l'auditeur va vérifier alors
- 16:45habituellement Audrey l'auditeur
- 16:46vérifier certains points donc tout
- 16:48d'abord voir l'engagement de la
- 16:49direction donc il va certainement
- 16:50demander à voir la revue direction et en
- 16:53parler avec la direction il va ensuite
- 16:54voir si toutes les exigences ISO 27000
- 16:57sont couvertes et en particulier il va
- 16:59prendre la déclaration d'applicabilité
- 17:00donc toi avec ces nombreux points ou ce
- 17:03qu'on appelle aussi le stateman dans
- 17:04applicabilité et voir ce que
- 17:06l'entreprise a mis en place pour chaque
- 17:07contrôle ensuite il va voir si
- 17:09l'amélioration continue est engagée donc
- 17:11si on est capable de faire tourner cette
- 17:13boule d'amélioration
- 17:14l'approcher risque est-ce qu'elle
- 17:16fonctionne dans l'entreprise et aussi
- 17:18l'implication des collaborateurs
- 17:19l'auditeur aura accès à tous les
- 17:21éléments de votre SMS si en quelques
- 17:23clics il pourra par exemple voir une
- 17:25carte des processus des tableaux de bord
- 17:28pour suivre les contrôles il sera très
- 17:30friand de voir ce qui était mis en place
- 17:31pour chaque exigence de la norme
- 17:33l'inventaire des actifs avec leur
- 17:35propriétaire les risques et les moyens
- 17:37de contrôle les différents risques liés
- 17:39à la sécurité de l'information avec le
- 17:41révaluation ainsi que les procédures
- 17:42liées à la sécurité qui décrivent les
- 17:44actions à réaliser et les
- 17:46responsabilités et les procédures
- 17:48d'urgence sous forme à papier au cas où
- 17:51votre système d'information serait
- 17:52bloqué
- 17:56toutes mes félicitations vous êtes
- 17:58certifiées ISO 27001 alors est-ce que le
- 18:02projet on est pour autant terminé il
- 18:04commence Audrey il commence le projet
- 18:06effectivement c'est un projet important
- 18:07cette certification ISO 27000 donc on a
- 18:10gravé le sommet maintenant il faut
- 18:11rester au sommet il faut surtout que ce
- 18:13système qui a été mis en place soit
- 18:15utile pour l'entreprise donc il permet
- 18:16de maîtriser l'information la sécurité
- 18:18de l'information donc les activités qui
- 18:20vont devoir être réalisées c'est suivre
- 18:22la certification donc les relations avec
- 18:24l'auditeur voir les remarques qu'il
- 18:25aurait fait éventuellement il faudra
- 18:27gérer la documentation interne assurer
- 18:29qu'on puisse mettre à jour la
- 18:30documentation la communiquer aux
- 18:32collaborateurs révélez les risques et
- 18:34les opportunités suivre les indicateurs
- 18:36qu'on aura mis en place assurer que les
- 18:39audits internes soient réalisés et le
- 18:40suivi des audits internes réévaluer les
- 18:43compétences des collaborateurs est-ce
- 18:44que tout le monde a bien les compétences
- 18:46qui sont nécessaires pour bien gérer
- 18:48cette sécurité révèle lui aussi les
- 18:50fournisseurs parce qu'on a des
- 18:51fournisseurs qui gèrent peut-être des
- 18:52aspects importants de la sécurité de
- 18:54l'information de l'entreprise on a ici
- 18:56suivre les non-conformités il y a eu
- 18:58peut-être des incidents des problèmes
- 18:59donc il faut assurer le suivi et c'est
- 19:01de mettre en place quelque chose pour
- 19:02que ça ne se reproduise pas on a ici les
- 19:05projets d'améliorations qu'on avait
- 19:06évoqué tout à l'heure la communication
- 19:07interne donc continuellement rappelé aux
- 19:09collaborateurs l'importance de la
- 19:11sécurité l'information et aussi leur
- 19:13apporter une aide dans ce cadre là et
- 19:15évidemment faire la revue de direction
- 19:17donc voilà si les activités à réaliser
- 19:24si vous avez trouvé cette vidéo
- 19:26utile alors likez et apporter vos
- 19:29commentaires je vous invite également à
- 19:32aller sur notre site optimize au groupe
- 19:34si vous souhaitez avoir davantage
- 19:36d'informations sur nos thématiques
- 19:37système de management contrôle interne
- 19:40et gestion des risques à très bientôt à
- 19:43bientôt
About this transcript
This page contains the full transcript of 16 étapes pour obtenir la certification ISO 27001 by Optimiso by Iskera, generated from the public captions YouTube serves with the video. The transcript has 3,504 words across 571 segments, with the original timestamps preserved so you can click any line to jump to that moment in the embedded player.
What you can do with it
Use the transcript to take notes, quote the speaker, build a study guide, generate a summary with ChatGPT or Claude via the YouTube Summary tool, or export it as a timed subtitle file with YouTube to SRT. You can also re-open it in the transcriber to translate the transcript into 100+ languages.
Free YouTube transcript tool
YouTube2Text is a free YouTube transcript generator — no signup, no daily limit. Paste any YouTube link and get the full transcript instantly, with timestamps, click-to-jump, translation to 100+ languages, AI prompts for ChatGPT, Claude, and Gemini, and exports to TXT, SRT, VTT, or Markdown.