ISO 27017 & ISO 27018 Lead Auditor

CISOSTAR accompagne les organisations de bout en bout dans leur démarche de certification ISO/IEC 27018 grâce à une méthodologie éprouvée couvrant :

  • Diagnostic de maturité et Gap Analysis ;

  • Analyse des risques et des traitements de données personnelles ;

  • Cartographie des flux de PII ;

  • Mise en conformité avec le RGPD et les exigences internationales ;

  • Conception et déploiement du SMSI ;

  • Mise en œuvre des contrôles ISO/IEC 27017 et ISO/IEC 27018 ;

  • Développement de la documentation et des preuves d’audit ;

  • Sensibilisation et formation des équipes ;

  • Audits internes et audits à blanc ;

  • Préparation et assistance aux audits de certification Stage 1 et Stage 2 ;

  • Suivi des audits de surveillance et amélioration continue.

En associant les exigences des normes ISO/IEC 27001, ISO/IEC 27017 et ISO/IEC 27018, CISOSTAR aide les organisations à bâtir un environnement cloud sécurisé, conforme aux meilleures pratiques internationales et respectueux des exigences de protection de la vie privée.

ISO/IEC 27017:2015 – Sécuriser les services cloud avec les bonnes pratiques internationales

À mesure que les organisations accélèrent leur transformation numérique, les environnements cloud deviennent un pilier essentiel de leur stratégie. La norme ISO/IEC 27017:2015 fournit un ensemble de contrôles de sécurité spécifiquement conçus pour les services cloud, en complément de la norme ISO/IEC 27001, afin de renforcer la protection des données, des applications et des infrastructures hébergées.

Cette infographie présente de manière synthétique les principes fondamentaux de la norme ISO/IEC 27017, les principales exigences de gouvernance, les étapes d’implémentation d’un Système de Management de la Sécurité de l’Information (SMSI) orienté cloud, ainsi que les bénéfices concrets pour les fournisseurs et les clients de services cloud.

Grâce à son expertise en cybersécurité, CISOSTAR accompagne les organisations dans toutes les phases de leur projet :

  • Analyse de l’existant (Gap Analysis)

  • Définition du périmètre cloud

  • Analyse des risques

  • Mise en œuvre des contrôles ISO/IEC 27017

  • Développement des politiques et procédures

  • Sensibilisation des équipes

  • Audits internes

  • Préparation à la certification

  • Accompagnement jusqu’à l’audit de certification

L’application des bonnes pratiques ISO/IEC 27017 permet notamment de :

  • renforcer la sécurité des environnements cloud ;

  • clarifier les responsabilités entre fournisseur et client ;

  • protéger les données et les applications hébergées ;

  • répondre aux exigences réglementaires et contractuelles ;

  • accroître la confiance des clients et partenaires ;

  • améliorer la gouvernance des services cloud ;

  • soutenir une amélioration continue de la sécurité.

 ISO/IEC 27018:2019 – La norme internationale pour la protection des données personnelles dans le cloud

À l’ère du cloud computing, la protection des données à caractère personnel constitue un enjeu stratégique pour toutes les organisations. La norme ISO/IEC 27018:2019 est le premier référentiel international spécifiquement dédié à la protection des Informations Personnelles Identifiables (PII – Personally Identifiable Information) traitées dans les services cloud publics.

Complémentaire à ISO/IEC 27001 et ISO/IEC 27017, cette norme établit les bonnes pratiques permettant aux fournisseurs et aux utilisateurs de services cloud de garantir la confidentialité, l’intégrité et la disponibilité des données personnelles tout en répondant aux exigences réglementaires internationales telles que le RGPD, le UK GDPR, les lois sur la protection de la vie privée et les exigences contractuelles.

Cette infographie présente les principaux concepts de la norme ISO/IEC 27018, les contrôles spécifiques dédiés à la protection des informations personnelles, les étapes de mise en œuvre d’un système de protection des données dans le cloud ainsi que les bénéfices qu’apporte la certification aux organisations.

Grâce à son expertise reconnue en cybersécurité, gouvernance des données et conformité réglementaire, CISOSTAR accompagne les organisations dans toutes les phases de leur démarche :

  • Diagnostic de conformité ;

  • Analyse des risques liés aux données personnelles (PII) ;

  • Cartographie des traitements ;

  • Définition des responsabilités du fournisseur cloud ;

  • Mise en œuvre des contrôles ISO/IEC 27018 ;

  • Développement des politiques et procédures ;

  • Sensibilisation des collaborateurs ;

  • Audits internes ;

  • Préparation à la certification ;

  • Assistance jusqu’à l’audit de certification.

L’application de la norme ISO/IEC 27018 permet notamment de :

  • protéger efficacement les informations personnelles hébergées dans le cloud ;

  • renforcer la confiance des clients, partenaires et autorités de contrôle ;

  • démontrer la conformité aux exigences réglementaires internationales ;

  • réduire les risques liés aux violations de données ;

  • améliorer la gouvernance de la protection des données personnelles ;

  • accroître la transparence dans le traitement des informations personnelles ;

  • inscrire la protection de la vie privée dans une démarche d’amélioration continue.

 

Les étapes de la certification ISO/IEC 27017:2015

La certification ISO/IEC 27017:2015 s’appuie sur un Système de Management de la Sécurité de l’Information (SMSI) conforme à ISO/IEC 27001, auquel viennent s’ajouter les contrôles spécifiques dédiés aux services cloud. Elle permet de démontrer qu’une organisation applique les meilleures pratiques internationales pour sécuriser les services cloud et protéger les données de ses clients.

Le parcours vers la certification comprend généralement les étapes suivantes :

1. Diagnostic initial (Readiness Assessment)

Évaluation de la situation existante afin d’identifier les écarts entre les pratiques actuelles de l’organisation et les exigences des normes ISO/IEC 27001 et ISO/IEC 27017.

2. Définition du périmètre

Détermination des services cloud, des processus, des infrastructures, des applications, des données et des parties prenantes qui seront couverts par le SMSI.

3. Analyse des risques

Identification des menaces, vulnérabilités et impacts liés aux environnements cloud afin de définir les mesures de protection adaptées.

4. Mise en œuvre du SMSI

Développement et déploiement des politiques, procédures, contrôles techniques et organisationnels répondant aux exigences des normes ISO/IEC 27001 et ISO/IEC 27017.

5. Sensibilisation et formation

Formation des collaborateurs afin d’assurer une compréhension des responsabilités en matière de sécurité de l’information et de sécurité des services cloud.

6. Audit interne

Vérification indépendante de la conformité du SMSI et de l’efficacité des contrôles mis en œuvre avant la certification.

7. Revue de direction

La Direction évalue les performances du SMSI, les résultats des audits, les indicateurs de sécurité et décide des actions d’amélioration nécessaires.

8. Audit de certification

Un organisme de certification accrédité réalise l’audit en deux étapes :

  • Stage 1 : examen documentaire et évaluation de la préparation de l’organisation ;

  • Stage 2 : vérification sur site de la mise en œuvre effective du SMSI et des contrôles cloud.

9. Obtention de la certification

Lorsque toutes les exigences sont satisfaites, le certificat est délivré pour une durée de trois ans, sous réserve du maintien de la conformité.

10. Audits de surveillance et amélioration continue

Des audits de surveillance sont réalisés chaque année afin de vérifier la conformité continue du SMSI. Une recertification complète est effectuée à l’issue du cycle de trois ans.

Les étapes de la certification ISO/IEC 27018:2019

La certification ISO/IEC 27018:2019 repose sur un Système de Management de la Sécurité de l’Information (SMSI) conforme à ISO/IEC 27001, enrichi par les contrôles spécifiques relatifs à la protection des informations personnelles (PII) dans les services cloud publics. Elle permet à une organisation de démontrer qu’elle met en œuvre des mesures reconnues internationalement pour protéger les données personnelles confiées par ses clients.

1. Diagnostic initial (Readiness Assessment)

Évaluation de l’organisation afin d’identifier les écarts entre les pratiques existantes et les exigences des normes ISO/IEC 27001, ISO/IEC 27017 et ISO/IEC 27018.

2. Définition du périmètre

Détermination du périmètre de certification comprenant les services cloud, les traitements de données personnelles, les infrastructures, les applications, les fournisseurs, les sous-traitants et les parties intéressées.

3. Analyse des risques relatifs aux PII

Identification des risques susceptibles d’affecter la confidentialité, l’intégrité, la disponibilité et la protection des informations personnelles traitées dans les environnements cloud.

4. Cartographie des traitements

Recensement des traitements de données personnelles, des flux de données, des catégories de personnes concernées, des destinataires, des durées de conservation et des responsabilités.

5. Mise en œuvre des contrôles ISO/IEC 27018

Déploiement des mesures organisationnelles, techniques et contractuelles relatives à la protection des informations personnelles, notamment :

  • limitation des finalités ;

  • consentement et transparence ;

  • contrôle des accès ;

  • chiffrement ;

  • journalisation ;

  • gestion des sous-traitants ;

  • notification des violations de données ;

  • suppression sécurisée des PII.

6. Développement de la documentation

Élaboration des politiques, procédures, registres, chartes et enregistrements démontrant la conformité aux exigences des normes ISO/IEC 27001, ISO/IEC 27017 et ISO/IEC 27018.

7. Sensibilisation et formation

Formation des collaborateurs afin de garantir une bonne compréhension des obligations relatives à la protection des données personnelles et des responsabilités de chacun.

8. Audit interne

Vérification indépendante de la conformité du SMSI et des contrôles spécifiques de protection des PII avant la certification.

9. Revue de direction

La Direction analyse les résultats des audits, les indicateurs de performance, les incidents liés aux données personnelles, les actions correctives et les opportunités d’amélioration.

10. Audit de certification

Un organisme de certification accrédité réalise l’audit selon deux étapes :

Stage 1

  • Analyse documentaire ;

  • Vérification du périmètre ;

  • Évaluation de la préparation de l’organisation.

Stage 2

  • Vérification de la mise en œuvre opérationnelle ;

  • Évaluation des contrôles ISO/IEC 27018 ;

  • Entretiens avec les équipes ;

  • Examen des preuves de conformité.

11. Obtention de la certification

Lorsque toutes les exigences sont satisfaites, l’organisation obtient un certificat valable trois ans, sous réserve du maintien de la conformité.

12. Audits de surveillance et amélioration continue

Des audits de surveillance sont réalisés chaque année afin de vérifier l’efficacité du SMSI et la conformité continue des contrôles de protection des informations personnelles. À l’issue du cycle de trois ans, un audit de recertification permet de renouveler la certification.

wpChatIcon
wpChatIcon
error: Content is protected !!