Aller au contenu
Prendre rendez-vous

Vanta et plateformes de conformité : ce qu'elles changent à l'audit interne ISO 27001

Parmi les entreprises que nous auditons, de plus en plus utilisent une plateforme de conformité pour préparer ou maintenir leur certification ISO 27001. C’est le plus souvent Vanta, parfois un autre outil du même type, comme Drata ou Secureframe.

Si vous en utilisez une, ou si vous envisagez de le faire, vous vous demandez sans doute ce qu’elle change à votre audit interne. Elle facilite beaucoup la collecte des preuves. En revanche, elle ne vous garantit pas que votre système de management couvre l’ensemble de votre activité, et c’est justement ce que l’audit interne doit vérifier.

Ce que fait une plateforme de conformité

Une plateforme de conformité se connecte aux outils que vous utilisez déjà, comme votre hébergement cloud, votre annuaire d’utilisateurs, votre messagerie ou votre gestionnaire de code. Elle vérifie ensuite en continu une série de réglages techniques, par exemple l’activation de la double authentification ou le chiffrement des postes de travail.

Elle vous sert aussi d’espace documentaire. Vous y déposez vos politiques, vos procédures et toutes les preuves que l’outil ne peut pas collecter seul, comme le compte rendu d’une réunion ou le résultat d’un test.

Chaque preuve y est rattachée à une ou plusieurs exigences de l’ISO 27001, et le cas échéant du référentiel HDS. Vous voyez ainsi à tout moment quelles exigences sont couvertes, et par quels documents.

Ce que cela change pour votre audit interne

Pendant un audit interne, l’auditeur vous demande de lui montrer comment vous appliquez chaque exigence. Il vous demande, par exemple, le compte rendu de votre dernière revue de direction, la version à jour de votre appréciation des risques ou la trace du dernier test de restauration de vos sauvegardes.

Sans outil dédié, ces documents sont souvent répartis entre plusieurs espaces, et vos équipes passent du temps à les retrouver, avant l’audit comme pendant. Lorsqu’ils sont rangés dans une plateforme et rattachés aux exigences, vous savez où les trouver, et l’auditeur aussi. Le temps des entretiens peut alors être consacré à l’essentiel : comprendre comment vos équipes travaillent au quotidien, et vérifier que les preuves le confirment.

La plateforme vous aide également à préparer l’audit, puisqu’elle vous signale les exigences pour lesquelles aucune preuve n’a encore été déposée. Vous avez ainsi le temps de les compléter avant l’arrivée de l’auditeur.

Ce qu’une plateforme ne garantit pas

Que rien n’a été oublié

Une plateforme ne connaît que les outils qui lui sont connectés et les documents que vous y déposez. Si un processus n’a jamais été décrit, si un compte cloud n’a pas été relié ou si un fournisseur ne figure pas dans votre inventaire, elle ne peut pas vous le signaler. Votre tableau de bord peut donc afficher toutes les exigences comme couvertes alors qu’une partie de votre activité reste en dehors de votre système de management.

C’est l’un des rôles de l’audit interne que de le détecter. L’auditeur part de votre périmètre et de la façon dont votre entreprise fonctionne réellement, et non de la liste des preuves disponibles.

Que la mesure est appliquée partout

Une preuve montre qu’une action a été menée à un endroit et à un moment donnés. Elle ne montre pas que la mesure est appliquée sur l’ensemble de votre système d’information. Si votre revue des droits d’accès porte uniquement sur votre outil principal, par exemple, elle ne dit rien des autres applications que vos équipes utilisent. De même, une politique approuvée et déposée dans l’outil ne prouve pas qu’elle est suivie.

C’est ce que l’audit interne permet de vérifier. En interrogeant vos équipes et en examinant un échantillon de preuves sur l’ensemble de votre périmètre, l’auditeur s’assure que ce que montre la plateforme correspond à ce qui se fait réellement.

Que les règles sont adaptées à votre entreprise

Les plateformes proposent souvent des modèles de politiques et de procédures, qui vous aident à démarrer. Si vous les adoptez sans les adapter, vous risquez cependant de vous retrouver avec des règles pensées pour une autre organisation, que vos équipes n’appliqueront pas vraiment.

Un système de management fonctionne lorsqu’il correspond à vos habitudes de travail, à votre culture et à vos risques. C’est vrai quelle que soit votre taille, et d’autant plus lorsque votre équipe et vos ressources sont limitées.

Un outil pratique, mais pas indispensable

Selon nous, une plateforme de conformité est un outil pratique, mais elle n’est pas nécessaire pour obtenir ou garder votre certification. La norme n’en demande aucune, et une entreprise de quelques dizaines de personnes peut tenir un système de management solide avec un espace documentaire bien organisé et un registre de preuves à jour.

Ce qui compte, c’est que votre système de management soit maîtrisé : aussi simple et efficace que possible, et adapté à votre entreprise. Un tel système se certifie et se maintient sans difficulté particulière, que vos preuves soient rangées dans une plateforme ou dans vos propres dossiers.

L’audit interne reste mené par un auditeur indépendant

Une plateforme ne réalise pas l’audit interne que la norme exige dans sa clause 9.2. Cet audit doit être conduit par une personne compétente et impartiale, c’est-à-dire qui n’a pas participé à la construction de ce qu’elle examine. Il suit un programme établi à l’avance, porte sur un périmètre défini et se conclut par un rapport remis à votre direction. Les tableaux de bord de la plateforme ne remplacent pas ce rapport.

Si vous cherchez un auditeur, notre guide pour choisir un auditeur interne réunit les critères à vérifier. Le déroulé de l’audit est décrit dans notre article sur l’audit interne ISO 27001.

Notre audit interne, avec ou sans plateforme

Protectam réalise l’audit interne ISO 27001 au forfait, sous la supervision de Tristan Jougier, fondateur de Protectam, certifié ISO 27001 Lead Auditor par LSTI. Nous appliquons la même méthode, que vos preuves soient rangées dans une plateforme de conformité ou dans votre espace documentaire. Nous partons de votre périmètre réel, nous vérifions par échantillonnage que vos preuves correspondent à la pratique, et nous nous assurons qu’aucune partie de votre activité n’échappe à votre système de management.

Le forfait démarre à 3 900 € HT, et l’option HDS est à 1 200 € HT. Pour une entreprise de moins de 200 personnes sur un site unique, les entretiens et la collecte des preuves demandent deux à trois jours, et vous recevez le rapport sous dix jours ouvrés. Vous trouverez le détail de l’offre sur la page de l’audit interne ISO 27001.

Questions fréquentes

Faut-il une plateforme comme Vanta pour obtenir la certification ISO 27001 ?
Non. La norme n'impose aucun outil, et votre organisme certificateur ne vous en demandera pas. Il vous demandera de montrer que vos documents sont tenus à jour et que votre système de management fonctionne. Pour une entreprise de quelques dizaines de personnes, un espace documentaire bien organisé suffit à le faire.
Une plateforme de conformité remplace-t-elle l'audit interne ?
Non. L'audit interne doit être mené par une personne compétente et impartiale, qui vérifie que votre système de management fonctionne comme vous l'avez prévu et qui en rend compte à votre direction dans un rapport. Une plateforme surveille des contrôles et range des preuves : elle facilite l'audit, mais elle ne le réalise pas, et ses tableaux de bord ne remplacent pas le rapport.
L'auditeur accepte-t-il les preuves rangées dans la plateforme ?
Oui. L'auditeur juge une preuve sur ce qu'elle montre, pas sur l'endroit où elle est rangée. Il vérifie qu'elle est datée, qu'elle concerne bien votre périmètre et qu'elle correspond à ce que vos équipes lui décrivent en entretien.
Une plateforme de conformité est-elle utile pour le HDS ?
Oui, vous pouvez y rattacher vos preuves aux exigences HDS comme aux exigences ISO 27001, et une même preuve sert souvent aux deux. La limite reste la même : l'outil ne sait pas si votre périmètre HDS est complet. C'est à vous de le définir, et à l'audit interne de le vérifier.