Parmi les entreprises que nous auditons, de plus en plus utilisent une plateforme de conformité pour préparer ou maintenir leur certification ISO 27001. C’est le plus souvent Vanta, parfois un autre outil du même type, comme Drata ou Secureframe.
Si vous en utilisez une, ou si vous envisagez de le faire, vous vous demandez sans doute ce qu’elle change à votre audit interne. Elle facilite beaucoup la collecte des preuves. En revanche, elle ne vous garantit pas que votre système de management couvre l’ensemble de votre activité, et c’est justement ce que l’audit interne doit vérifier.
Sommaire
Ce que fait une plateforme de conformité
Une plateforme de conformité se connecte aux outils que vous utilisez déjà, comme votre hébergement cloud, votre annuaire d’utilisateurs, votre messagerie ou votre gestionnaire de code. Elle vérifie ensuite en continu une série de réglages techniques, par exemple l’activation de la double authentification ou le chiffrement des postes de travail.
Elle vous sert aussi d’espace documentaire. Vous y déposez vos politiques, vos procédures et toutes les preuves que l’outil ne peut pas collecter seul, comme le compte rendu d’une réunion ou le résultat d’un test.
Chaque preuve y est rattachée à une ou plusieurs exigences de l’ISO 27001, et le cas échéant du référentiel HDS. Vous voyez ainsi à tout moment quelles exigences sont couvertes, et par quels documents.
Ce que cela change pour votre audit interne
Pendant un audit interne, l’auditeur vous demande de lui montrer comment vous appliquez chaque exigence. Il vous demande, par exemple, le compte rendu de votre dernière revue de direction, la version à jour de votre appréciation des risques ou la trace du dernier test de restauration de vos sauvegardes.
Sans outil dédié, ces documents sont souvent répartis entre plusieurs espaces, et vos équipes passent du temps à les retrouver, avant l’audit comme pendant. Lorsqu’ils sont rangés dans une plateforme et rattachés aux exigences, vous savez où les trouver, et l’auditeur aussi. Le temps des entretiens peut alors être consacré à l’essentiel : comprendre comment vos équipes travaillent au quotidien, et vérifier que les preuves le confirment.
La plateforme vous aide également à préparer l’audit, puisqu’elle vous signale les exigences pour lesquelles aucune preuve n’a encore été déposée. Vous avez ainsi le temps de les compléter avant l’arrivée de l’auditeur.
Ce qu’une plateforme ne garantit pas
Que rien n’a été oublié
Une plateforme ne connaît que les outils qui lui sont connectés et les documents que vous y déposez. Si un processus n’a jamais été décrit, si un compte cloud n’a pas été relié ou si un fournisseur ne figure pas dans votre inventaire, elle ne peut pas vous le signaler. Votre tableau de bord peut donc afficher toutes les exigences comme couvertes alors qu’une partie de votre activité reste en dehors de votre système de management.
C’est l’un des rôles de l’audit interne que de le détecter. L’auditeur part de votre périmètre et de la façon dont votre entreprise fonctionne réellement, et non de la liste des preuves disponibles.
Que la mesure est appliquée partout
Une preuve montre qu’une action a été menée à un endroit et à un moment donnés. Elle ne montre pas que la mesure est appliquée sur l’ensemble de votre système d’information. Si votre revue des droits d’accès porte uniquement sur votre outil principal, par exemple, elle ne dit rien des autres applications que vos équipes utilisent. De même, une politique approuvée et déposée dans l’outil ne prouve pas qu’elle est suivie.
C’est ce que l’audit interne permet de vérifier. En interrogeant vos équipes et en examinant un échantillon de preuves sur l’ensemble de votre périmètre, l’auditeur s’assure que ce que montre la plateforme correspond à ce qui se fait réellement.
Que les règles sont adaptées à votre entreprise
Les plateformes proposent souvent des modèles de politiques et de procédures, qui vous aident à démarrer. Si vous les adoptez sans les adapter, vous risquez cependant de vous retrouver avec des règles pensées pour une autre organisation, que vos équipes n’appliqueront pas vraiment.
Un système de management fonctionne lorsqu’il correspond à vos habitudes de travail, à votre culture et à vos risques. C’est vrai quelle que soit votre taille, et d’autant plus lorsque votre équipe et vos ressources sont limitées.
Un outil pratique, mais pas indispensable
Selon nous, une plateforme de conformité est un outil pratique, mais elle n’est pas nécessaire pour obtenir ou garder votre certification. La norme n’en demande aucune, et une entreprise de quelques dizaines de personnes peut tenir un système de management solide avec un espace documentaire bien organisé et un registre de preuves à jour.
Ce qui compte, c’est que votre système de management soit maîtrisé : aussi simple et efficace que possible, et adapté à votre entreprise. Un tel système se certifie et se maintient sans difficulté particulière, que vos preuves soient rangées dans une plateforme ou dans vos propres dossiers.
L’audit interne reste mené par un auditeur indépendant
Une plateforme ne réalise pas l’audit interne que la norme exige dans sa clause 9.2. Cet audit doit être conduit par une personne compétente et impartiale, c’est-à-dire qui n’a pas participé à la construction de ce qu’elle examine. Il suit un programme établi à l’avance, porte sur un périmètre défini et se conclut par un rapport remis à votre direction. Les tableaux de bord de la plateforme ne remplacent pas ce rapport.
Si vous cherchez un auditeur, notre guide pour choisir un auditeur interne réunit les critères à vérifier. Le déroulé de l’audit est décrit dans notre article sur l’audit interne ISO 27001.
Notre audit interne, avec ou sans plateforme
Protectam réalise l’audit interne ISO 27001 au forfait, sous la supervision de Tristan Jougier, fondateur de Protectam, certifié ISO 27001 Lead Auditor par LSTI. Nous appliquons la même méthode, que vos preuves soient rangées dans une plateforme de conformité ou dans votre espace documentaire. Nous partons de votre périmètre réel, nous vérifions par échantillonnage que vos preuves correspondent à la pratique, et nous nous assurons qu’aucune partie de votre activité n’échappe à votre système de management.
Le forfait démarre à 3 900 € HT, et l’option HDS est à 1 200 € HT. Pour une entreprise de moins de 200 personnes sur un site unique, les entretiens et la collecte des preuves demandent deux à trois jours, et vous recevez le rapport sous dix jours ouvrés. Vous trouverez le détail de l’offre sur la page de l’audit interne ISO 27001.
