Garder
Maintien de votre SMSI ISO 27001
Protectam assure le maintien du système de management de la sécurité de l'information des PME et des scale-up déjà certifiées ISO 27001 ou HDS, partout en France. L'abonnement couvre le calendrier annuel complet : revue de direction, mise à jour de l'analyse de risques, suivi des actions et préparation de l'audit de surveillance.
à partir de 1 800 € HT par moisAbonnement annuel
Prendre rendez-vousPour qui
Cette offre s'adresse aux PME et aux scale-up jusqu'à 200 personnes, déjà certifiées, qui veulent garder leur certificat sans y consacrer un poste à temps plein.
- Votre certificat court sur trois ans et l'audit de surveillance revient chaque année.
- La personne qui avait porté la certification a changé de poste, ou a d'autres priorités.
- Vous ne voulez pas revivre un sprint de trois mois avant chaque visite de l'organisme certificateur.
Le maintien suppose que votre système existe déjà. Si vous n'êtes pas encore certifié, c'est l'accompagnement à la certification qu'il vous faut.
Ce qui se passe après la certification
Le certificat ISO 27001 vaut trois ans. Chaque année, l'organisme certificateur revient pour un audit de surveillance, et au bout de trois ans pour un audit de renouvellement. À chaque visite, il vérifie que le système vit : que les risques ont été revus, que la direction s'est prononcée, que les incidents et les actions correctives ont été suivis.
Un système qui s'endort se voit immédiatement. C'est la cause la plus fréquente de non-conformité en surveillance, et elle est entièrement évitable.
Le calendrier annuel, fixé à l'avance
- Trimestre 1. Mise à jour de l'analyse de risques et de la déclaration d'applicabilité, revue des changements survenus dans l'entreprise.
- Trimestre 2. Préparation de l'audit interne : périmètre, plan d'audit, choix de l'auditeur. Nous exploitons ensuite ses conclusions et bâtissons le plan d'action.
- Trimestre 3. Revue de direction : indicateurs, incidents, actions, décisions. Nous la préparons et l'animons avec vous.
- Trimestre 4. Préparation de l'audit de surveillance, vérification des preuves, réponse aux constats de l'année précédente.
Un interlocuteur qui connaît votre dossier
Vous gardez le même interlocuteur d'une année sur l'autre. Il connaît votre périmètre, vos risques et l'historique de vos constats, ce qui évite de tout réexpliquer à chaque échéance et fait gagner du temps à vos équipes.
Entre deux rendez-vous du calendrier, vos questions trouvent une réponse : un incident à qualifier, un nouveau sous-traitant à évaluer, un changement d'architecture à intégrer aux risques.
Ce que comprend le forfait
Compris
- La mise à jour annuelle de l'analyse de risques et de la déclaration d'applicabilité
- La préparation de l'audit interne annuel et l'exploitation de ses conclusions
- La préparation et l'animation de la revue de direction
- Le suivi des actions correctives et des indicateurs
- La préparation de l'audit de surveillance et la réponse aux constats
- Les réponses à vos questions entre deux échéances
Non compris
- L'audit interne annuel exigé par la clause 9.2, qui fait l'objet d'un forfait distinct
- Les honoraires de l'organisme certificateur
- La mise en oeuvre technique des mesures dans vos systèmes
- L'extension du périmètre certifié, qui fait l'objet d'un accompagnement dédié
Questions fréquentes
- Que faut-il faire pour garder sa certification ISO 27001 ?
- Faire vivre le système et le prouver : mettre à jour l'analyse de risques, réaliser l'audit interne, tenir la revue de direction, suivre les incidents et les actions correctives. L'organisme certificateur vérifie ces enregistrements à chaque audit de surveillance.
- En quoi consiste l'audit de surveillance ISO 27001 ?
- C'est une visite annuelle de l'organisme certificateur, plus courte que l'audit initial. Elle porte sur une partie du système, toujours sur les processus obligatoires, et sur le traitement des constats précédents. Le certificat peut être suspendu si les écarts majeurs ne sont pas corrigés.
- L'audit interne est-il compris dans l'abonnement ?
- Non, il fait l'objet d'un forfait distinct, à partir de 3 900 € HT. L'abonnement le prépare, en fixe le périmètre et le calendrier, puis exploite ses conclusions dans le plan d'action et la revue de direction.
- Que se passe-t-il au bout de trois ans ?
- L'organisme certificateur réalise un audit de renouvellement, plus complet que les audits de surveillance. Le calendrier annuel prépare cette échéance au fil de l'eau : il n'y a pas de sprint à prévoir.
- Et si nous sommes aussi certifiés HDS ?
- Le calendrier couvre les deux référentiels. Les exigences HDS sont intégrées à la mise à jour des risques, à l'audit interne et à la revue de direction.
- Peut-on souscrire sans avoir été accompagné par vous ?
- Oui, c'est fréquent. Nous commençons alors par un état des lieux de votre système et de vos derniers rapports d'audit, puis nous calons le calendrier sur la date de votre prochain audit de surveillance.
À lire sur le sujet
- Clause 9.3 : Revue De Direction – Norme ISO 27001
Découvrez ici les exigences de la clause 9.3 de l’ISO 27001 pour la revue de direction et des astuces pour tirer profit de cette opération.
- Clause 7.2 : Compétence – Norme ISO 27001
Découvrez ici comment mobiliser la compétence requise au succès de votre entreprise selon les exigences de la clause 7.2 de la norme ISO 27001.
- Clause 7.3 : Sensibilisation à la cybersécurité – Norme ISO 27001
Découvrez ici les différentes étapes pour mettre en place un programme de sensibilisation à la cybersécurité selon la clause 7.3 ISO 27001.
- Clause 7.4 : Communication – Norme ISO 27001
Découvrez les exigences de la clause 7.3 ISO 27001 pour élaborer un plan de communication efficace pour la sécurité de l’information.


