Retours d'expérience sur l'implémentation d'ISO 27001 dans les PME

3 min de lectureDernière mise à jour Par Philipp Staiger

ISO 27001 pour les PME

Les petites et moyennes entreprises vendent fréquemment leurs produits et services à de grandes entreprises. Dans le cadre du processus d'achat, ces dernières imposent généralement des exigences en matière de sécurité de l'information à leurs fournisseurs, notamment dans les domaines où des données personnelles sont échangées, par exemple pour des prestations SaaS ou des services de conseil et d'analyse de données.

Les PME se trouvent alors le plus souvent face à un choix : s'engager dans la voie coûteuse de la certification en sécurité de l'information ou perdre le client. Dans de nombreux cas, les entreprises optent pour la certification ISO 27001 afin d'être également prêtes pour les clients et marchés futurs. Ce parcours et les enseignements tirés dans le contexte des PME sont esquissés ci-après.

Mise en place d'un SMSI

La norme ISO/IEC 27001 est d'une structure compacte, avec environ 30 pages seulement. Elle se divise en chapitres 0 à 3, qui constituent une introduction, et chapitres 4 à 10, qui énoncent les exigences. L'Annexe A contient quant à elle les mesures de A5 à A18, directement liées aux mesures et aux descriptions de mesures du document ISO 27002.

En principe, toutes les exigences des chapitres 4 à 10 de la norme doivent être respectées. En revanche, les exigences de l'Annexe A peuvent, dans des circonstances dûment motivées, ne pas être satisfaites. Une approche fondée sur les risques est adoptée, dont le cœur est d'assurer les critères CIA, à savoir :

  • C : Confidentialité, l'objectif est que les informations ne soient pas accessibles à des personnes non autorisées
  • I : Intégrité, l'objectif est que les informations soient exactes et complètes
  • A : Disponibilité, l'objectif est que les informations soient accessibles aux personnes autorisées au moment où elles en ont besoin

L'objectif d'ISO 27001 est la mise en place et l'exploitation d'un système de management garantissant la sécurité de l'information (sous la forme des critères mentionnés ci-dessus).

Pour les PME, les principaux défis résident dans la maintenance des processus et des ressources nécessaires (temps, compétences), la sensibilisation des collaborateurs, ainsi que la délimitation entre les mesures techniques à mettre en œuvre et les mesures organisationnelles suffisantes.

Coûts pour une PME

Les coûts d'une certification ISO 27001 comprennent les frais d'audit de certification, les ressources internes (collaborateurs, etc.), le conseil externe ainsi que les coûts de mise en œuvre des mesures techniques.

Les frais de certification sont calculés selon ISO 27006, qui détermine la durée d'audit. Celle-ci dépend de facteurs tels que la complexité informatique et la complexité organisationnelle, ainsi que de la taille de l'entreprise (nombre de collaborateurs). La durée d'audit commence à 5 jours et est progressive, environ 19 jours pour une entreprise de 1 000 collaborateurs.

Le temps que les collaborateurs doivent consacrer à la mise en œuvre du système de management ne doit pas être sous-estimé. Il s'agit notamment de l'élaboration et de la vérification des directives, de l'adaptation des processus internes, de la demande d'offres pour des mesures techniques, de la coordination et de la mise en œuvre, ainsi que de la gestion de projet globale. Les formations nécessaires pour développer et démontrer les compétences au sein de l'équipe SMSI ne doivent pas non plus être négligées.

En résumé, la mise en place d'un système de management de la sécurité de l'information représente pour les PME une excellente opportunité d'élargir leur base de clientèle. Compte tenu des ressources mobilisées, le processus doit cependant être soigneusement planifié et prévoir un horizon temporel d'au moins 6 à 12 mois.

Sie möchten dieses Thema umsetzen? SIDD bietet die passende Leistung.
Leistung ansehen →

Retours d'expérience sur l'implémentation d'ISO 27001 dans les PME

PERSPECTIVE

InfoSec
14 novembre 2023
Philipp Staiger
La certification ISO 27001 revêt une importance croissante pour les petites et moyennes entreprises (PME).

Vous pouvez vous abonner gratuitement à notre newsletter ici

Merci beaucoup ! Votre envoi a bien été reçu !
Oops ! Une erreur s'est produite lors de l'envoi du formulaire.