Réglementations

ISO 27001 : SOA et contrôles Annexe A centralisés

Gérez votre Déclaration d'applicabilité (SOA), vos contrôles Annexe A et vos preuves d'audit ISO 27001 dans une plateforme unique.

TL;DR

ISO/IEC 27001:2022 est la norme internationale de management de la sécurité de l'information. Sa version 2022 compte 93 contrôles en Annexe A répartis en quatre thèmes, dont cinq portent spécifiquement sur les relations fournisseurs (A.5.19 à A.5.23). La certification exige une Déclaration d'applicabilité justifiée et des preuves d'efficacité tenues à jour.

Que demande ISO 27001 sur les fournisseurs ?

ISO/IEC 27001 est la norme internationale de management de la sécurité de l'information, et sa version 2022 consacre cinq contrôles aux relations fournisseurs. L'exigence ne s'arrête pas à la signature : elle couvre la définition d'une politique, la contractualisation, la chaîne d'approvisionnement TIC, la surveillance dans la durée et le cas particulier du cloud.

Les cinq contrôles fournisseurs de l'Annexe A

Contrôles ISO/IEC 27001:2022 relatifs aux fournisseurs
ContrôleObjetPreuve attendue en audit
A.5.19Sécurité de l'information dans les relations fournisseursPolitique fournisseurs approuvée
A.5.20Exigences de sécurité dans les accordsClauses contractuelles types et contrats signés
A.5.21Sécurité de la chaîne d'approvisionnement TICAnalyse des dépendances, y compris de rang 2
A.5.22Surveillance et revue des services fournisseursRéévaluations datées, suivi des incidents
A.5.23Sécurité de l'usage des services cloudInventaire des services cloud et de leurs configurations

Le contrôle A.5.21 renvoie explicitement au risque de quatrième partie : la chaîne d'approvisionnement TIC dépasse le fournisseur direct.

Comment CISAPP tient la SOA et les preuves à jour

Le même référentiel s'applique à votre organisation et à vos tiers. Vos contrôles sont reliés aux preuves qui les soutiennent, la SOA se met à jour au fil des évaluations plutôt que la veille de l'audit, et les certificats partagés par vos fournisseurs sont suivis avec leurs dates de validité et des alertes d'expiration — un certificat expiré équivaut à une absence de certificat pour un auditeur.

Voir aussi la solution logiciel de conformité DORA et ISO 27001 et le glossaire du questionnaire de sécurité.

FAQ

ISO/IEC 27001 est la norme internationale qui définit les exigences d'un système de management de la sécurité de l'information (SMSI) : contexte, gouvernance, appréciation des risques, traitement des risques, mesure de l'efficacité et amélioration continue. C'est la norme de la famille 27000 sur laquelle une organisation peut être certifiée.

Sources

  1. ISO/IEC 27001:2022 — Systèmes de management de la sécurité de l'information — ISO, 2022-10-25

Prêt pour les réglementations qui s'appliquent à vous

Prêt à reprendre le contrôle de votre risque tiers ?

Je suis une entreprise

On vous recontacte sous 24 h

Je suis un fournisseur

Onboarding immédiat

Créer un compte gratuit