Réglementations
ISO 27001 : SOA et contrôles Annexe A centralisés
Gérez votre Déclaration d'applicabilité (SOA), vos contrôles Annexe A et vos preuves d'audit ISO 27001 dans une plateforme unique.
TL;DR
ISO/IEC 27001:2022 est la norme internationale de management de la sécurité de l'information. Sa version 2022 compte 93 contrôles en Annexe A répartis en quatre thèmes, dont cinq portent spécifiquement sur les relations fournisseurs (A.5.19 à A.5.23). La certification exige une Déclaration d'applicabilité justifiée et des preuves d'efficacité tenues à jour.
Que demande ISO 27001 sur les fournisseurs ?
ISO/IEC 27001 est la norme internationale de management de la sécurité de l'information, et sa version 2022 consacre cinq contrôles aux relations fournisseurs. L'exigence ne s'arrête pas à la signature : elle couvre la définition d'une politique, la contractualisation, la chaîne d'approvisionnement TIC, la surveillance dans la durée et le cas particulier du cloud.
Les cinq contrôles fournisseurs de l'Annexe A
| Contrôle | Objet | Preuve attendue en audit |
|---|---|---|
| A.5.19 | Sécurité de l'information dans les relations fournisseurs | Politique fournisseurs approuvée |
| A.5.20 | Exigences de sécurité dans les accords | Clauses contractuelles types et contrats signés |
| A.5.21 | Sécurité de la chaîne d'approvisionnement TIC | Analyse des dépendances, y compris de rang 2 |
| A.5.22 | Surveillance et revue des services fournisseurs | Réévaluations datées, suivi des incidents |
| A.5.23 | Sécurité de l'usage des services cloud | Inventaire des services cloud et de leurs configurations |
Le contrôle A.5.21 renvoie explicitement au risque de quatrième partie : la chaîne d'approvisionnement TIC dépasse le fournisseur direct.
Comment CISAPP tient la SOA et les preuves à jour
Le même référentiel s'applique à votre organisation et à vos tiers. Vos contrôles sont reliés aux preuves qui les soutiennent, la SOA se met à jour au fil des évaluations plutôt que la veille de l'audit, et les certificats partagés par vos fournisseurs sont suivis avec leurs dates de validité et des alertes d'expiration — un certificat expiré équivaut à une absence de certificat pour un auditeur.
Voir aussi la solution logiciel de conformité DORA et ISO 27001 et le glossaire du questionnaire de sécurité.
FAQ
ISO/IEC 27001 est la norme internationale qui définit les exigences d'un système de management de la sécurité de l'information (SMSI) : contexte, gouvernance, appréciation des risques, traitement des risques, mesure de l'efficacité et amélioration continue. C'est la norme de la famille 27000 sur laquelle une organisation peut être certifiée.
Sources
Prêt à reprendre le contrôle de votre risque tiers ?
Je suis une entreprise
On vous recontacte sous 24 h