optimizarIA Services Explorer le bureau interactif

Gobierno de seguridad · Cybersécurité

Audit interne ISO/IEC 27001:2022

Nous auditons votre Système de management de la sécurité de l'information avec la rigueur qu'appliquera l'organisme certificateur, pour qu'aucune surprise ne surgisse le jour de l'audit réel.

Norme
ISO/IEC 27001:2022 · clause 9.2
Durée
3 à 6 semaines
Modalité
Audit interne ou de fournisseurs
Résultat livré
Rapport avec non-conformités et plan

Le problème

La norme impose des audits internes à intervalles planifiés, et ce n'est pas une formalité : c'est le mécanisme qui détecte les écarts avant qu'un tiers ne le fasse. Il sert aussi de répétition générale si vous n'êtes pas encore certifié, et de contrôle sur les fournisseurs critiques qui déclarent se conformer sans que personne ne l'ait vérifié.

Ce que cela comprend

Programa de auditoría

Planificación del ciclo anual: qué procesos se auditan, cuándo, con qué criterios y con qué independencia respecto de quien los opera.

Revisión documental

Contraste del cuerpo documental —política, procedimientos, Declaración de Aplicabilidad y registros— contra lo que la norma exige en cada cláusula.

Auditoría de campo

Entrevistas, observación y muestreo de evidencia real: no basta con que el procedimiento exista, hay que comprobar que se ejecuta como está escrito.

Verificación de controles del Anexo A

Revisión técnica de los controles declarados aplicables, incluidos accesos, criptografía, respaldos, registro, desarrollo seguro y gestión de proveedores.

Hallazgos clasificados

No conformidades mayores, menores y observaciones, cada una con la cláusula incumplida, la evidencia que la respalda y su impacto.

Plan de acciones correctivas

Análisis de causa raíz y acciones con responsable y plazo, redactadas para cerrar el hallazgo y no solo para responderlo.

Seguimiento del cierre

Verificación posterior de que las acciones se implementaron y fueron eficaces, con acta de cierre por hallazgo.

Auditoría a proveedores

La misma metodología aplicada a terceros críticos que tratan tu información y declaran cumplir la norma.

Notre méthode

  1. 01
    Planificación
    Alcance, criterios, equipo auditor y calendario acordados con la dirección.
  2. 02
    Revisión documental
    Análisis previo del SGSI y preparación de la lista de verificación.
  3. 03
    Ejecución
    Entrevistas, muestreo de evidencia y reunión de cierre con los hallazgos preliminares.
  4. 04
    Rapport
    Hallazgos clasificados, evidencia y plan de acciones correctivas.
  5. 05
    Suivi
    Verificación del cierre efectivo de cada no conformidad.

Livrables

DocumentVolume
Programa de auditoría
Ciclo anual documentado.
inclus
Lista de verificación
Cláusula por cláusula y control por control.
inclus
Informe de auditoría
Hallazgos con evidencia y clasificación.
20-45 págs
Plan de acciones correctivas
Con causa raíz, responsable y plazo.
inclus
Acta de cierre
Verificación de eficacia por hallazgo.
inclus
Note

Nous auditons, nous ne certifions pas. La certification est délivrée par un organisme indépendant accrédité, et cette indépendance est justement ce qui lui donne de la valeur. Notre rôle est interne : trouver ce qui ne va pas tant que cela peut encore être corrigé sans figurer dans un rapport officiel.

Autres services de ce domaine

Évaluation de la posture de cybersécuritéAnalyse détaillée de l'état réel de votre sécurité : vulnérabilités, menaces et niveau de conformité, avec une vision claire des risques et de leur traitement.Ethical HackingAnalyse de sécurité offensive sur la cible que vous définissez, menée selon l'OWASP Testing Guide et classée selon l'OWASP Top 10, CWE et CVSS 3.1.Test d'intrusion des applications web et APINous attaquons votre application comme le ferait un véritable adversaire, avec autorisation et périmètre écrits, et nous vous remettons chaque constat avec sa preuve de concept reproductible.Audit des applications mobiles (APK)Nous décompilons, instrumentons et attaquons votre application Android pour trouver ce qu'une revue de store ne verrait jamais.Red Team et Purple TeamÉvaluation adversariale complète et travail collaboratif avec votre équipe défensive, cartographié sur MITRE ATT&CK, pour renforcer les défenses là où elles cèdent vraiment.Exercices de type APTSimulation de menaces avancées et persistantes pour mesurer la résistance de votre organisation face aux scénarios les plus sophistiqués, en boîte blanche ou en boîte noire.Hameçonnage simulé et sensibilisationNous mesurons la réaction de vos équipes, pas celle de vos logiciels : des campagnes d'ingénierie sociale contrôlées qui débouchent sur une formation bâtie sur les cas réels de l'exercice.Analyse forensique numériqueDes réponses rapides et précises quand quelque chose est déjà arrivé : ce qui est entré, par où, quand et ce qui a été emporté, avec des preuves recevables en justice.Réponse aux incidents et analyse forensiqueQuand l'incident a déjà eu lieu, nous contenons, enquêtons sur ce qui s'est passé et vous laissons de quoi éviter la récidive.Création de votre CSIRTNous concevons, mettons en place et formons l'équipe de réponse aux incidents de sécurité informatique de votre organisation, pour que la compétence reste chez vous.Security Operation CenterCréation et mise en œuvre d'une unité centralisée qui surveille, détecte, répond et atténue les menaces en temps réel, dans vos locaux et avec votre personnel formé.Supervision de la sécurité numériqueSupervision permanente de tous vos actifs numériques, avec une défense proactive contre les menaces de l'environnement et des rapports réellement lisibles.Durcissement des serveursDurcissement intégral de vos serveurs : configuration optimisée, gestion des mises à jour et audits périodiques pour fermer la porte avant que quelqu'un ne l'essaie.Durcissement du cloud : GCP, AWS et AzureNous passons tout votre compte au crible du référentiel CIS, corrigeons ce que vous autorisez et vous montrons l'avant et l'après avec un score de posture.Services cloud : migration et architectureMigration, conception d'architecture, mise en œuvre, optimisation des ressources et gestion des comptes sur AWS, Google Cloud et Azure, avec la sécurité intégrée dès le premier jour.Connectivité et réseauxNous relions votre organisation au monde en toute sécurité : câblage structuré, sécurité du réseau et postes de travail ordonnés.Plan de sécurité de l'informationUn plan qui vous appartient, aligné sur vos objectifs métier : risques évalués, politiques rédigées sur mesure et une culture de sécurité qui atteint tous vos collaborateurs.Feuille de route cybersécuritéUn plan stratégique à court, moyen et long terme qui fixe les priorités, définit des actions concrètes et alloue les ressources, aligné sur les objectifs de l'entreprise.vCISO : votre responsable sécurité, sans l'embaucherUn responsable de la sécurité de l'information avec des heures engagées chaque mois, qui répond de la gouvernance, du risque et de la conformité devant votre conseil et vos clients.Mise en œuvre de l'ISO/IEC 27001:2022Nous menons votre organisation de son état actuel jusqu'à un Système de management de la sécurité de l'information prêt à être audité et certifié.Conformité aux lois 21.719 et 21.595Nous préparons votre entreprise à la loi chilienne sur les données personnelles avant l'arrivée du contrôle, avec une documentation confrontée au texte officiel.Outils de sécuritéLicences et mise en service des outils offensifs et défensifs les plus utilisés du marché, avec le support technique qui les rend réellement rentables.Équipement technologiqueOrdinateurs, serveurs et outils spécialisés pour le hacking physique, avec le conseil en architecture inclus.

Tous les domaines

Envie de souscrire à ce service ?

Écrivez-nous à contacto@optimizaria.com et nous répondons le jour ouvré même.

Explorer le bureau interactif