Gobierno de seguridad · Cybersécurité
Mise en œuvre de l'ISO/IEC 27001:2022
Nous menons votre organisation de son état actuel jusqu'à un Système de management de la sécurité de l'information prêt à être audité et certifié.
- Norme
- ISO/IEC 27001:2022 et Annexe A
- Durée
- 8 à 14 mois selon le périmètre
- Équipe
- Senior Lead Implementer certifié
- Résultat livré
- SMSI prêt pour l'audit de certification
Le problème
La certification ISO 27001 a cessé d'être un ornement : de plus en plus de clients grands comptes et d'appels d'offres l'exigent comme condition pour contracter. La version 2022 a réorganisé les mesures de l'Annexe A en quatre thèmes et en a ajouté onze nouvelles : une mise en œuvre fondée sur l'ancienne édition ne suffit plus.
Ce que cela comprend
Análisis de brechas
Contraste del estado actual contra cada requisito de la norma y cada control del Anexo A, con el porcentaje de cumplimiento real por cláusula.
Alcance y contexto
Definición del alcance del SGSI, las partes interesadas y sus requisitos, que es donde se decide cuánto costará todo lo demás.
Gestión de riesgos
Metodología de evaluación y tratamiento, inventario de activos, riesgos valorados con dueños asignados y Declaración de Aplicabilidad.
Cuerpo documental
Política del SGSI, procedimientos obligatorios, registros y evidencia, redactados para tu operación y no copiados de una plantilla.
Implementación de controles
Acompañamiento técnico en los controles del Anexo A que exigen trabajo real: accesos, criptografía, respaldo, registro, desarrollo seguro y proveedores.
Concientización y competencias
Formación al personal y a la alta dirección, con la evidencia que el auditor pedirá.
Auditoría interna y revisión
Ejecución de la auditoría interna, tratamiento de no conformidades y revisión por la dirección antes de convocar al ente certificador.
Acompañamiento en certificación
Preparación de la etapa 1 y la etapa 2, y apoyo durante la auditoría del organismo certificador.
Notre méthode
- 01DiagnósticoBrecha contra la norma, alcance propuesto y estimación de esfuerzo.
- 02DiseñoMetodología de riesgos, política, roles y plan de tratamiento aprobados por la dirección.
- 03ImplementaciónDespliegue de controles y generación de evidencia, con seguimiento quincenal.
- 04VérificationAuditoría interna, no conformidades y revisión por la dirección.
- 05CertificationAcompañamiento en las etapas 1 y 2 con el organismo certificador.
Livrables
| Document | Volume |
|---|---|
| Manual del SGSI Alcance, política, roles y procesos. | inclus |
| Declaración de Aplicabilidad Control por control, con justificación. | inclus |
| Matriz de riesgos Valorada, con dueños y plan de tratamiento. | inclus |
| Cuerpo documental Procedimientos y registros obligatorios. | inclus |
| Informe de auditoría interna Con no conformidades y acciones. | inclus |
La certification est délivrée par un organisme indépendant, pas par nous. Notre travail consiste à mettre le système en condition de réussir : nous préparons, accompagnons et répondons pendant l'audit, mais le verdict vient d'un tiers accrédité, et c'est précisément ce qui donne sa valeur au certificat.