Passer au contenu principal

Sagentix Cybersécurité et IA

Un seul ensemble de contrôles.
Plusieurs audits.

La plupart des organisations bâtissent un programme distinct pour chaque certificat qu’un client demande. Ce n’est pas nécessaire. Les référentiels se recoupent largement par conception, et la partie coûteuse — les preuves — peut être recueillie une seule fois.

Nous rédigeons le système de gestion et les preuves qui soutiennent une certification ISO/IEC 27001, ses extensions 27017 et 27018, et un examen SOC 2. Nous ne les auditons pas, et c’est là tout l’intérêt.

Quelle que soit la porte, c’est quelqu’un d’autre qui juge

Cela vaut dans chaque territoire où nous travaillons et ne change pas selon le référentiel. Nous préparons ; une partie indépendante décide.

La porteQui la jugeCe que nous faisons
Infonuagique Moyen du CCC à Protégé BLe Centre pour la cybersécurité, et le ministère qui accorde l’autorisation d’exploitationPréparation et rédaction
ISO/IEC 27001, 27017 et 27018Un organisme de certification accréditéPréparation et rédaction
SOC 2, type I ou type IIUn cabinet d’experts-comptables agréé — nul autre ne peut réaliser l’examenPréparation et rédaction
RGPD, loi d’un État américain, loi caribéenne sur la protection des donnéesL’autorité de contrôle ou l’organisme de réglementationPréparation et rédaction

Ce que chacune est réellement

Trois d’entre elles sont des certifications d’un système de gestion. La quatrième est un rapport d’examen, et confondre les deux est l’erreur la plus fréquente d’une première conversation.

ISO/IEC 27001:2022

Le système de gestion

La certification est accordée au système de gestion, non à une liste de contrôles. La définition du domaine d'application, l'appréciation et le traitement des risques, la déclaration d'applicabilité, l'audit interne et la revue de direction sont ce qu'un auditeur éprouve réellement — et c'est là que les organisations mal préparées échouent.

La révision de 2022 comporte 93 contrôles à l’annexe A, répartis en quatre thèmes : organisationnel, humain, physique et technologique.

ISO/IEC 27017

L’extension infonuagique

Des orientations propres à l'infonuagique superposées au même système de gestion — le partage des responsabilités, la séparation des environnements virtuels, les accès d'administration, et ce qu'un client peut ou ne peut pas hériter d'un fournisseur.

Étend la base plutôt que de la remplacer ; évaluée conjointement avec l’ISO 27001.

ISO/IEC 27018

L’extension renseignements personnels

Des contrôles pour un fournisseur qui traite des renseignements personnels dans un nuage public pour le compte d'un client — consentement et choix, limitation des finalités, communication à des tiers, et restitution ou suppression des données à la fin d'un contrat.

C’est la norme qui relie le programme de sécurité aux obligations de confidentialité traitées sur la page voisine.

SOC 2

L’attestation

Non pas une certification mais un rapport d'examen, rédigé selon les critères des services de confiance : la sécurité comme critères communs, plus la disponibilité, l'intégrité du traitement, la confidentialité et la protection des renseignements personnels lorsqu'elles sont dans le domaine d'application. Le type I porte sur la conception à un instant donné ; le type II éprouve l'efficacité du fonctionnement sur une période.

Seul un cabinet d’experts-comptables agréé peut le réaliser — ce qui est précisément pourquoi le conseiller qui vous y prépare ne peut pas être celui qui le signe.

Pourquoi le deuxième certificat coûte bien moins que le premier

Ces référentiels n’ont pas été bâtis isolément les uns des autres, et les régimes d’évaluation qui les consomment le savent.

Le processus d’évaluation infonuagique du Centre canadien pour la cybersécurité le dit directement : plutôt que de tout réévaluer, il réutilise les attestations internationalement reconnues qu’un fournisseur détient déjà — nommant parmi elles le SOC 2 de type II et les normes ISO/IEC. Une soumission à Protégé B attend un rapport SOC 2 de type II, l’ISO/IEC 27001 et l’ISO/IEC 27017, la 27018 étant attendue pour le volet renseignements personnels.

La conséquence pratique constitue tout l’argument de cette page. Une banque caribéenne qui bâtit un système de gestion de la sécurité de l’information, un éditeur de logiciels américain qui prépare un SOC 2 et un fournisseur infonuagique qui vise une autorisation canadienne à Protégé B bâtissent essentiellement la même base de preuves. Traitée comme un seul programme, chaque porte supplémentaire est un écart. Traitées comme des projets distincts, chacune se paie de nouveau.

Ce qui se bâtit une seule fois

  • Une seule appréciation des risques et un seul ensemble de contrôles, cadrés une fois
  • Une seule déclaration d’applicabilité, rattachée à plusieurs référentiels
  • Des preuves recueillies une fois, présentées dans la forme qu’attend chaque audit
  • Une cartographie des écarts montrant exactement ce que chaque porte supplémentaire ajoute
  • Un cycle d’audit interne et de revue de direction qui satisfait le système de gestion et alimente l’examen

Ce que cela ne supprime pas : chaque organisme audite indépendamment, et chaque porte conserve son propre domaine d’application, ses propres critères et sa propre décision.

Ce que couvre le mandat

Préparation et rédaction, jusqu’à la porte de l’audit — et pas un pas au-delà.

Cadrage et analyse d’écarts

Quelles normes s'appliquent réellement à ce que vous vendez et à qui, où se situe la frontière du système, et une lecture honnête de la distance entre votre situation et ce qu'un auditeur exigera.

L’ensemble de contrôles harmonisé

Un seul ensemble de contrôles conçu pour servir chacune des portes auxquelles vous faites face, plutôt qu'un programme distinct par certificat — la plus importante réduction de coût disponible dans ce travail.

La rédaction du système de gestion

Politiques, procédures, méthode d'appréciation des risques, déclaration d'applicabilité, registres des actifs et des fournisseurs, et les enregistrements qu'un auditeur échantillonne — rédigés pour être utilisés, non pour être classés.

Audit interne et revue de direction

Mettre en place le cycle qu'exige la norme, et le mener une fois avec vous pour que le premier audit externe ne soit pas la première fois que quelqu'un s'y essaie.

Préparation à l’audit et liaison

Revue de préparation au regard des critères, dossiers de preuves organisés selon la façon dont travaille un évaluateur, préparation aux entretiens pour les personnes qui seront interrogées, et coordination avec l'organisme ou le cabinet que vous nommez.

Le porter au-delà des frontières

Lorsque le même ensemble doit aussi satisfaire une évaluation canadienne à Protégé B ou une autorité caribéenne de protection des données, le cartographier une seule fois plutôt que le reconstruire par territoire.

Ce pour quoi vous voudrez quelqu’un d’autre

  • Réaliser l’audit de certification
  • Délivrer un certificat ou un rapport d’attestation
  • Agir comme organisme de certification accrédité
  • Agir comme le cabinet d’experts-comptables qui examine vos contrôles
  • Fournir des avis juridiques ou des avis d’audit et d’attestation

Nous ne détenons aucun agrément d’organisme de certification ni d’évaluateur, et aucun n’est en cours. Un conseiller qui vous prépare à un audit ne peut pas être aussi la partie qui l’approuve — ce n’est pas une limite, c’est ce qui donne sa valeur à la préparation.

Quel certificat votre client demande-t-il ?

Trente minutes. Nous établissons quelles normes s’appliquent réellement à ce que vous vendez, ce que valent vos preuves existantes à leur égard, et si un seul ensemble de contrôles peut tout porter — y compris toute porte canadienne ou de protection des données derrière le même client.

Le volet confidentialité du même ensemble

Sources

  • Centre canadien pour la cybersécurité — Processus d’évaluation de la sécurité des TI des fournisseurs de services infonuagiques (ITSM.50.100). cyber.gc.ca. Source de la position sur la réutilisation des attestations et des rapports nommés.
  • Organisation internationale de normalisation — ISO/IEC 27001:2022, ISO/IEC 27017 et ISO/IEC 27018. iso.org.
  • American Institute of Certified Public Accountants — Trust Services Criteria (TSP Section 100). aicpa-cima.com.

Les normes sont révisées. Confirmez l’édition courante et les critères en vigueur auprès de votre organisme de certification ou du cabinet examinateur avant de vous fier à tout résumé, y compris celui-ci.