Une liste de contrôle de conformité ISO 27001 devrait suivre les chapitres 4 à 10 de la norme elle-même, parce que c'est ainsi qu'un auditeur travaille : contexte et périmètre consignés, engagement de la direction démontré, risques appréciés et déclaration d'applicabilité sur les 93 mesures de l'annexe A, ressources et compétences en place, système exploité avec des enregistrements datés, audit interne et revue de direction tenus, non-conformités corrigées. Chaque ligne ci-dessous est quelque chose que vous devez pouvoir montrer, pas seulement avoir décidé.
Chapitre 4, contexte
- Les enjeux internes et externes qui affectent votre système de management de la sécurité de l'information, consignés
- Les parties intéressées et ce qu'elles exigent de vous
- Le périmètre, documenté, avec toute exclusion justifiée
- Les processus du système et leurs interactions
Chapitre 5, leadership
- Une politique de sécurité de l'information, approuvée, communiquée et disponible
- Des rôles, responsabilités et autorités attribués et compris
- La preuve que la direction est impliquée, et pas seulement nommée
Chapitre 6, planification
- Une appréciation des risques avec une méthodologie et des critères d'acceptation énoncés
- Un plan de traitement des risques
- La déclaration d'applicabilité : les 93 mesures de l'annexe A, applicables ou exclues, chacune justifiée
- Des objectifs de sécurité mesurables, avec des plans pour les atteindre
- Des changements du système planifiés plutôt qu'improvisés
Chapitre 7, support
- Des ressources déterminées et fournies
- Des compétences prouvées pour les personnes qui font le travail
- Des actions de sensibilisation, avec la trace de qui y a participé
- Une communication interne et externe sur le système
- Des informations documentées maîtrisées et versionnées
Chapitre 8, fonctionnement
- Les processus ci-dessus effectivement en fonctionnement, avec des enregistrements
- Des appréciations des risques réalisées à intervalles planifiés et après tout changement significatif
- Le plan de traitement des risques mis en œuvre
Chapitre 9, évaluation des performances
- Ce qui est surveillé et mesuré, par quelle méthode, et quand
- Un programme d'audit interne, et des audits réalisés selon ce programme
- Une revue de direction, avec les éléments d'entrée et de sortie que le chapitre énumère
Chapitre 10, amélioration
- Des non-conformités enregistrées, avec la correction et la cause
- Des actions correctives, avec une vérification que l'action a fonctionné
- La preuve d'une amélioration continue
Les deux qui font échouer les audits
Des enregistrements couvrant une période. Chaque ligne ci-dessus dit « montrer ». Une politique datée de la semaine dernière ne prouve pas un an de fonctionnement.
L'audit interne et la revue de direction. Les deux sont obligatoires avant la certification et les deux manquent souvent, ou sont trop minces, à l'étape 2.
Si vous voulez cela rapporté à un produit précis plutôt que dans l'abstrait, notre couverture chapitre par chapitre indique pour lesquels de ces points StandardOS tient des enregistrements et pour lesquels il ne le fait pas.