ISO 27001

ISO 27001 · le périmètre

Le périmètre du SMSI, rédigé à partir de douze réponses

L'article 4.3 demande les limites du système de management, ses interfaces et dépendances avec ce que d'autres font pour vous, et le périmètre conservé comme information documentée, rédigé ci-dessous à partir de vos réponses, la phrase du certificat d'abord, dans une formulation qu'un acheteur soumis à DORA ou NIS2 peut vérifier contre ce que vous vendez réellement.

Comment c'est livré
Avez-vous des locaux ?
Le personnel travaille-t-il à distance ?
Exploitez-vous vous-même de l'infrastructure ?
Développez-vous le logiciel en interne ?
Une partie du développement est-elle externalisée ?
Traitez-vous des données à caractère personnel de clients ?

La phrase que le certificat portera

Le système de management de la sécurité de l'information de [entreprise] couvrant le développement, l'exploitation et le support de [le produit ou le service], délivré depuis ses locaux et les postes de travail à distance de son personnel, hébergé sur des services cloud qu'elle consomme, conformément à la déclaration d'applicabilité en vigueur.

Un organisme de certification imprime le périmètre tel que l'organisation le formule ; un acheteur lit cette phrase avant tout le reste, et un périmètre qui nomme le siège mais pas le produit est celui qui échoue à sa vérification.

La déclaration de périmètre

# Périmètre du SMSI : [entreprise]

Préparé le  avec la page gratuite de getstandardos.com au regard de l'article 4.3 de l'ISO/IEC 27001:2022, en considérant les enjeux de l'article 4.1, les exigences de l'article 4.2 et les interfaces et dépendances entre les activités propres de l'organisation et celles réalisées par d'autres. La formulation est celle de StandardOS ; c'est un point de départ à approuver, pas une réponse définitive.

## Périmètre

Le système de management de la sécurité de l'information de [entreprise] couvrant le développement, l'exploitation et le support de [le produit ou le service], délivré depuis ses locaux et les postes de travail à distance de son personnel, hébergé sur des services cloud qu'elle consomme, conformément à la déclaration d'applicabilité en vigueur.

## Limites organisationnelles

Le périmètre couvre tous les employés et prestataires agissant pour le compte de [entreprise], chaque équipe qui développe, exploite, supporte ou vend le produit ou service nommé ci-dessus, et la direction qui les dirige.

## Limites physiques

Le produit ou service est délivré depuis ses locaux et les postes de travail à distance de son personnel. La sécurité physique de chaque site est dans le périmètre dans la mesure où des informations ou des équipements de l'organisation y sont détenus.

## Limites techniques

Les systèmes de production sont hébergés sur des services cloud qu'elle consomme ; les services d'identité, de collaboration et de développement utilisés par le personnel sont dans le périmètre. Le logiciel est développé par le personnel de l'organisation ; l'environnement de développement, le code source et le processus de mise en production sont dans le périmètre.

## Interfaces et dépendances

L'organisation dépend de ses hébergeurs et des services d'identité, de collaboration et de logiciel utilisés par son personnel ; ce que chacun fournit, la sécurité à laquelle il s'engage et la façon dont elle est vérifiée sont consignés dans le registre des fournisseurs et gérés par le processus de sécurité des fournisseurs.

## Données à caractère personnel

Les données à caractère personnel de clients traitées par les systèmes ci-dessus sont dans le périmètre ; le registre des activités de traitement les liste, et les obligations de protection des données sont traitées comme des exigences d'une partie intéressée.

## Exclusions

Aucune. Le périmètre couvre toute l'organisation, et chaque mesure de l'annexe A exclue est justifiée dans la déclaration d'applicabilité, pas ici.

## Enjeux et parties intéressées considérés

- Les clients et leurs auditeurs, qui exigent une assurance sur les informations confiées à l'organisation et, de plus en plus, le certificat lui-même.
- Le droit de la protection des données, qui régit les données à caractère personnel traitées et ajoute l'autorité de contrôle comme partie intéressée.
- Les hébergeurs et fournisseurs de logiciels, dont la sécurité conditionne celle de l'organisation sans qu'elle puisse l'inspecter directement.
- Le personnel et les prestataires de l'organisation, sur l'accès et la sensibilisation desquels reposent les mesures.

## Approbation

Approuvé par : [nom et fonction], le [date]. Revu à la revue de direction et chaque fois que les produits, les sites, les fournisseurs ou les obligations changent.

Cette déclaration de périmètre est rédigée à partir des réponses données. Ce n'est pas un avis juridique ni de certification ; l'organisme de certification confirme le périmètre à l'audit, et la formulation sur le certificat est celle qu'il imprime.
Ensuite : le registre des risques

StandardOS garde le périmètre avec le système qu'il délimite

La déclaration de périmètre est le premier document que StandardOS rédige à partir de vos réponses, et elle reste attachée au registre des risques, à la déclaration d'applicabilité et au registre des fournisseurs qui suivent, de sorte qu'un changement de produit, de site ou de fournisseur change le périmètre avec lui.

Pourquoi un certificat qui nomme le siège ne couvre pas votre SaaSLa déclaration d'applicabilité