ISO 27001

ISO 27001 · la revue de direction

Le compte rendu de la revue de direction, rédigé dans l'ordre de l'article 9.3

Un auditeur ouvre le compte rendu de la revue de direction pour vérifier que la direction a examiné chaque élément d'entrée que l'article 9.3 liste et a décidé quelque chose, et cette page est cet ordre du jour : les sept éléments d'entrée dans l'ordre, les quatre tendances de performance avec leurs chiffres, les décisions, les actions avec un responsable et une date, et l'approbation, rédigés en compte rendu à classer.

Les chiffres

Les valeurs avec lesquelles les tendances de performance sont rédigées ; laissez un chiffre vide et la ligne le demande.

Les sept éléments d'entrée

Une note par élément, dans l'ordre de l'article, qui reste sur cette page et jamais dans le lien ; un élément laissé vide est rédigé comme un blanc à compléter, pour que le compte rendu n'en saute jamais un en silence.

1 État des actions de la revue précédente

Chaque action du dernier compte rendu, clôturée ou reportée, avec la raison.

2 Changements dans les enjeux externes et internes

Ce qui a changé dans le contexte depuis la dernière revue : produits, hébergement, personnes, réglementation, clients.

3 Changements dans les besoins et attentes des parties intéressées

De nouvelles exigences de clients, l'attente d'un régulateur, une clause contractuelle.

4 Retour sur la performance en sécurité de l'information

Les quatre tendances que l'article nomme, chacune avec son chiffre pour la période.

Non-conformités et actions correctives
Résultats de la surveillance et du mesurage
Résultats d'audit
Atteinte des objectifs

5 Retour des parties intéressées

Ce que les clients, les auditeurs, le personnel, les fournisseurs ou les autorités ont dit du système.

6 Résultats de l'appréciation des risques et état du plan de traitement des risques

La date et le résultat de la dernière appréciation, les traitements achevés, les risques résiduels acceptés.

7 Opportunités d'amélioration continue

Ce qui pourrait être plus simple, plus rapide ou mieux prouvé, de la part de n'importe qui.

Décisions

Les éléments de sortie que l'article demande : ce qui s'améliore, ce qui change dans le système, et ce dont il a besoin.

Actions

Chaque décision qui demande une main devient une ligne avec un responsable et une date ; la prochaine revue s'ouvre sur celles-ci.

Le compte rendu

Un élément rédigé comme un blanc vaut mieux qu'un élément sauté en silence : l'auditeur lit l'ordre du jour contre l'article, pas la longueur des notes.

# Compte rendu de la revue de direction : [entreprise]

Tenue le [à compléter], sur la période du [à compléter] au [à compléter]. Présidée par [à compléter]. Présents : [à compléter].

Rédigé le  avec la page gratuite de getstandardos.com au regard de l'article 9.3 de l'ISO/IEC 27001:2022, les éléments d'entrée dans l'ordre de l'article. La formulation est celle de StandardOS ; le compte rendu est l'enregistrement de l'entreprise une fois approuvé.

## 1. État des actions de la revue précédente

Chaque action du dernier compte rendu, clôturée ou reportée, avec la raison.

[à compléter]

## 2. Changements dans les enjeux externes et internes

Ce qui a changé dans le contexte depuis la dernière revue : produits, hébergement, personnes, réglementation, clients.

[à compléter]

## 3. Changements dans les besoins et attentes des parties intéressées

De nouvelles exigences de clients, l'attente d'un régulateur, une clause contractuelle.

[à compléter]

## 4. Retour sur la performance en sécurité de l'information

Les quatre tendances que l'article nomme, chacune avec son chiffre pour la période.

- Non-conformités et actions correctives: [nombre ouvertes et clôturées sur la période] [à compléter]
- Résultats de la surveillance et du mesurage: [à compléter]
- Résultats d'audit: [audits internes réalisés sur la période] [à compléter]
- Atteinte des objectifs: [objectifs atteints sur ceux fixés] [à compléter]

## 5. Retour des parties intéressées

Ce que les clients, les auditeurs, le personnel, les fournisseurs ou les autorités ont dit du système.

[à compléter]

## 6. Résultats de l'appréciation des risques et état du plan de traitement des risques

La date et le résultat de la dernière appréciation, les traitements achevés, les risques résiduels acceptés.

[à compléter]

## 7. Opportunités d'amélioration continue

Ce qui pourrait être plus simple, plus rapide ou mieux prouvé, de la part de n'importe qui.

[à compléter]

## Décisions

Les éléments de sortie que l'article demande : ce qui s'améliore, ce qui change dans le système, et ce dont il a besoin.

- Amélioration continue décidée: [à compléter]
- Changements du système de management: [à compléter]
- Ressources nécessaires: [à compléter]

## Actions

Aucune action n'a été consignée ; les décisions ci-dessus tiennent sans suivi.

Approuvé par [à compléter] le [date]. Ce compte rendu est l'information documentée de la revue ; les actions sont suivies jusqu'à la suivante.

Ce compte rendu est rédigé à partir des entrées données. Ce n'est pas un conseil en certification ; l'organisme de certification lit la revue pour les éléments d'entrée examinés et les décisions prises, et l'enregistrement qu'il accepte est celui que l'entreprise signe.

StandardOS remplit les sept éléments d'entrée depuis les enregistrements qu'il détient déjà

Dans StandardOS, la revue s'ouvre avec les éléments d'entrée préremplis depuis le système : les actions de la revue précédente, les non-conformités et les audits de la période, les objectifs avec leurs mesures, la date et les risques résiduels du registre des risques, et les retours des parties intéressées consignés ; la direction ajoute les décisions, signe, et les actions arrivent au calendrier avec des responsables.

La politique de sécurité de l'informationLe registre des risquesLa déclaration d'applicabilité