Pour les consultants ISO 27001 et les RSSI externalisés
Pilotez le système de management de chaque client depuis un seul compte
Vous connaissez le déroulement. Le système que vous construisez est solide le jour où vous le livrez, et onze mois plus tard le client appelle parce que l'audit de surveillance est dans trois semaines et que personne n'a touché au registre des risques depuis votre départ. StandardOS est la partie du travail qui continue de tourner après vous : un compte, tous les clients, les enregistrements de chacun tenus à part, et le travail récurrent planifié pour que l'année ne devienne pas silencieuse.
Un produit, et désormais un programme partenaire
Les partenaires apporteurs touchent 20% de chaque paiement pendant douze mois par client apporté et sont nommés, une fois que le client accepte, dans le produit de ce client comme la personne à appeler. Les revendeurs facturent le client eux-mêmes avec 30% de marge. Pas de marque blanche : la marque est la confiance. Les conditions sont sur la page partenaires ; amener un client reste la façon de commencer.
Programme partenaireCe qui change dans la mission
Le premier jour est un jour, pas un mois
Sept questions sur le client produisent un projet de périmètre, des critères de risque, un registre des risques de départ, une Déclaration d'applicabilité sur les 93 mesures de l'Annexe A avec une justification pour chacune, et le jeu de politiques. Vous passez la première réunion à corriger des projets avec le client plutôt qu'à les taper, et c'est là que votre jugement vaut vos honoraires.
Chaque client, un seul compte, rien de mélangé
Vous appartenez à l'organisation de chaque client et passez de l'une à l'autre depuis la barre latérale. Chaque registre, document et preuve est filtré sur l'organisation à l'écran, appliqué dans la base de données plutôt que dans l'interface, si bien qu'un écran ne montre jamais à un client les risques d'un autre. Les équipes de votre client travaillent dans la même organisation que vous, avec les rôles que vous leur donnez.
L'année entre vos visites ne devient pas silencieuse
Chaque mesure, risque, fournisseur, document et certificat porte une date de revue. Les éléments en retard remontent dans une boîte de réception unique et dans un récapitulatif, chez le client et chez vous. Les preuves expirent et le disent. Quand l'audit de surveillance est dans trois semaines, la question n'est pas ce qui s'est passé cette année mais lequel des enregistrements datés montrer en premier.
Des preuves qui se sont collectées seules
12 intégrations en lecture seule lisent les systèmes du client selon un calendrier : GitHub, Microsoft Entra ID, Okta, Google Workspace, Personio, Amazon Web Services, Microsoft Azure, Google Cloud, Snyk, Kandji, Jamf Pro et Microsoft Intune. Un contrôle réussi garde une preuve à jour ; un contrôle en échec la laisse expirer, si bien qu'une régression apparaît dans la boîte de réception plutôt qu'à l'audit. Jamais d'agent sur le poste de qui que ce soit, une conversation que vous n'avez plus à avoir avec les ingénieurs ou le CSE du client. Ce que chacune lit.
Des questionnaires de sécurité répondus à partir des enregistrements
Quand le client d'un client envoie le tableur de quarante questions, collez-y les questions. Chaque réponse est rédigée à partir de la Déclaration d'applicabilité, des politiques approuvées, des preuves et des contrôles d'intégration de ce client, et les cite par nom et par date, pour que l'équipe sécurité du client puisse vérifier. Rien n'est inventé : une mesure encore en cours est rédigée comme en cours, et une question sur laquelle le SMSI n'a rien le dit. Le client confirme chaque réponse, et les réponses confirmées sont réutilisées au questionnaire suivant. La correspondance questions-mesures, publiée.
Un export que l'auditeur peut vérifier sans faire confiance à personne
Chaque enregistrement repose sur un journal d'audit en ajout seul, chaîné par hachage. L'export est organisé par référence de l'Annexe A, et la chaîne peut être vérifiée avec un script publié par l'organisme de certification, par le client ou par vous. Votre travail se voit dans des enregistrements datés, ce qu'un auditeur échantillonne et ce pour quoi un client se souvient de vous.
Le prix, simplement
249 €/mois HT, forfaitaire par organisation, toutes les fonctionnalités, personnes illimitées. Chaque organisation cliente est son propre abonnement, payé par le client ou par vous, selon ce que prévoit votre mission. Votre propre siège ne coûte rien de plus dans aucune d'elles : il n'y a pas de sièges. L'essai de 14 jours ne demande pas de carte, un client peut donc être mis en place et voir le système avant que quiconque ne paie.
L'audit de certification est payé à l'organisme de certification, comme toujours. Le conseil vous est payé, comme toujours. Ce que le produit remplace, c'est le tableur, le disque partagé et les onze mois de silence, ni l'un ni l'autre de ces deux-là.
Ce qu'il ne fera pas pour vous
Il ne décidera pas du périmètre, ne traitera pas les risques et ne siégera pas à l'audit
C'est le jugement pour lequel vous êtes payé. Le produit rédige et enregistre ; vous décidez.
Il n'est pas en marque blanche
Votre client voit StandardOS, et vous y voit comme la personne qui pilote son système. Nous pensons que c'est l'arrangement honnête, et c'est le seul proposé.
Il couvre l'ISO 27001, l'ISO 42001 et l'ISO 9001
Pas SOC 2, pas TISAX, pas le catalogue de 75 référentiels. Les chapitres 4 à 10 sont communs aux trois, un client qui en applique deux tient donc un seul jeu d'enregistrements. La couverture chapitre par chapitre est publiée, lacunes comprises.
Amenez un client
Écrivez à support@getstandardos.com avec la taille du client et où il en est dans le cycle, et nous le mettrons en place avec vous lors d'un appel. Si vous préférez regarder d'abord, l'essai est ouvert et ne demande pas de carte.