ISMS Copilot Docs

Comment vérifier la cohérence des documents du SMI et la préparation à l'audit avec ISMS Copilot

Ce guide aide les responsables de la mise en œuvre de l'ISO 27001 à effectuer des vérifications complètes de cohérence dans la documentation du SMI, à challenger leur travail de préparation et à vérifier…

Ce guide aide les responsables de la mise en œuvre de l'ISO 27001 à effectuer des vérifications complètes de cohérence dans la documentation du SMI, à challenger leur travail de préparation et à vérifier leur état de préparation à l'audit avant la certification initiale ou les audits de surveillance.

À qui s'adresse ce guide

Les responsables de la mise en œuvre de l'ISO 27001, les responsables de la sécurité de l'information et les responsables de la conformité chargés de construire et de maintenir un SMI et de se préparer aux audits de certification.

Ce que vous allez accomplir

Vous allez téléverser votre documentation complète du SMI sur ISMS Copilot, identifier les incohérences entre les politiques et les procédures, vérifier l'alignement avec les exigences de l'ISO 27001 et recevoir une évaluation réaliste de votre préparation à la certification avec des axes d'amélioration spécifiques.

Le défi de la cohérence

La documentation du SMI est créée sur plusieurs mois par différentes personnes se référant à des exigences en évolution. Résultat : les politiques contredisent les procédures, la Déclaration d'Applicabilité ne correspond pas aux contrôles mis en œuvre, les traitements des risques font référence à des procédures inexistantes, et personne ne s'en rend compte jusqu'à ce que l'auditeur le signale.

ISMS Copilot analyse l'ensemble de votre documentation pour identifier les lacunes, les contradictions et les désalignements avant que les auditeurs ne les découvrent.

Prérequis

  • Documentation du SMI complète incluant les politiques, procédures, Déclaration d'Applicabilité, évaluation des risques et plan de traitement des risques
  • Compte ISMS Copilot avec un plan payant (recommandé : 500 téléversements complets / mois pour un usage équitable vs 10 en version gratuite)
  • Tous les documents au format PDF ou DOC

Étape 1 : Créer un espace de travail dédié à la préparation à l'audit

Configurez un espace de travail spécifiquement dédié à la revue complète du SMI et à la préparation à l'audit.

  1. Créez un nouvel espace de travail nommé "Préparation Audit [Date]" ou "Préparation Certification [Année]"
  2. Sélectionnez la persona Implementer pour une analyse axée sur la mise en œuvre
  3. Conservez cet espace de travail séparé de votre travail opérationnel quotidien sur le SMI

Créez des espaces de travail distincts pour la certification initiale, les audits de surveillance et la recertification afin de suivre l'évolution de la maturité de votre SMI au fil du temps.

Étape 2 : Téléverser l'ensemble de votre documentation du SMI

Téléversez tous les documents du SMI pour permettre une analyse transversale complète.

Documents critiques à téléverser :

  • Documents obligatoires : Politique de sécurité de l'information, Déclaration d'Applicabilité, Évaluation des risques, Plan de traitement des risques
  • Procédures principales : Contrôle d'accès, gestion des changements, réponse aux incidents, continuité des activités, sauvegarde et récupération
  • Documents de support : Inventaire des actifs, contrats avec des fournisseurs incluant des clauses de sécurité, registres de formation, journaux d'audit
  • Rapports d'audit précédents : Si disponibles, pour le suivi des actions correctives

Assurez-vous que les documents téléversés représentent vos versions actuelles et approuvées. Le téléversement de documents en brouillon ou obsolètes produira une analyse de cohérence inexacte.

Étape 3 : Vérifier l'alignement de la Déclaration d'Applicabilité

Vérifiez que votre Déclaration d'Applicabilité reflète fidèlement ce qui est réellement mis en œuvre dans votre SMI.

Questions de vérification de la Déclaration d'Applicabilité :

  • "Comparez ma Déclaration d'Applicabilité avec mes procédures téléversées. Quels contrôles sont marqués 'applicables' mais n'ont pas de procédure correspondante ?"
  • "Y a-t-il des contrôles marqués 'non applicables' dans ma Déclaration d'Applicabilité mais référencés dans mon plan de traitement des risques ?"
  • "Passez en revue les justifications des exclusions dans ma Déclaration d'Applicabilité. Sont-elles adéquates selon l'ISO 27001:2022 ?"
  • "Quels contrôles de l'Annexe A sont mentionnés dans les procédures mais absents de ma Déclaration d'Applicabilité ?"

Corrigez toutes les incohérences de la Déclaration d'Applicabilité avant l'audit. La Déclaration d'Applicabilité est la feuille de route de l'auditeur, les erreurs ici créent des premières impressions négatives et des points de focus pour l'audit.

Étape 4 : Identifier les incohérences entre les documents

Repérez les contradictions, les lacunes et les désalignements dans votre documentation du SMI.

Questions de vérification de la cohérence :

  • "Ma politique de contrôle d'accès indique des revues trimestrielles, mais ma procédure indique des revues annuelles. Quels documents se contredisent sur la fréquence des revues ?"
  • "Mon plan de traitement des risques fait-il référence à des procédures qui n'existent pas dans les documents téléversés ?"
  • "Comparez les niveaux de classification des données entre ma politique et ma procédure de sauvegarde. Sont-ils cohérents ?"
  • "Ma procédure de réponse aux incidents mentionne une 'Équipe de réponse aux incidents'. Cette équipe est-elle définie quelque part dans ma documentation ?"
  • "Vérifiez si tous les rôles et responsabilités mentionnés dans les documents sont définis dans mes documents organisationnels."

Étape 5 : Vérifier la couverture des exigences de l'ISO 27001

Assurez-vous que votre documentation traite toutes les clauses obligatoires de l'ISO 27001:2022 et les contrôles applicables de l'Annexe A.

Questions de vérification de la couverture :

  • "Vérifiez mes documents téléversés par rapport à la Clause 6 (Planification) de l'ISO 27001:2022. Qu'est-ce qui manque ?"
  • "Mes documents démontrent-ils comment nous déterminons et traitons les risques et opportunités selon la Clause 6.1 ?"
  • "Vérifiez la couverture des exigences de la Clause 9.2 (audit interne) dans mes procédures"
  • "Pour chaque contrôle marqué 'applicable' dans ma Déclaration d'Applicabilité, existe-t-il des preuves documentées de mise en œuvre ?"
  • "Quelles exigences de la Clause 7 (Support) ne sont pas adéquatement documentées ?"

Concentrez-vous d'abord sur les exigences obligatoires des Clauses 4 à 10, puis vérifiez les contrôles de l'Annexe A marqués comme applicables dans votre Déclaration d'Applicabilité. Ne perdez pas de temps sur les contrôles exclus.

Étape 6 : Challenger votre évaluation et traitement des risques

Validez que votre approche de gestion des risques répond aux exigences de l'ISO 27001 et a du sens sur le plan pratique.

Questions pour challenger l'évaluation des risques :

  • "Passez en revue mon évaluation des risques. Les critères d'acceptation des risques sont-ils clairement définis et appliqués de manière cohérente ?"
  • "Mes risques identifiés sont-ils alignés avec le périmètre du SMI et l'inventaire des actifs ?"
  • "Les options de traitement des risques (éviter, transférer, accepter, réduire) sont-elles correctement justifiées ?"
  • "Vérifiez si mon plan de traitement des risques inclut des responsables, des échéances et un statut pour chaque risque. Qu'est-ce qui manque ?"
  • "Y a-t-il des risques résiduels qui n'ont pas été formellement acceptés par la direction ?"

Étape 7 : Évaluer les preuves de fonctionnement

Déterminez si vous disposez de preuves suffisantes que votre SMI fonctionne réellement, et non seulement qu'il est documenté.

Questions d'évaluation des preuves :

  • "Quelles preuves opérationnelles un auditeur s'attendrait-il à voir pour ma procédure de contrôle d'accès ? En ai-je ?"
  • "Selon ma procédure de réponse aux incidents, quels registres devrais-je avoir ? Sont-ils mentionnés dans mes documents ?"
  • "Passez en revue mon plan de continuité des activités. Quelles preuves de test les auditeurs s'attendraient-ils à voir ?"
  • "Mes procédures spécifient-elles des périodes et des formats de conservation des enregistrements ? Est-ce cohérent ?"

La documentation seule ne prouve pas la conformité. Les auditeurs demanderont des preuves de fonctionnement : journaux, registres, comptes-rendus de réunion, résultats de tests, présences aux formations, etc.

Étape 8 : Obtenir une évaluation de préparation

Demandez une évaluation globale de votre préparation à la certification avec des priorités d'amélioration spécifiques.

Questions d'évaluation de la préparation :

  • "Sur la base de tous les documents téléversés, évaluez ma préparation pour la certification initiale ISO 27001:2022. Quels sont les 5 principaux risques pour la certification ?"
  • "Qu'est-ce qui entraînerait probablement des non-conformités majeures si je passais en audit aujourd'hui ?"
  • "Quels sont les points faibles de mon SMI en fonction de la documentation ?"
  • "Créez une liste de contrôle pré-audit priorisée par niveau de risque"
  • "Si vous étiez un auditeur examinant ces documents, que remettriez-vous en question ou challengeriez-vous ?"

Étape 9 : Préparer l'audit de surveillance

Pour les audits de surveillance, vérifiez que les changements depuis la certification n'ont pas introduit d'incohérences.

Questions spécifiques aux audits de surveillance :

  • "Comparez mes procédures actuelles avec le rapport d'audit précédent. Toutes les non-conformités ont-elles été traitées ?"
  • "Quels changements ont été apportés à ma documentation du SMI depuis le dernier audit ? Sont-ils reflétés de manière cohérente ?"
  • "Passez en revue les comptes-rendus de mes réunions de revue de direction. Démontrent-ils une amélioration continue ?"
  • "Y a-t-il de nouveaux risques ou contrôles qui devraient figurer dans ma Déclaration d'Applicabilité mais n'y sont pas ?"

Incohérences courantes identifiées par ISMS Copilot

  • Divergences de terminologie : Utilisation interchangeable de "Sensible" et "Confidentiel" sans définition
  • Conflits de fréquence de revue : Politique trimestrielle vs procédure annuelle
  • Références orphelines : Documents citant des procédures, équipes ou systèmes inexistants
  • Dépassement de périmètre : Procédures faisant référence à des lieux ou systèmes en dehors du périmètre défini du SMI
  • Problèmes de contrôle des versions : Documents faisant référence à des versions obsolètes d'autres documents
  • Lacunes de responsabilité : Procédures attribuant des tâches à des rôles non définis ou à des postes vacants
  • Désalignement de la Déclaration d'Applicabilité : Contrôles marqués "non applicables" mais clairement nécessaires selon l'évaluation des risques

Bonnes pratiques pour la vérification de la cohérence

  • Téléversez tout en une fois : ISMS Copilot analyse les relations entre tous les documents simultanément
  • Corrigez systématiquement : Traitez les problèmes fondamentaux (terminologie, rôles, périmètre) avant les incohérences de détail
  • Vérifiez les corrections : Après avoir corrigé les problèmes, téléversez à nouveau les documents mis à jour et revérifiez
  • Documentez la revue : Enregistrez l'historique des conversations comme preuve de diligence raisonnable pour les auditeurs
  • Impliquez les propriétaires de documents : Partagez les résultats d'ISMS Copilot avec les personnes responsables de chaque document
  • Ne vous fiez pas trop à l'IA : La revue manuelle par des personnes compétentes reste essentielle ; ISMS Copilot assiste mais ne remplace pas l'expertise

Se préparer aux questions de l'auditeur

Utilisez ISMS Copilot pour anticiper les questions de l'auditeur et préparer les preuves :

  • "Quelles questions un auditeur poserait-il sur ma procédure de gestion des changements ?"
  • "Si un auditeur échantillonne mes revues d'accès, quelles preuves devrais-je avoir prêtes ?"
  • "Quels documents l'auditeur demandera-t-il lors de la revue documentaire de l'Étape 1 ?"
  • "Générez une liste de questions d'entretien probables pour notre responsable informatique en fonction de nos contrôles documentés"

Effectuer votre propre pré-audit avec ISMS Copilot aide à identifier les points faibles, vous donnant le temps de renforcer les preuves et la documentation avant l'audit réel.

Ce qu'ISMS Copilot ne peut pas vérifier

Limitations importantes à comprendre :

  • Mise en œuvre réelle : ISMS Copilot examine les documents, pas vos systèmes, processus ou registres réels
  • Efficacité : L'IA ne peut pas déterminer si vos contrôles fonctionnent réellement dans la pratique
  • Facteurs culturels : Les auditeurs évaluent la culture de sécurité, l'engagement de la direction et la sensibilisation des employés, pas seulement les documents
  • Configurations techniques : ISMS Copilot n'audit pas les règles de pare-feu, les paramètres des serveurs ou la sécurité des applications

Ressources connexes

  • ISMS Copilot for Startup CISOs and Security Implementers - Workflows de mise en œuvre et analyse des écarts
  • How to conduct ISO 27001 gap analysis using ISMS Copilot - Techniques d'identification initiale des écarts
  • How to prepare for ISO 27001 internal audits using AI - Préparation aux audits internes pour la conformité continue

Prochaines étapes

Après avoir résolu les problèmes de cohérence et vérifié votre préparation à l'audit, effectuez un audit interne formel en utilisant votre documentation corrigée pour valider que votre SMI fonctionne comme documenté avant de planifier l'audit de certification.

Sur cette page