Pourquoi nous ne sommes pas encore certifiés ISO 27001
Chez ISMS Copilot, nous nous engageons à « pratiquer ce que nous prêchons ». En tant qu'outil conçu par et pour les professionnels de la sécurité de l'information, nous mettons en œuvre de nombreuses mesures de contrôle que nous aidons nos clients à atteindre—telles que l'authentification multifacteur obligatoire, la sécurité au niveau des lignes pour l'isolation des données, l'analyse automatisée du code et la surveillance en temps réel. Notre architecture est déjà alignée avec les exigences clés de l'Annexe A de l'ISO 27001:2022 et des Critères de Services de Confiance SOC 2.
Chez ISMS Copilot, nous nous engageons à « pratiquer ce que nous prêchons ». En tant qu'outil conçu par et pour les professionnels de la sécurité de l'information, nous mettons en œuvre de nombreuses mesures de contrôle que nous aidons nos clients à atteindre—telles que l'authentification multifacteur obligatoire, la sécurité au niveau des lignes pour l'isolation des données, l'analyse automatisée du code et la surveillance en temps réel. Notre architecture est déjà alignée avec les exigences clés de l'ISO 27001:2022 Annex A et des Critères de Services de Confiance SOC 2.
Cela dit, nous sommes transparents : ISMS Copilot n'est pas encore certifié ISO 27001 ni attesté SOC 2. Voici pourquoi, ainsi que notre plan pragmatique pour avancer.
Pourquoi nous ne sommes pas encore certifiés
Nous sommes une startup autofinancée, sans investisseurs ni financement externe. Notre petite équipe est dirigée par le fondateur/PDG qui gère de nombreux processus, allant du développement produit à la conformité, en occupant simultanément les rôles de PDG, RSSI, DPO, responsable conformité, propriétaire produit et responsable financier.
Cette réalité crée des défis concrets qui rendent la certification ISO 27001 difficile à atteindre dans notre structure de gestion actuelle :
Structure de gestion
L'ISO 27001 suppose des structures organisationnelles avec une séparation des tâches et une supervision indépendante. Dans notre configuration actuelle :
- J'écris et j'approuve ma propre documentation – Des politiques de sécurité aux évaluations des risques, il n'y a pas de relecteur indépendant car je remplis la plupart des rôles. Même si l'ingénierie est un rôle distinct, je serais l'approbateur pour la plupart des politiques que j'écris.
- Les revues de direction = réflexion en solo – Lorsque la « revue de direction » signifie que je révise mon propre travail, il s'agit d'une auto-évaluation sans les perspectives diverses que les auditeurs attendent. Même si nous pouvons faire appel à des consultants externes pour réaliser des audits internes afin d'apporter d'autres regards sur le SMSI, la revue de direction ne peut pas être externalisée.
- Chevauchement entre la direction et la mise en œuvre – Je m'engage simultanément en faveur de la sécurité en tant que PDG et je la mets en œuvre en tant que RSSI, ce qui ne permet pas la séparation des rôles que l'ISO 27001 recommande pour garantir des couches de responsabilité distinctes (Clause 5.1 et 5.3). En tant que fondateur, je porte l'entière responsabilité de tous les aspects, mais l'intention de la norme exige une division plus structurée pour une certification formelle.
Nous pouvons externaliser les audits internes pour répondre aux exigences d'indépendance, et nous utilisons notre propre outil pour générer la documentation de manière efficace. Le défi ne réside pas dans notre capacité, mais dans la structure organisationnelle que l'intention derrière les exigences de l'ISO 27001 requiert littéralement.
Priorisation des ressources
En tant qu'entreprise autofinancée, nous grandissons en rendant nos clients heureux - des consultants en cybersécurité, des auditeurs et des équipes de conformité qui comptent sur nous pour leurs implémentations ISO 27001. Nous avons priorisé :
- Les mesures de sécurité tangibles qui protègent directement les utilisateurs (chiffrement, contrôles d'accès, surveillance) plutôt que les processus de certification formels
- Les fonctionnalités produit qui aident nos pairs professionnels de l'ISO 27001 et de la GRC à réussir dans leurs propres parcours de conformité
- La valeur client grâce à la génération de documents assistée par IA, la cartographie des cadres et l'automatisation de la conformité
Nous réinvestissons les revenus générés par nos utilisateurs satisfaits dans des améliorations continues plutôt que de détourner des ressources significatives vers la certification alors que nous sommes encore une petite équipe.
Nous nous appuyons sur des sous-traitants certifiés (Mistral AI's ISO 27001:2022, Stripe's PCI-DSS Level 1, AWS/Supabase ISO 27001 et SOC 2 Type II) pour étendre notre posture de sécurité tout en maintenant la transparence sur notre propre statut de certification.
Quand nous prévoyons de nous certifier
Nous poursuivrons la certification ISO 27001 et l'attestation SOC 2 au fur et à mesure que nous étendrons notre équipe - en ajoutant des rôles comme un spécialiste dédié à la conformité et des ingénieurs supplémentaires. Cette croissance viendra organiquement du succès de nos clients : en aidant les professionnels de l'ISO 27001 et de la GRC à rationaliser leur travail, nous construisons les revenus nécessaires pour nous développer de manière responsable.
Une fois l'équipe élargie, nous formaliserons les exigences organisationnelles restantes :
- Revues de direction indépendantes avec plusieurs parties prenantes
- Plans de traitement des risques documentés avec des workflows d'approbation séparés
- Procédures de continuité d'activité avec des affectations de rôles désignées
- Programmes d'audit interne avec une véritable indépendance
Nous exploiterons notre propre produit pour accélérer ce processus - en pratiquant ce que nous prêchons en utilisant ISMS Copilot pour mettre à jour nos politiques, cartographier les contrôles et maintenir les preuves.
En attendant, nous mettons en œuvre un SMSI aligné sur l'ISO 27001 : réalisation d'évaluations et de traitements des risques, établissement de mesures de continuité d'activité et de reprise après sinistre, gestion des incidents et surveillance des menaces, et collecte de preuves via des outils comme les journaux et les tableaux de bord. Lorsque l'expansion de l'équipe aura lieu, la certification renforcera nos forces existantes plutôt que de partir de zéro.
Notre posture de sécurité actuelle
Bien que nous ne soyons pas encore certifiés, nous avons mis en place des mesures de sécurité robustes qui s'alignent sur les normes du secteur :
- Authentification multifacteur obligatoire
- Sécurité au niveau des lignes pour une isolation complète des données entre les espaces de travail
- Analyse automatisée du code avec tri des résultats
- Récupération à un point dans le temps pour une résilience accrue
- Suivi des erreurs et surveillance en temps réel
- Chiffrement au repos et en transit
- Protection contre les attaques DDoS et limitation du débit
- Conformité RGPD par conception avec une rétention des données contrôlée par l'utilisateur
Pour plus de détails sur les mesures de contrôle que nous avons mises en œuvre, consultez notre Aperçu de la Sécurité et de la Protection des Données et nos Politiques de Sécurité.
Des questions sur notre sécurité ?
Nous sommes là pour discuter de la manière dont notre posture de sécurité actuelle répond à vos besoins. Si vous êtes un client ou un prospect avec des questions sur nos mesures de contrôle, notre statut de conformité ou notre feuille de route de certification, n'hésitez pas à nous contacter. De plus, lorsque nous avons suffisamment de ressources pour mettre en œuvre une mesure de contrôle, nous sommes heureux de le faire, ou au moins de la planifier, alors n'hésitez pas à demander.