Qavirio Logiciels · Systèmes · Solutions numériques
ASSURANCE & CERTIFICATION

L’assurance repose sur des preuves, pas sur des labels marketing.

Qavirio ne revendique aujourd’hui aucune certification ISO, SOC 2 ou ANSSI. Pour travailler sérieusement avec les entreprises et organismes publics, l’assurance indépendante est toutefois un objectif concret. Nous publions donc la trajectoire et la limite actuelle.

Statut actuelAUCUNE CERTIFICATION REVENDIQUÉE

Des pratiques techniques peuvent s’aligner sur des normes sans constituer une certification. Un certificat n’est mentionné qu’après délivrance réelle par un organisme externe compétent.

Roadmap assurance
01

ISO/IEC 27001:2022

Premier objectif formel

ISMS : périmètre, gestion des risques, Statement of Applicability, contrôles, preuves, audit interne, revue de direction et amélioration continue.

02

ISO/IEC 27701:2025

Objectif privacy après/avec ISMS

PIMS pour organisations traitant des données personnelles comme responsables et/ou sous-traitants.

03

ISO 9001

Objectif qualité

Management qualité pour livraison cohérente, attentes clients, processus et amélioration continue. L’édition applicable sera celle en vigueur au moment de la certification.

04

Pentest indépendant

Assurance produit

Test d’intrusion externe, processus de réponse aux vulnérabilités et preuves de remediation sont des gates séparées.

Parcours vers une maturité démontrable
1

Périmètre & gouvernance

Définir entité, produits, actifs, responsabilités et objectif du système de management.

2

Gap assessment

Comparer les contrôles techniques et organisationnels existants au référentiel choisi.

3

Gestion des risques

Construire inventaire des actifs, registre des risques, plan de traitement et critères d’acceptation.

4

Politiques & preuves

Documenter et exécuter sécurité, accès, fournisseurs, incidents, changements, sauvegarde, continuité, privacy et secure development.

5

Audit interne

Tester les preuves, enregistrer les écarts et exécuter les actions correctives.

6

Revue de direction

Revue formelle risques, incidents, performance, fournisseurs et améliorations.

7

Certification indépendante

Choisir un organisme accrédité ; passer Stage 1 et Stage 2.

8

Assurance continue

Traiter surveillance, pentests, vulnérabilités et preuves produit comme processus continu.

EU / PRODUCT SECURITY

Cyber Resilience Act de l’UE

Le CRA est une réglementation, pas un badge de certification. Pour chaque produit, il faut analyser le périmètre, le développement sécurisé, la gestion des vulnérabilités, la période de support, la documentation technique et les obligations de reporting applicables.

EU / SUPPLY CHAIN

NIS2 & contexte client

NIS2 n’est pas un certificat Qavirio. Sa pertinence dépend du secteur, de l’organisation et du rôle dans la chaîne. Qavirio doit néanmoins pouvoir fournir les éléments de sécurité et fournisseur utiles à la gouvernance de ses clients.

FRANCE / CLOUD TRUST

SecNumCloud / assurance hébergement

SecNumCloud qualifie un service ou une offre cloud spécifique. Héberger une application Qavirio sur un service qualifié ne rend pas automatiquement l’application elle-même qualifiée SecNumCloud.

Nuance importante

ISO ne certifie pas elle-même les organisations. La certification est effectuée par des organismes externes. Qavirio ne publiera portée, numéro, validité et organisme certificateur qu’après obtention indépendante.

Références officielles