ISO/IEC 27001:2022
Premier objectif formelISMS : périmètre, gestion des risques, Statement of Applicability, contrôles, preuves, audit interne, revue de direction et amélioration continue.
Qavirio ne revendique aujourd’hui aucune certification ISO, SOC 2 ou ANSSI. Pour travailler sérieusement avec les entreprises et organismes publics, l’assurance indépendante est toutefois un objectif concret. Nous publions donc la trajectoire et la limite actuelle.
Des pratiques techniques peuvent s’aligner sur des normes sans constituer une certification. Un certificat n’est mentionné qu’après délivrance réelle par un organisme externe compétent.
ISMS : périmètre, gestion des risques, Statement of Applicability, contrôles, preuves, audit interne, revue de direction et amélioration continue.
PIMS pour organisations traitant des données personnelles comme responsables et/ou sous-traitants.
Management qualité pour livraison cohérente, attentes clients, processus et amélioration continue. L’édition applicable sera celle en vigueur au moment de la certification.
Test d’intrusion externe, processus de réponse aux vulnérabilités et preuves de remediation sont des gates séparées.
Définir entité, produits, actifs, responsabilités et objectif du système de management.
Comparer les contrôles techniques et organisationnels existants au référentiel choisi.
Construire inventaire des actifs, registre des risques, plan de traitement et critères d’acceptation.
Documenter et exécuter sécurité, accès, fournisseurs, incidents, changements, sauvegarde, continuité, privacy et secure development.
Tester les preuves, enregistrer les écarts et exécuter les actions correctives.
Revue formelle risques, incidents, performance, fournisseurs et améliorations.
Choisir un organisme accrédité ; passer Stage 1 et Stage 2.
Traiter surveillance, pentests, vulnérabilités et preuves produit comme processus continu.
Le CRA est une réglementation, pas un badge de certification. Pour chaque produit, il faut analyser le périmètre, le développement sécurisé, la gestion des vulnérabilités, la période de support, la documentation technique et les obligations de reporting applicables.
NIS2 n’est pas un certificat Qavirio. Sa pertinence dépend du secteur, de l’organisation et du rôle dans la chaîne. Qavirio doit néanmoins pouvoir fournir les éléments de sécurité et fournisseur utiles à la gouvernance de ses clients.
SecNumCloud qualifie un service ou une offre cloud spécifique. Héberger une application Qavirio sur un service qualifié ne rend pas automatiquement l’application elle-même qualifiée SecNumCloud.
ISO ne certifie pas elle-même les organisations. La certification est effectuée par des organismes externes. Qavirio ne publiera portée, numéro, validité et organisme certificateur qu’après obtention indépendante.