La miniature pour les réseaux :
  1. Accueil

ISO 27001 : outils et preuves pour les PME

Selon l'ANSSI, les TPE, PME et ETI représentent 48 % des victimes de rançongiciels traitées en 2025, contre 37 % en 2024. Les grandes entreprises se protègent mieux. Leurs fournisseurs deviennent la porte d'entrée, et elles le savent : questionnaires de sécurité, clauses contractuelles, exigences de certification. Pour une PME, la norme ISO 27001 est souvent la réponse la plus lisible à cette pression.

La norme ne se contente pas de politiques bien écrites. Une grande partie de ce qu'un auditeur vérifie se trouve dans l'informatique elle-même : qui accède à quoi, ce qui est journalisé, ce qui est sauvegardé, ce qui a été testé. C'est là que nous intervenons. Openteam, prestataire d'infogérance informatique basé à Boulogne-Billancourt, accompagne des PME de 20 à 300 salariés en Île-de-France depuis 2008. Nous déployons les outils de sécurité qu'attend la norme ISO 27001, nous corrigeons les écarts, à distance ou sur site, nous exploitons ces outils au quotidien et nous produisons les preuves de leur bon fonctionnement.

Ce que la norme ISO 27001 attend de votre informatique

L'ISO 27001 exige de prouver que les mesures de sécurité fonctionnent, pas seulement qu'elles existent. Un pare-feu installé ne suffit pas : l'auditeur demande qui en revoit les règles, et quand. Une sauvegarde qui tourne ne suffit pas : il demande la trace du dernier test de restauration.

Dans sa version 2022, la norme liste 93 mesures dans son annexe A : 37 organisationnelles, 8 liées aux personnes, 14 physiques et 34 technologiques. L'entreprise choisit celles qui s'appliquent à ses risques et justifie les autres dans sa déclaration d'applicabilité. Les mesures technologiques et physiques reposent presque entièrement sur l'infrastructure : postes, serveurs, réseau, messagerie, sauvegardes, locaux techniques.

Nous le constatons à chaque diagnostic : les PME qui se lancent ont souvent déjà des outils de sécurité. Ce qui leur manque, c'est la configuration adaptée, la supervision continue et la traçabilité. Un antivirus dont personne ne lit les alertes ne couvre pas la mesure. Il faut aussi pouvoir montrer qu'une alerte a été traitée.

Nos services autour de l'ISO 27001

Chaque outil que nous déployons répond à une ou plusieurs mesures de l'annexe A. Pour chacun, nous visons deux résultats : la mesure est en place, et la preuve est disponible le jour de l'audit. Déploiements, corrections et interventions se font à distance ou sur site, dans vos locaux, selon ce que la mesure exige, et toujours par nos propres techniciens.

Pare-feu et segmentation du réseau

Le pare-feu est la première mesure réseau que l'auditeur examine. Nous déployons et administrons des pare-feu Fortigate : filtrage des flux, cloisonnement des réseaux (production, invités, administration), filtrage web et accès distants par VPN. Mesures couvertes : 8.20 à 8.23 (sécurité, cloisonnement des réseaux et filtrage web).

Protection des postes, des serveurs et de la messagerie

La protection contre les logiciels malveillants (mesure 8.7) passe par un antivirus administré de façon centralisée, comme Bitdefender GravityZone, et par un filtrage anti-spam en amont de la messagerie, principal vecteur des attaques par hameçonnage. La console centrale donne l'état de chaque machine : c'est ce que l'auditeur veut voir.

Authentification forte

Un mot de passe seul ne protège plus un accès à distance. Nous déployons l'authentification forte sur la messagerie, les accès distants et les comptes à privilèges. Mesures couvertes : 8.5 (authentification sécurisée) et 8.2 (droits d'accès privilégiés).

SIEM et gestion des journaux

La norme demande de journaliser les événements (mesure 8.15) et de surveiller les activités anormales (mesure 8.16). Notre SIEM, Wazuh, centralise les journaux des serveurs, des postes et des équipements réseau, et les corrèle. Une alerte n'est pas un simple courriel : elle ouvre un ticket, un technicien l'analyse, et la décision est tracée. Cet historique est la preuve de surveillance que l'auditeur réclame.

Gestion des vulnérabilités

Une faille publiée sur un composant que vous utilisez doit être repérée, évaluée et corrigée (mesure 8.8). Nous combinons la détection des vulnérabilités par le SIEM et une veille sur les bulletins des éditeurs. La priorité dépend de la gravité de la faille et de l'exposition de la machine sur Internet.

Sauvegardes et tests de restauration

Une sauvegarde n'a de valeur que si sa restauration a été testée. La mesure 8.13 le dit explicitement. Nous mettons en place des sauvegardes locales et externalisées (Veeam, Nakivo), nous supervisons leur bon fonctionnement et nous réalisons des tests de restauration périodiques, tracés. Pour aller plus loin : notre guide de la sauvegarde des données.

PCA et PRA : le volet technique de la continuité

La norme demande que l'informatique soit prête à reprendre après un incident majeur (mesures 5.29 et 5.30). Nous construisons le volet technique du plan de continuité et du plan de reprise : objectifs de reprise chiffrés, redondance des équipements et des accès Internet, procédures de reprise documentées. Voir aussi : infogérance et continuité d'activité.

Sensibilisation des collaborateurs

La mesure 6.3 impose de sensibiliser le personnel à la sécurité. Nous déployons Cyber Academy, des modules courts de formation en ligne qui installent les bons réflexes, et Cyber Coach, des campagnes de simulation d'hameçonnage qui les mettent à l'épreuve dans la boîte de réception de chaque collaborateur. Ces deux outils Mailinblack suivent la progression de chacun et les résultats de chaque campagne : c'est la preuve de sensibilisation attendue à l'audit.

Hébergement en datacenter certifié ISO 27001

Pour les serveurs qui n'ont pas vocation à rester dans vos locaux, nous proposons l'hébergement en datacenter chez Digital Realty (anciennement Interxion), en France. Le datacenter est lui-même certifié ISO 27001 : les mesures physiques de l'hébergement (accès, énergie, climatisation) sont couvertes par un fournisseur que vous n'avez pas à auditer vous-même.

Remédiation : des corrections à distance ou sur site

Un audit, qu'il s'agisse de notre audit de sécurité, de celui de votre consultant ou de celui de l'organisme certificateur, produit une liste d'écarts. Nous prenons en charge leur correction technique, par ordre de priorité, à distance ou sur site. Une règle de pare-feu ou un réglage d'authentification se corrige à distance. Un poste à reconfigurer, un équipement à remplacer ou un écart physique (local technique ouvert, baie non fermée, câblage non maîtrisé, matériel à détruire proprement) se traite dans vos locaux, par nos propres techniciens, connus de vos équipes. Mesures couvertes : notamment 7.8, 7.12 et 7.14 (protection du matériel, sécurité du câblage, mise au rebut sécurisée).

Ce que nous ne faisons pas

Nous ne certifions pas. Seul un organisme de certification accrédité peut délivrer un certificat ISO 27001, et il doit rester indépendant de ceux qui ont mis en œuvre les mesures.

Nous ne rédigeons pas votre système de management. La politique de sécurité, l'analyse de risques et la déclaration d'applicabilité appartiennent à votre entreprise, et elles sont portées par votre direction, votre RSSI ou votre consultant. Nous leur fournissons ce qui relève de l'informatique : l'état des mesures techniques, les réglages en place et les preuves de fonctionnement. Ce partage des rôles est aussi celui qu'attend l'auditeur.

L'ISO 27001 chez Openteam

Nous appliquons à notre propre organisation la démarche que nous vous proposons. La sécurité de l'information d'Openteam est structurée selon la norme ISO 27001 :

  • une analyse de risques tenue à jour, chaque risque étant relié aux mesures qui le traitent ;
  • les 93 mesures de l'annexe A évaluées une à une, avec un niveau de maturité suivi dans le temps ;
  • des politiques et des procédures écrites : gestion des incidents, traitement des vulnérabilités, sauvegardes et continuité, contrôle des accès ;
  • des incidents de sécurité tracés du signalement à la clôture ;
  • un audit interne et une revue de direction ;
  • un pilotage dans un outil que nous avons développé pour cet usage.

Ce travail sur nous-mêmes nous donne un avantage concret : nous savons ce qu'un auditeur regarde, parce que nous nous posons les mêmes questions.

Parlons de votre démarche ISO 27001

Que vous prépariez une certification, que vous répondiez aux exigences d'un client ou que vous vouliez simplement savoir où vous en êtes, commençons par regarder votre infrastructure. Contactez-nous : nous vous dirons ce qui est déjà en place, ce qui manque, et dans quel ordre le traiter.  
Partager sur

Questions fréquentes sur la certification ISO 27001