Préparation aux certifications
Arriver à l'auditprêtpreuves en main.
ISO 27001, RGPD, HDS, Qualiopi. On mesure l'écart entre ce que vous faites et ce que le référentiel demande, puis on vous aide à le combler : analyse de risques, politiques, mesures techniques, preuves. Le certificat, c'est l'organisme accrédité qui le délivre, pas nous.
Les référentiels qu'on prépare
Ils se recoupent. Un système de management ISO 27001 bien construit sert de socle à l'HDS, et une bonne partie de la documentation RGPD s'en nourrit.
ISO 27001
La norme du système de management de la sécurité de l'information. Périmètre, analyse de risques, choix des mesures de l'annexe A, déclaration d'applicabilité. L'audit se passe en deux étapes, puis un audit de surveillance chaque année et un renouvellement tous les trois ans.
RGPD
Aucun certificat RGPD ne fait référence : ce qu'on vous demandera, ce sont des preuves de conformité. Registre des traitements, analyses d'impact, contrats avec vos sous-traitants, durées de conservation, procédure en cas de violation (72 heures pour la notifier à la CNIL).
HDS
Obligatoire pour héberger des données de santé pour le compte d'un tiers. Le référentiel s'appuie sur l'ISO 27001, avec des exigences propres à la santé. Selon ce que vous faites vous-même, la certification vous concerne directement ou passe par votre hébergeur. On commence par trancher ce point.
Qualiopi
La certification qualité des organismes de formation, nécessaire pour que vos actions soient financées par un OPCO, France Travail ou le CPF. L'auditeur vérifie, preuves à l'appui, comment vous concevez, suivez et évaluez vos formations. On prépare le dossier avec vous, et Qualiomatic, le logiciel qu'on édite pour les organismes de formation, le tient à jour au fil des sessions.
Ce qui ne change jamais
On ne certifie personne
FI-DATA n'est pas un organisme certificateur et ne vous promet pas le certificat. On vous amène à l'audit avec le travail fait et les preuves rangées.
Les documents sont à vous
Écrits pour votre organisation et tenus par vos équipes. Un système qui ne vit que grâce au consultant tient rarement jusqu'à l'audit de surveillance.
On sait dire non
Si votre client n'exige pas vraiment une certification, on vous le dit. Un questionnaire de sécurité bien rempli suffit parfois.
Du constat à l'audit
L'ordre compte : sans analyse de risques, vos politiques ne tiennent pas longtemps face à l'auditeur. Un audit revient toujours à prouver, document par document, ce que vous dites faire.
- Étape 1
Analyse d'écarts
Ce que le référentiel demande, ce que vous faites déjà, ce qui manque. Un tableau écrit, exigence par exigence.
- Étape 2
Analyse de risques
Vos actifs, les menaces, les mesures en place. C'est elle qui justifie chaque mesure retenue, et l'auditeur la lira de près.
- Étape 3
Politiques & documentation
Politique de sécurité, procédures, registres. Rédigés pour votre organisation, pas copiés d'un modèle que personne n'applique.
- Étape 4
Mesures techniques
Gestion des accès, chiffrement, journalisation, sauvegardes, correctifs. Pour cette partie, on s'appuie sur notre audit technique.
- Étape 5
Préparation de l'audit
Audit blanc, preuves retrouvables en deux clics, personnes interrogées briefées. On vous aide aussi à comparer les organismes certificateurs et à fixer une date tenable.
Nos autres expertises
La partie technique d'une certification se traite souvent avec un audit, et les preuves se produisent plus facilement avec des processus propres.
Audit · pentest · bug bounty
Qualité du code, dette technique, risques, sauvegardes et plan de reprise. Tests d'intrusion et programme de bug bounty.
Agile · Git · CI/CD
Rituels, branches, revues de code, intégration continue, tests automatisés, documentation, indicateurs.
Positionnement · outils · devis
Positionnement, image de marque, gestion de communauté, choix des outils et des prestataires, second avis sur un devis.
Dites-nous quel référentiel, et pour quand.
Décrivez votre situation en quelques clics. Au premier échange de 30 minutes, gratuit et sans engagement, on vous dit si le calendrier est tenable.