/certification

Préparation aux certifications

Arriver à l'auditprêtpreuves en main.

ISO 27001, RGPD, HDS, Qualiopi. On mesure l'écart entre ce que vous faites et ce que le référentiel demande, puis on vous aide à le combler : analyse de risques, politiques, mesures techniques, preuves. Le certificat, c'est l'organisme accrédité qui le délivre, pas nous.

Les référentiels qu'on prépare

Ils se recoupent. Un système de management ISO 27001 bien construit sert de socle à l'HDS, et une bonne partie de la documentation RGPD s'en nourrit.

  • ISO 27001

    La norme du système de management de la sécurité de l'information. Périmètre, analyse de risques, choix des mesures de l'annexe A, déclaration d'applicabilité. L'audit se passe en deux étapes, puis un audit de surveillance chaque année et un renouvellement tous les trois ans.

  • RGPD

    Aucun certificat RGPD ne fait référence : ce qu'on vous demandera, ce sont des preuves de conformité. Registre des traitements, analyses d'impact, contrats avec vos sous-traitants, durées de conservation, procédure en cas de violation (72 heures pour la notifier à la CNIL).

  • HDS

    Obligatoire pour héberger des données de santé pour le compte d'un tiers. Le référentiel s'appuie sur l'ISO 27001, avec des exigences propres à la santé. Selon ce que vous faites vous-même, la certification vous concerne directement ou passe par votre hébergeur. On commence par trancher ce point.

  • Qualiopi

    La certification qualité des organismes de formation, nécessaire pour que vos actions soient financées par un OPCO, France Travail ou le CPF. L'auditeur vérifie, preuves à l'appui, comment vous concevez, suivez et évaluez vos formations. On prépare le dossier avec vous, et Qualiomatic, le logiciel qu'on édite pour les organismes de formation, le tient à jour au fil des sessions.

Ce qui ne change jamais

  • On ne certifie personne

    FI-DATA n'est pas un organisme certificateur et ne vous promet pas le certificat. On vous amène à l'audit avec le travail fait et les preuves rangées.

  • Les documents sont à vous

    Écrits pour votre organisation et tenus par vos équipes. Un système qui ne vit que grâce au consultant tient rarement jusqu'à l'audit de surveillance.

  • On sait dire non

    Si votre client n'exige pas vraiment une certification, on vous le dit. Un questionnaire de sécurité bien rempli suffit parfois.

Du constat à l'audit

L'ordre compte : sans analyse de risques, vos politiques ne tiennent pas longtemps face à l'auditeur. Un audit revient toujours à prouver, document par document, ce que vous dites faire.

  • Étape 1

    Analyse d'écarts

    Ce que le référentiel demande, ce que vous faites déjà, ce qui manque. Un tableau écrit, exigence par exigence.

  • Étape 2

    Analyse de risques

    Vos actifs, les menaces, les mesures en place. C'est elle qui justifie chaque mesure retenue, et l'auditeur la lira de près.

  • Étape 3

    Politiques & documentation

    Politique de sécurité, procédures, registres. Rédigés pour votre organisation, pas copiés d'un modèle que personne n'applique.

  • Étape 4

    Mesures techniques

    Gestion des accès, chiffrement, journalisation, sauvegardes, correctifs. Pour cette partie, on s'appuie sur notre audit technique.

  • Étape 5

    Préparation de l'audit

    Audit blanc, preuves retrouvables en deux clics, personnes interrogées briefées. On vous aide aussi à comparer les organismes certificateurs et à fixer une date tenable.

Dites-nous quel référentiel, et pour quand.

Décrivez votre situation en quelques clics. Au premier échange de 30 minutes, gratuit et sans engagement, on vous dit si le calendrier est tenable.

contact@fi-data.fr +33 6 35 43 81 53