GLOSSAIRE

ISO 27001

Par Sygnet Research. Rédigé par Sygnet, sourcé, vérifié avant publication.

ISO 27001 est la norme internationale de référence pour les systèmes de management de la sécurité de l'information (SMSI). Elle définit les exigences qu'une organisation doit satisfaire pour identifier, maîtriser et réduire les risques pesant sur la confidentialité, l'intégrité et la disponibilité de ses données. Une entreprise certifiée ISO 27001 a fait auditer ses contrôles de sécurité, ses politiques et ses processus de gestion des risques par un organisme tiers accrédité, il ne s'agit donc pas d'une simple auto-déclaration.

Comment ça fonctionne

L'ISO 27001 impose à une organisation de construire un SMSI formel : un ensemble structuré de politiques, d'analyses de risques et de contrôles couvrant tous les aspects, de la gestion des accès à la réponse aux incidents. La norme n'imposant pas un outillage figé, elle demande plutôt à l'organisation d'identifier ses risques propres (sur les documents clients, le code source, les données des salariés) et de choisir des contrôles dans l'Annexe A, un catalogue couvrant des domaines comme la cryptographie, la sécurité physique, les relations fournisseurs et la gestion des changements.

La certification n'est pas un événement ponctuel. Un auditeur accrédité réalise une évaluation initiale, puis revient chaque année pour des audits de surveillance, avec une recertification complète tous les trois ans. C'est ce cycle continu qui distingue l'ISO 27001 d'un livre blanc sur la sécurité ou d'un questionnaire auto-évalué : une partie indépendante vérifie que les pratiques correspondent bien à ce qui est déclaré sur le papier.

Pour un éditeur qui traite des documents, cela se traduit généralement par des règles documentées sur qui peut accéder aux données de production, la manière dont les clés de chiffrement sont gérées, comment les incidents sont enregistrés et escaladés, et comment les sous-traitants (fournisseurs cloud, API de modèles) sont contrôlés. Cela implique aussi que les registres de formation des employés, les revues d'accès et les journaux de changements existent réellement et soient échantillonnés lors des audits, et pas seulement décrits dans une présentation commerciale.

Pourquoi c'est important pour le traitement documentaire

Les documents comme les factures, contrats et dossiers KYC contiennent souvent des données personnelles, des conditions financières ou des secrets d'affaires. Lorsqu'un éditeur exécute un traitement documentaire intelligent (intelligent document processing) via OCR ou un modèle vision-langage, ces données transitent par une infrastructure que le client ne contrôle pas directement. La certification ISO 27001 constitue un signal concret et vérifiable que l'éditeur dispose de contrôles autour de cette infrastructure : chiffrement, restrictions d'accès, réponse aux incidents, gestion des fournisseurs.

Pour les acheteurs des secteurs réglementés (assurance, banque, juridique), les équipes achats exigent souvent l'ISO 27001 comme prérequis avant même d'examiner un fournisseur, indépendamment de la précision du modèle d'extraction. Cela ne garantit pas l'absence totale d'incidents, mais cela signifie qu'une partie externe a vérifié qu'il existe un véritable processus de sécurité derrière le produit, et pas seulement une promesse sur une page marketing.

Termes associés

FAQ

L'ISO 27001 est-elle équivalente au SOC 2 ?

Non. Les deux traitent de la sécurité de l'information, mais l'ISO 27001 est une norme internationale avec un SMSI certifié et des audits formels au regard des contrôles de l'Annexe A, tandis que le SOC 2 est un rapport d'attestation d'origine américaine décrivant des contrôles au regard des Trust Services Criteria sur une période d'observation donnée. De nombreux éditeurs détiennent les deux, car ils répondent à des attentes d'acheteurs qui se recoupent sans être identiques.

La certification ISO 27001 signifie-t-elle que mes documents sont conformes au RGPD ?

Pas automatiquement. L'ISO 27001 couvre le management de la sécurité de l'information de manière large, tandis que le RGPD impose des obligations légales précises concernant les données personnelles : base légale du traitement, droits des personnes concernées, durées de conservation. Un éditeur peut être certifié ISO 27001 tout en devant mettre en place des garanties RGPD distinctes, comme des contrôles de résidence des données ou des accords de traitement des données.

ÉTAPE SUIVANTE

Voyez le résultat sur vos propres documents

Un email quand nous publions quelque chose qui vaut votre temps.