Préparation système de management

Modèle opérationnel ISO 27001 et TISAX

Construisez un modèle opérationnel de sécurité de l’information qui fonctionne entre les audits, pas un exercice documentaire de dernière minute.

Situations déclenchantes

Situations déclenchantes

  • Exigence client
  • Audit ou évaluation à venir
  • Renouvellement de certificat
  • Revue de préparation échouée
  • Recherche urgente de preuves
  • Attentes industrielles ou automobiles

Problèmes traités

Problèmes traités

  • Périmètre mal aligné avec l’assurance attendue
  • Responsabilité des contrôles peu claire
  • Preuves difficiles à trouver
  • Politiques éloignées de la réalité
  • Revue de direction et remédiation faibles

Résultats de mission

Résultats de mission

Périmètre et contexte clairs

Modèle de responsabilité des contrôles

Approche de gestion des preuves

Préparation audit interne

Cadence de revue de direction

Préparation système de management

Diagnostic de préparation audit TISAX / ISO

Un point de départ à périmètre fixe pour les organisations confrontées à une évaluation, une exigence client ou une préoccupation matérielle de préparation. Le diagnostic vérifie si le modèle actuel de gouvernance, de contrôles, de preuves et de remédiation peut résister à un audit ISO 27001, une évaluation TISAX ou une revue d'assurance client.

Ce que reçoit le client

  • Confirmation du périmètre et du contexte d'évaluation
  • Revue des politiques, contrôles et preuves disponibles
  • Entretiens avec des responsables sélectionnés
  • Identification des écarts matériels de préparation
  • Backlog de remédiation priorisé
  • Recommandations de responsabilité et de gestion des preuves
  • Restitution exécutive de préparation
  • Trajectoire recommandée de mise en œuvre ou de support continu

Format habituel

La mission dure généralement 7-10 jours ouvrés, selon les entités, sites, parties prenantes et référentiels inclus.

Investissement habituel

Les diagnostics à périmètre fixe commencent généralement à partir de 3 500 EUR, hors TVA, déplacements et coûts matériels de tiers. Le périmètre et les honoraires définitifs sont confirmés avant le démarrage.

Approprié lorsque

  • Un audit ISO 27001 ou une évaluation TISAX approche
  • Un client a demandé des preuves d'assurance
  • Les preuves sont collectées de manière réactive
  • La responsabilité des contrôles n'est pas claire
  • Les constats précédents ne sont pas remédiés de façon cohérente
  • La direction a besoin d'une décision de préparation défendable

Limite

GRCForce accompagne la préparation, la mise en œuvre et la gouvernance des preuves. Les décisions de certification et de label TISAX relèvent d'organismes d'évaluation indépendants autorisés.

Périmètre d’évaluation et de conseil

  • Évaluation initiale de maturité
  • Périmètre et contexte
  • Gouvernance
  • Traitement des risques
  • Architecture documentaire
  • Gestion des preuves
  • Préparation audit interne

Périmètre de mise en œuvre

  • Modèle opérationnel SMSI
  • Préparation TISAX
  • Responsabilité des contrôles
  • Cadence des preuves
  • Suivi de remédiation
  • Routines de gouvernance

Livrables habituels

  • Évaluation de préparation
  • Carte périmètre/preuves
  • Matrice de responsabilité
  • Feuille de route
  • Structure de revue de direction

Processus de mission

Processus de mission

  1. Clarifier les moteurs certification, TISAX ou assurance client.

  2. Revoir périmètre, contrôles, risques, preuves et cadence.

  3. Concevoir le modèle de responsabilité et de preuves.

  4. Soutenir la remédiation et les routines de gouvernance continues.

La suite peut inclure l’appui à la mise en œuvre, la préparation audit interne, la remédiation des preuves ou une cadence continue SMSI/TISAX.

Responsabilités du client

Responsabilités du client

  • Fournir contexte de périmètre et processus
  • Fournir politiques et preuves
  • Nommer des propriétaires de contrôles
  • Engager des organismes autorisés si nécessaire

Responsabilités de GRCForce

Responsabilités de GRCForce

  • Concevoir le modèle opérationnel
  • Soutenir mise en œuvre et preuves
  • Préparer une feuille d’amélioration
  • Séparer préparation et décision de certification

Exclusions

Exclusions

  • Émission de certifications
  • Émission de labels TISAX
  • Rôle de fournisseur d’évaluation ENX
  • Certification garantie
  • Label TISAX garanti
  • Conseil juridique

Limites importantes

Limites importantes

  • GRCForce ne délivre pas de certifications ISO.
  • GRCForce ne délivre pas de labels TISAX.
  • Les décisions de certification et de label relèvent d’organismes indépendants autorisés.
  • L’accompagnement à la préparation ne garantit pas l’obtention d’une certification ou d’un label.

Contenu associé

Contenu associé

La pile de préparation à l’audit

Checklist de préparation à l’audit

Capacités de soutien

Capacités de soutien

  • OT et cybersécurité industrielle
  • Résilience opérationnelle
  • Outillage GRC et conduite de programme
  • Assurance vulnérabilités et applications

Autres offres clés

Autres offres clés

Préparation NIS2 et DORA

Des flux NIS2 et DORA séparés, ou un modèle intégré de gouvernance, contrôles et preuves lorsque c’est pertinent.

RSSI fractionné et leadership GRC

Direction senior sécurité et GRC contrôlée pour les organisations qui ont besoin de leadership sans accès illimité ni transfert de responsabilité client.