arrow_backRetour aux notes de terrain
CERTIFICATIONS Publié 6 Aug 2026

Prêt pour l'audit : ISO 27001, SOC 2, Cyber Essentials

Une explication concrète de ce que les auditeurs vérifient réellement pour ISO 27001, SOC 2 et Cyber Essentials, et comment se préparer sans panique.

La plupart des équipes traitent un audit de conformité comme un exercice d'évacuation qui survient une fois par an. Ça ne doit pas être comme ça, et les frameworks eux-mêmes ne sont pas aussi mystérieux que les vendeurs le laissent entendre. Voici ce qui compte vraiment quand vous vous préparez pour ISO 27001, SOC 2 ou Cyber Essentials.

Identifiez le framework qu'on vous demande réellement

Ces trois frameworks sont souvent confondus mais ils résolvent des problèmes différents. ISO 27001 est une norme de système de management — elle certifie que vous disposez d'un système de management de la sécurité de l'information (SMSI) fonctionnel avec des évaluations des risques, des politiques et une amélioration continue intégrées. SOC 2 est un rapport d'attestation, généralement de Type II, couvrant une période (couramment 6-12 mois) par rapport aux Critères des Services de Confiance : sécurité, disponibilité, intégrité du traitement, confidentialité, confidentialité des données. Cyber Essentials est un programme appuyé par le gouvernement britannique axé sur cinq contrôles techniques de base : pare-feu, configuration sécurisée, contrôle d'accès, protection contre les malwares et gestion des correctifs.

Si un client dit « nous avons besoin que vous soyez conforme à SOC 2 », demandez quel type et quels critères ils recherchent réellement. La plupart des contrats B2B SaaS ne nécessitent que la Sécurité et la Disponibilité, pas les cinq critères complets.

Constituez la piste d'audit avant que l'auditeur ne la demande

Les auditeurs ne vous font pas confiance sur parole — ils veulent des preuves. Pour ISO 27001, cela signifie une Déclaration d'Applicabilité mappant les 93 contrôles de l'Annexe A (révision 2022) à ce que vous avez implémenté ou exclu, avec justification. Pour SOC 2, cela signifie des captures d'écran, des logs et des tickets prouvant que les contrôles ont fonctionné de façon cohérente sur toute la fenêtre d'audit, pas seulement le jour où quelqu'un s'est souvenu de les configurer.

Mettez en place la collecte de preuves comme un processus continu, pas une course précipitée :

# Exemple : extraire les preuves d'examen d'accès IAM mensuellement via AWS CLI
aws iam generate-credential-report
aws iam get-credential-report --output text --query 'Content' | base64 -d > access-report-$(date +%Y%m).csv

Stockez celles-ci avec des timestamps dans un dépôt de preuves dédié (dossier Google Drive, Vanta, Drata — quel que soit ce que vous utilisez) organisé par ID de contrôle, pas par mois. Les auditeurs font des sondages sur la période ; vous devez prouver que le contrôle était actif en mars et octobre, pas seulement quand vous vous en souvenez.

Les contrôles qui posent problème à chaque fois

Les examens d'accès sont la conclusion numéro un. Si vous ne pouvez pas présenter un examen trimestriel de qui a accès aux systèmes de production, avec des preuves que quelqu'un a réellement supprimé les comptes obsolètes, attendez-vous à une conclusion indépendamment du framework. Exécutez ceci comme une tâche calendaire récurrente, pas une faveur ponctuelle.

La gestion des risques liés aux fournisseurs est le deuxième grand manque. La clause A.5.19-A.5.23 d'ISO 27001 et les critères de gestion des fournisseurs de SOC 2 s'attendent à ce que vous évaluiez les sous-traitants — prestataires cloud, processeurs de paiement, tout ce qui touche aux données clients. Un questionnaire de risque fournisseur d'une page par fournisseur critique, examiné annuellement, couvre la plupart de ceci.

Les plans de réponse aux incidents qui n'existent que comme un document que personne n'a testé sont aussi une conclusion courante. Exécutez au moins un exercice de simulation avant la fin de votre fenêtre d'audit et conservez les notes de réunion. Les auditeurs demandent spécifiquement des preuves que le plan a été exercé, pas seulement écrit.

Pour Cyber Essentials, les questions relatives à l'étendue technique importent plus que les gens le pensent. Vous devez décrire avec précision votre périmètre — chaque appareil, service cloud et politique BYOD couverts — car la mauvaise représentation de l'étendue est un motif d'échec même si les contrôles techniques sont bons. La gestion des correctifs est vérifiée littéralement : les correctifs de criticité critique et élevée doivent être appliqués dans les 14 jours suivant la publication pour les services accessibles sur internet.

Exécuter un calendrier interne réaliste

Pour SOC 2 Type II, prévoyez 3-6 mois de collecte de preuves avant même que la période d'audit ne commence, puisque le Type II nécessite de prouver que les contrôles ont fonctionné pendant la fenêtre d'observation, pas seulement à un moment donné. La certification ISO 27001 s'étend généralement sur 6-12 mois à partir de l'évaluation des écarts jusqu'au certificat, y compris un examen de la documentation de Stage 1 et une évaluation de Stage 2 sur site (ou à distance) par l'organisme de certification. Cyber Essentials est plus rapide — les questionnaires d'auto-évaluation peuvent être bouclés en quelques semaines si vos bases sont déjà solides, avec Cyber Essentials Plus ajoutant une vérification technique externe.

Ne laissez pas l'audit être le seul moment où vous vérifiez votre travail

Exécutez une évaluation de préparation interne par rapport à la liste de contrôle réelle 60-90 jours avant l'audit réel. Traitez les conclusions de ce passage interne comme vous traiteriez les conclusions des auditeurs — remédiez, documentez la correction et conservez la piste papier. Ce passage interne est généralement l'endroit où les équipes détectent les lacunes en matière d'examen d'accès et les contrats avec les fournisseurs obsolètes avant que quelqu'un d'externe ne le fasse à leur place, avec un rapport attaché au renouvellement d'un contrat client.

Si vous voulez approfondir les contrôles techniques derrière ces frameworks — conception du contrôle d'accès, logging, réponse aux incidents — consultez les tracks Blue Team et Certifications sur Korra Studio.

Rédigé avec l'aide de l'IA, relu et publié par Michal Pilch (CISSP), Korra Studio.

Prêt à aller plus loin ?

Ceci est une note de la base de connaissances de Korra Studio — la plateforme associe chaque sujet à un mentorat individuel.

Commencer gratuitementarrow_forward