Tous les référentiels
ISO/IEC 27001:2022, annexe A · 6 exigences cartographiées

ISO/IEC 27001

ISO 27001 certifie un système de management, pas un niveau de sécurité. numerIQ n'apporte donc rien sur le système lui-même, mais fournit la preuve d'efficacité de quelques mesures de l'annexe A — ce que l'auditeur demande justement au-delà des procédures.

Qui est concerné

Certification volontaire, de plus en plus exigée contractuellement — et souvent le premier document qu’un client grand compte réclame dans un appel d’offres.

  1. A.8.24Direct
    Ce que le texte exige

    Utilisation de la cryptographie : règles d'usage et de gestion des clés, effectivement appliquées.

    Ce que numerIQ apporte

    Protocoles et suites négociés hôte par hôte, confidentialité persistante, validité et chaîne des certificats, autorisations d’émission.

    Axes mobilisésCertificats
    « Direct » : l'exigence est observable de l'extérieur et mesurée telle quelle. « Partiel » : une part est couverte, le reste est interne. « Apport » : la mesure alimente une obligation plus large sans la remplir.
  2. A.8.8Partiel
    Ce que le texte exige

    Gestion des vulnérabilités techniques : obtenir l'information, évaluer l'exposition, prendre les mesures.

    Ce que numerIQ apporte

    Versions annoncées par les services publics, croisées avec les vulnérabilités publiées, et suivi de la disparition effective de l'exposition après correction.

    Axes mobilisésSurface
  3. A.8.20 et A.8.21Direct
    Ce que le texte exige

    Sécurité des réseaux et des services réseau : gestion et contrôle des services offerts.

    Ce que numerIQ apporte

    Services et ports effectivement joignables depuis Internet, comparés à ce qui est censé l'être — l'écart est presque toujours du côté de l'inattendu.

    Axes mobilisésSurface
  4. A.5.19 à A.5.22Direct
    Ce que le texte exige

    Sécurité de l'information dans les relations avec les fournisseurs, et suivi de ces relations dans le temps.

    Ce que numerIQ apporte

    Notation continue du portefeuille de fournisseurs, avec historique daté par tiers — la trace de suivi que l'auditeur réclame et que les questionnaires annuels ne fournissent pas.

  5. A.5.7Partiel
    Ce que le texte exige

    Renseignement sur les menaces : collecte et analyse d’informations relatives aux menaces pesant sur l’organisme.

    Ce que numerIQ apporte

    Certificats émis sur vos domaines dans les journaux de transparence, domaines sosies déposés et dotés d'un serveur de messagerie actif, identifiants apparus dans des fuites publiques.

  6. A.8.16Partiel
    Ce que le texte exige

    Activités de surveillance : les réseaux, systèmes et applications sont surveillés pour détecter les comportements anormaux.

    Ce que numerIQ apporte

    Scan nocturne et alerte au franchissement de seuil, avec la trace horodatée que la surveillance a effectivement eu lieu.

Ce qui n'est pas couvert

Le cœur de la norme — périmètre du système, politique, appréciation du risque documentée, audit interne, revue de direction, traitement des non-conformités — est hors de portée d'une mesure externe. numerIQ ne remplace ni un auditeur ni un consultant.

Votre score existe déjà.

Vos clients et vos assureurs peuvent le calculer. Autant le voir en premier.

Calculer mon IQ de sécurité