ISO/IEC 27001
ISO 27001 certifie un système de management, pas un niveau de sécurité. numerIQ n'apporte donc rien sur le système lui-même, mais fournit la preuve d'efficacité de quelques mesures de l'annexe A — ce que l'auditeur demande justement au-delà des procédures.
Certification volontaire, de plus en plus exigée contractuellement — et souvent le premier document qu’un client grand compte réclame dans un appel d’offres.
- A.8.24DirectCe que le texte exige
Utilisation de la cryptographie : règles d'usage et de gestion des clés, effectivement appliquées.
Ce que numerIQ apporteProtocoles et suites négociés hôte par hôte, confidentialité persistante, validité et chaîne des certificats, autorisations d’émission.
Axes mobilisésCertificats« Direct » : l'exigence est observable de l'extérieur et mesurée telle quelle. « Partiel » : une part est couverte, le reste est interne. « Apport » : la mesure alimente une obligation plus large sans la remplir. - A.8.8PartielCe que le texte exige
Gestion des vulnérabilités techniques : obtenir l'information, évaluer l'exposition, prendre les mesures.
Ce que numerIQ apporteVersions annoncées par les services publics, croisées avec les vulnérabilités publiées, et suivi de la disparition effective de l'exposition après correction.
Axes mobilisésSurface - A.8.20 et A.8.21DirectCe que le texte exige
Sécurité des réseaux et des services réseau : gestion et contrôle des services offerts.
Ce que numerIQ apporteServices et ports effectivement joignables depuis Internet, comparés à ce qui est censé l'être — l'écart est presque toujours du côté de l'inattendu.
Axes mobilisésSurface - A.5.19 à A.5.22DirectCe que le texte exige
Sécurité de l'information dans les relations avec les fournisseurs, et suivi de ces relations dans le temps.
Ce que numerIQ apporteNotation continue du portefeuille de fournisseurs, avec historique daté par tiers — la trace de suivi que l'auditeur réclame et que les questionnaires annuels ne fournissent pas.
- A.5.7PartielCe que le texte exige
Renseignement sur les menaces : collecte et analyse d’informations relatives aux menaces pesant sur l’organisme.
Ce que numerIQ apporteCertificats émis sur vos domaines dans les journaux de transparence, domaines sosies déposés et dotés d'un serveur de messagerie actif, identifiants apparus dans des fuites publiques.
- A.8.16PartielCe que le texte exige
Activités de surveillance : les réseaux, systèmes et applications sont surveillés pour détecter les comportements anormaux.
Ce que numerIQ apporteScan nocturne et alerte au franchissement de seuil, avec la trace horodatée que la surveillance a effectivement eu lieu.
Le cœur de la norme — périmètre du système, politique, appréciation du risque documentée, audit interne, revue de direction, traitement des non-conformités — est hors de portée d'une mesure externe. numerIQ ne remplace ni un auditeur ni un consultant.
Votre score existe déjà.
Vos clients et vos assureurs peuvent le calculer. Autant le voir en premier.
Calculer mon IQ de sécurité