Conseil & gouvernance

Audit & conformité

Sachez précisément où vous en êtes face au référentiel visé. Nous mesurons l’écart, construisons le plan d’action et vous accompagnons jusqu’à l’audit de certification, mené par un organisme accrédité et indépendant.

Pour qui, et quand y penser

Quand une exigence se précise.

Une norme visée, une directive qui s’applique, un client qui demande des preuves : tout commence par une mesure honnête de l’écart.

  • Vous visez la certification ISO/IEC 27001 et voulez savoir d’où vous partez.
  • L’audit de certification approche et vous voulez vérifier que vous êtes prêts.
  • Vous relevez de la DNSSI 2023 et devez suivre votre mise en conformité, règle par règle.
  • Un client ou un appel d’offres exige des preuves de votre niveau de sécurité.
  • Vous traitez des données de cartes de paiement et relevez de PCI DSS.
  • Votre plan de continuité n’existe pas, ou il n’a jamais été testé.
  • Direction générale

    Une vision claire de l’écart, de l’effort et des décisions à prendre.

  • RSSI & DSI

    Un diagnostic étayé et un plan d’action pour piloter la mise en conformité.

  • Conformité & audit interne

    Une lecture commune des exigences et des preuves à réunir.

  • Métiers

    Des plans de continuité construits avec ceux qui font tourner l’activité.

Ce que nous faisons

De l’analyse d’écart à l’audit de certification.

Chaque prestation peut être mobilisée seule ou dans une démarche complète. Nous préparons et accompagnons ; la certification est délivrée par un organisme certificateur accrédité et indépendant.

  • Analyse d’écart

    ISO/IEC 27001 · DNSSI 2023 · PCI DSS · NIST CSF 2.0

    Nous mesurons, exigence par exigence, la distance entre vos pratiques et le référentiel visé : norme, directive ou exigences d’un client. Vous savez d’où vous partez et ce qui compte le plus.

    • Entretiens, revue documentaire et vérifications sur le terrain
    • Niveau de maturité et écarts classés par priorité, preuves à l’appui
    • PCI DSS v4.0.1 pour les données de cartes, questionnaires de sécurité de vos clients
  • Système de management ISO/IEC 27001

    Construire le système, pas seulement les documents

    Nous vous accompagnons dans la mise en œuvre de votre système de management de la sécurité de l’information (SMSI) : un dispositif qui fonctionne au quotidien et s’améliore, plutôt qu’une pile de documents.

    • Périmètre, politique, objectifs et analyse des risques
    • Déclaration d’applicabilité et mesures de l’annexe A retenues
    • Indicateurs, revue de direction et amélioration continue
  • Audit interne et audit à blanc

    Se présenter prêt à l’audit de certification

    L’audit interne est une exigence de la norme ; l’audit à blanc reproduit les conditions d’un audit de certification pour repérer et corriger les derniers écarts avant l’échéance.

    • Programme et plan d’audit interne
    • Constats classés : non-conformités, observations, points forts
    • Accompagnement jusqu’à l’audit de certification, conduit par l’organisme certificateur
  • Continuité d’activité

    PCA, PRA, ISO 22301

    Nous identifions avec vous les activités essentielles et l’impact d’une interruption, puis construisons les plans pour continuer, reprendre et s’exercer.

    • Bilan d’impact sur l’activité et stratégies de continuité
    • Plans de continuité et de reprise, exercices et retours d’expérience
    • Entités publiques et infrastructures d’importance vitale : la loi n° 05-20 prévoit un plan de continuité ou de reprise, testé régulièrement
  • Cadre marocain

    DNSSI 2023, loi 05-20, loi 09-08

    Nous vous aidons à situer les exigences qui vous concernent et à préparer votre mise en conformité. Le contrôle de la conformité à la DNSSI revient à la DGSSI ou aux auditeurs qualifiés par elle.

    • Analyse d’écart selon les 14 chapitres, 31 objectifs et 104 règles de la DNSSI 2023
    • Calendrier de mise en conformité et préparation du bilan annuel
    • Traitements de données personnelles au regard de la loi 09-08

Déroulé type

Comment se déroule une mission.

Un déroulé indicatif pour une démarche ISO/IEC 27001 ; il s’adapte au référentiel visé et à votre point de départ. Chaque étape produit un résultat concret, validé avec vous.

  1. Cadrage

    Référentiel visé, périmètre, interlocuteurs et calendrier sont fixés avec vous.

    RésultatNote de cadrage

  2. Analyse d’écart

    Entretiens, revue documentaire et vérifications, exigence par exigence.

    RésultatRapport d’analyse d’écart

  3. Plan d’action

    Écarts priorisés selon le risque et l’effort, responsables et échéances convenus.

    RésultatPlan de mise en conformité

  4. Mise en œuvre

    Appui à la construction du système, des documents et des mesures, à votre rythme.

    RésultatDossier de preuves

  5. Audit à blanc

    Audit interne dans les conditions de la certification, puis dernières corrections.

    RésultatRapport d’audit interne

Livrables

Ce que vous obtenez.

Des documents utiles au quotidien comme le jour de l’audit, lisibles par la direction et par les équipes. La liste exacte est arrêtée lors du cadrage.

Une analyse d’écart lisible, exigence par exigence

Pour chaque exigence du référentiel : ce que nous avons constaté, le niveau de conformité et l’action à mener. C’est cette trame qui nourrit ensuite le plan de mise en conformité.

Illustration — exemple de structure, sans données client
  • Rapport d’analyse d’écart

    Écarts exigence par exigence, preuves examinées et niveau de maturité.

  • Plan de mise en conformité

    Actions priorisées, avec responsables et échéances convenus avec vous.

  • Déclaration d’applicabilité

    Mesures retenues ou exclues, chacune justifiée au regard de vos risques.

  • Rapport d’audit interne

    Non-conformités, observations et points forts, avant l’audit de certification.

  • Plans de continuité et de reprise

    Activités essentielles, stratégies, procédures et programme d’exercices.

  • Synthèse pour la direction

    L’essentiel en quelques pages : écart, priorités, décisions attendues.

Référentiels mobilisés

Le bon référentiel pour le bon objectif.

Norme internationale, cadre marocain ou exigence sectorielle : nous partons de celui qui vous concerne et rapprochons les autres pour éviter les doublons. Ce sont des outils de travail, pas des certifications de BeeSecure.

  • ISO/IEC 27001:2022Exigences d’un système de management de la sécurité de l’information (SMSI) ; son annexe A compte 93 mesures réparties en 4 thèmes.
  • ISO 22301:2019Exigences d’un système de management de la continuité d’activité.
  • DNSSI 2023Directive nationale de la sécurité des systèmes d’information (DGSSI) : 14 chapitres, 31 objectifs, 104 règles, pour les entités publiques et les infrastructures d’importance vitale.
  • Loi 05-20Loi relative à la cybersécurité, précisée par le décret n° 2-21-406 ; elle prévoit notamment que les entités publiques et les infrastructures d’importance vitale auditent régulièrement leurs systèmes.
  • Loi 09-08Protection des personnes physiques à l’égard du traitement des données à caractère personnel ; autorité de contrôle : la CNDP.
  • PCI DSS v4.0.1Norme de sécurité des données de l’industrie des cartes de paiement.
  • NIST CSF 2.0Cadre publié en février 2024, organisé en six fonctions : Govern, Identify, Protect, Detect, Respond, Recover.

Questions fréquentes

Conformité : vos questions.

Une autre question ? Écrivez-nous

BeeSecure délivre-t-il la certification ISO/IEC 27001 ?

Non. La certification est délivrée par un organisme certificateur accrédité et indépendant. Notre rôle est de vous y préparer : analyse d’écart, mise en œuvre du système de management, audit interne et audit à blanc, puis accompagnement jusqu’à l’audit de certification.

Quelle différence entre audit interne, audit à blanc et audit de certification ?

L’audit interne est exigé par ISO/IEC 27001 : l’organisation vérifie, à intervalles planifiés, que son système de management fonctionne. L’audit à blanc reproduit les conditions de l’audit de certification pour repérer les derniers écarts. L’audit de certification est conduit par l’organisme certificateur, qui décide seul de délivrer le certificat.

Pouvez-vous réaliser l’audit DNSSI de notre organisation ?

Non. La conformité à la DNSSI 2023 est vérifiée lors des audits menés par les services de la DGSSI ou par des auditeurs qualifiés par la DGSSI ; BeeSecure n’est pas, à ce jour, un prestataire qualifié par la DGSSI. Nous vous aidons à vous y préparer : analyse d’écart règle par règle, calendrier de mise en conformité et préparation du bilan annuel, que chaque entité ou infrastructure d’importance vitale établit avec l’outil d’évaluation publié par la DGSSI.

Nos repères sur la DNSSI 2023

Information générale, ne constitue pas un avis juridique.

Combien de temps faut-il pour se préparer à une certification ?

Cela dépend du périmètre, de votre point de départ et de la disponibilité de vos équipes. L’analyse d’écart permet d’estimer l’effort ; le calendrier est ensuite fixé avec vous, avec des jalons précis.

Un même travail peut-il servir à plusieurs référentiels ?

Souvent, oui : politique de sécurité, gestion des accès, journalisation ou continuité se retrouvent dans la plupart des référentiels. Nous établissons une correspondance entre eux pour réutiliser les preuves et éviter les doublons, tout en respectant les exigences propres à chacun.

Expertises liées

Pour aller plus loin.

Votre conformité. Parlons-en.

Une certification à préparer, une directive à appliquer, un client qui demande des preuves ? Échangeons sur votre point de départ.