Why now – Palantir alternatives for Europe: what 'sovereign' actually means, and how European public bodies are decidingS'inscrire →
ISO/IEC 27001

Des contrôles de sécurité que votre auditeur peut voir fonctionner

ISO/IEC 27001 est la référence internationale pour un système de management de la sécurité de l'information. Scrydon apporte à votre SMSI des contrôles appliqués aux charges de travail IA et données — et les preuves d'audit pour les démontrer — tandis que la certification de votre programme reste la vôtre.

Écrit pour les équipes sécurité, risque et protection des données — celles qui doivent en apporter la preuve, et pas seulement la description.

De quoi s'agit-il

ISO/IEC 27001 (ISO 27001)

ISO/IEC 27001 est la norme internationale pour un système de management de la sécurité de l'information (SMSI) : une manière gouvernée et fondée sur les risques de protéger la confidentialité, l'intégrité et la disponibilité de l'information. L'édition en vigueur, ISO/IEC 27001:2022, exige d'une organisation qu'elle définisse le périmètre et le contexte de son SMSI, qu'elle apprécie et traite les risques de sécurité de l'information, et qu'elle exploite, surveille et améliore en continu ses contrôles. L'annexe A fournit un référentiel de 93 mesures réparties en quatre thèmes — organisationnel, personnel, physique et technologique. La certification est délivrée par des organismes de certification accrédités à l'issue d'un audit et maintenue par des audits de surveillance et un cycle de recertification de trois ans ; la période de transition depuis l'édition 2013 s'est achevée le 31 octobre 2025. ISO 27001 étant une norme de système de management, elle certifie le SMSI d'une organisation et son périmètre déclaré, jamais un produit. Scrydon exploite son propre SMSI aligné sur ISO/IEC 27001 et en publie ouvertement l'état sur le hub conformité ; cette page traite de la manière dont la plateforme soutient le SMSI que vous exploitez.
En bref
Juridiction
International
S'applique à
Toute organisation qui exploite un système de management de la sécurité de l'information — couramment exigé des éditeurs de logiciels, des prestataires de services et des entreprises réglementées par leurs clients, leurs régulateurs et leurs services achats.
Contactez-nous
Comment nous aidons

Comment Scrydon vous aide à vous conformer

Les contrôles sont intégrés au runtime : la conformité est donc quelque chose que vous pouvez démontrer avec des preuves issues de la plateforme elle-même — plutôt que reconstituées après coup.

Contrôle d'accès et moindre privilège

Le contrôle d'accès à trois niveaux — rôles d'organisation, appartenance aux espaces de travail et droits d'équipe — associé à un point de décision policy-as-code unique et à des valeurs par défaut fail-closed vous donne un moindre privilège appliqué sur les charges de travail IA et données. Cela correspond aux mesures de l'annexe A relatives au contrôle d'accès, à la gestion des identités et aux accès privilégiés, et chaque décision est enregistrée pour que vous puissiez prouver que le contrôle fonctionne comme prévu.

Cryptographie et maîtrise des clés

Les stratégies de clés LOCAL, BYOK et HYOK vous laissent décider qui détient les clés, et un service mesh mTLS chiffre chaque appel entre services. Ensemble, ils répondent aux mesures de l'annexe A sur la cryptographie et le transfert d'information et vous permettent de garder la gestion des clés à l'intérieur du périmètre de votre propre SMSI plutôt que de la déléguer à un opérateur.

Journalisation, surveillance et preuves d'audit

Le journal d'audit immuable et interrogeable capture l'acteur, l'adresse IP, la décision et l'action des agents, avec des contrôles de rédaction et de conservation. Il soutient directement les mesures de journalisation et de surveillance de l'annexe A et, parce qu'il est interrogeable, fournit aux auditeurs internes et externes des preuves échantillonnées du fonctionnement des contrôles au lieu de captures d'écran et d'attestations.

Classification et prévention des fuites de données

Le document clearance et la classification déterminent quelle information peut atteindre quel contexte, et le moteur de guardrails DLP peut bloquer ou expurger les données sensibles dans les entrées et sorties des modèles. Cela soutient les mesures de l'annexe A sur la classification et l'étiquetage de l'information ainsi que la mesure de prévention des fuites de données introduite dans l'édition 2022.

Responsabilité partagée et evidence packs par cadre

Les evidence packs relient les contrôles de la plateforme à l'annexe A d'ISO 27001, aux côtés d'ISO 42001, de SOC 2 et des cadres européens, et précisent quels contrôles la plateforme applique et lesquels restent les vôtres dans un déploiement donné. Associés à l'état publié du SMSI de Scrydon, ils vous donnent les preuves de diligence fournisseur qu'attendent les mesures de l'annexe A sur les relations avec les fournisseurs.

Exigences clés

ISO 27001 : ce qui vous est demandé

  • Définir le périmètre, le contexte et les parties intéressées du SMSI, avec un engagement visible de la direction.
  • Mener un processus documenté d'appréciation et de traitement des risques et tenir une déclaration d'applicabilité.
  • Sélectionner et mettre en œuvre des mesures, en prenant les 93 mesures de l'annexe A comme référentiel.
  • Attribuer les rôles, les compétences et la sensibilisation, et gérer les informations documentées.
  • Surveiller, mesurer et auditer en interne le SMSI, avec une revue de direction régulière.
  • Gérer les incidents de sécurité de l'information et encadrer les relations avec les fournisseurs.
  • S'améliorer en continu et réussir les audits de certification, de surveillance et de recertification lorsque la certification est recherchée.
Où passe la frontière

Ce que nous fournissons, et ce qui reste à votre charge

Aucun fournisseur ne peut être conforme à votre place. Nous intégrons les contrôles à la plateforme et produisons les preuves ; l'évaluation de votre propre déploiement vous revient. Voici le partage, énoncé clairement, pour qu'il n'apparaisse pas au dernier moment dans une revue de sécurité.

Ce que Scrydon fournit

  • Des contrôles appliqués par défaut dans le runtime, plutôt que laissés à la configuration.
  • Un enregistrement immuable et interrogeable de ce qui s'est exécuté, sous quelle autorité et sur quelles données.
  • Des dossiers de preuves alignés sur les obligations décrites dans cette page.
  • Une architecture et des flux de données documentés, lisibles par vos évaluateurs.
  • Un déploiement dans votre propre périmètre — jusqu'à la déconnexion totale.

Ce qui reste de votre responsabilité

  • La classification de vos propres systèmes et données au regard du cadre.
  • Votre analyse de risque, votre AIPD et votre évaluation de conformité.
  • Les personnes à qui vous accordez l'accès, et sur quelle base.
  • Votre réponse aux incidents et vos obligations de notification.
  • La sécurité opérationnelle de l'environnement dans lequel vous l'exécutez.
FAQ

Questions fréquentes

Scrydon est-il certifié ISO 27001 ?+
Pas encore, et nous le disons clairement. Scrydon exploite un SMSI aligné sur ISO/IEC 27001, surveille ses contrôles en continu et publie l'état du programme — audit interne, puis audits externes de certification — sur le hub conformité. Nous publions un état, pas des promesses ; une revendication de certification n'apparaîtra qu'une fois les audits externes achevés. Quoi qu'il en soit, votre certificat ISO 27001 couvre votre SMSI et son périmètre déclaré, et aucun certificat de fournisseur ne s'y substitue. Ce que Scrydon apporte, ce sont des contrôles appliqués et des preuves à l'intérieur de votre périmètre.
Comment les contrôles de Scrydon correspondent-ils à l'annexe A ?+
Les contrôles de la plateforme relèvent principalement des thèmes technologique et organisationnel : contrôle d'accès à trois niveaux et policy-as-code pour le contrôle d'accès et les accès privilégiés, BYOK/HYOK et service mesh mTLS pour la cryptographie et le transfert d'information, journal d'audit immuable pour la journalisation et la surveillance, classification des documents et guardrails DLP pour la classification et la prévention des fuites de données, contrôles de conservation pour la suppression de l'information. Les evidence packs par cadre détaillent la correspondance mesure par mesure pour que vous puissiez y renvoyer depuis votre déclaration d'applicabilité.
Quelles preuves pouvons-nous remettre à notre auditeur ?+
Le journal d'audit est immuable et interrogeable : vous pouvez extraire des échantillons bornés dans le temps montrant qui a accédé à quoi, quelle décision de politique a été prise et comment un guardrail a agi. La configuration du contrôle d'accès, la stratégie de clés et les règles de classification sont inspectables, et les evidence packs résument la correspondance des contrôles. Les auditeurs obtiennent ainsi des preuves du fonctionnement des contrôles issues du système lui-même — exactement ce qu'un audit ISO 27001 recherche.
Comment fonctionne la responsabilité partagée pour la déclaration d'applicabilité ?+
Cela dépend de l'endroit où la plateforme s'exécute. Dans un déploiement auto-hébergé ou souverain, vous exploitez les contrôles physiques et d'infrastructure et Scrydon applique les contrôles applicatifs, données et IA au-dessus ; les evidence packs rendent cette répartition explicite. Vous décidez ensuite, mesure par mesure, si une mesure de l'annexe A est applicable, qui l'exploite et comment elle est prouvée — le rôle de la plateforme est de rendre applicables et démontrables les contrôles qui lui incombent, pas de prendre la décision à votre place.
La plateforme prend-elle spécifiquement en charge l'édition 2022 ?+
Oui. ISO/IEC 27001:2022 a restructuré l'annexe A en 93 mesures et ajouté des mesures telles que la prévention des fuites de données, les activités de surveillance, le masquage des données et la suppression de l'information. Les guardrails DLP, le journal d'audit interrogeable et les contrôles de rédaction et de conservation de Scrydon répondent directement à ces ajouts, et la période de transition depuis l'édition 2013 s'étant achevée le 31 octobre 2025, c'est désormais le référentiel 2022 à l'aune duquel votre programme est évalué.
Pouvons-nous conserver nos propres clés de chiffrement, et est-ce important pour ISO 27001 ?+
Oui aux deux questions. BYOK et HYOK gardent la garde des clés entre vos mains, de sorte que les mesures de cryptographie et de gestion des clés de votre SMSI restent exploitées et prouvées par vous plutôt que déléguées à un opérateur que vous ne pouvez pas auditer. Pour les déploiements réglementés et souverains, cela décide souvent si la plateforme peut entrer dans le périmètre du SMSI.
Quel est le lien entre ISO 27001 et ISO 42001, NIS2 et SOC 2 ?+
ISO 42001 partage la structure harmonisée d'ISO 27001 ; les deux sont donc couramment exploitées comme un seul système de management intégré, 27001 couvrant la sécurité de l'information et 42001 les risques et impacts propres à l'IA. NIS2 et SOC 2 s'appuient largement sur les mêmes mesures techniques. Les evidence packs de Scrydon relient ses contrôles aux quatre à la fois, si bien qu'un contrôle prouvé pour ISO 27001 n'a pas à être prouvé de nouveau pour chaque cadre.

Ou écrivez-nous

Dites-nous sur quoi vous travaillez et qui doit répondre. Une personne le lit et répond sous un jour ouvré.

Ces informations servent uniquement à vous répondre. Politique de confidentialité

Vous préférez écrire ? Envoyez un e-mail à hello [at] scrydon.com et nous vous répondrons.