Des contrôles de sécurité que votre auditeur peut voir fonctionner
ISO/IEC 27001 est la référence internationale pour un système de management de la sécurité de l'information. Scrydon apporte à votre SMSI des contrôles appliqués aux charges de travail IA et données — et les preuves d'audit pour les démontrer — tandis que la certification de votre programme reste la vôtre.
Écrit pour les équipes sécurité, risque et protection des données — celles qui doivent en apporter la preuve, et pas seulement la description.
ISO/IEC 27001 (ISO 27001)
- Juridiction
- International
- S'applique à
- Toute organisation qui exploite un système de management de la sécurité de l'information — couramment exigé des éditeurs de logiciels, des prestataires de services et des entreprises réglementées par leurs clients, leurs régulateurs et leurs services achats.
Comment Scrydon vous aide à vous conformer
Contrôle d'accès et moindre privilège
Le contrôle d'accès à trois niveaux — rôles d'organisation, appartenance aux espaces de travail et droits d'équipe — associé à un point de décision policy-as-code unique et à des valeurs par défaut fail-closed vous donne un moindre privilège appliqué sur les charges de travail IA et données. Cela correspond aux mesures de l'annexe A relatives au contrôle d'accès, à la gestion des identités et aux accès privilégiés, et chaque décision est enregistrée pour que vous puissiez prouver que le contrôle fonctionne comme prévu.
Cryptographie et maîtrise des clés
Les stratégies de clés LOCAL, BYOK et HYOK vous laissent décider qui détient les clés, et un service mesh mTLS chiffre chaque appel entre services. Ensemble, ils répondent aux mesures de l'annexe A sur la cryptographie et le transfert d'information et vous permettent de garder la gestion des clés à l'intérieur du périmètre de votre propre SMSI plutôt que de la déléguer à un opérateur.
Journalisation, surveillance et preuves d'audit
Le journal d'audit immuable et interrogeable capture l'acteur, l'adresse IP, la décision et l'action des agents, avec des contrôles de rédaction et de conservation. Il soutient directement les mesures de journalisation et de surveillance de l'annexe A et, parce qu'il est interrogeable, fournit aux auditeurs internes et externes des preuves échantillonnées du fonctionnement des contrôles au lieu de captures d'écran et d'attestations.
Classification et prévention des fuites de données
Le document clearance et la classification déterminent quelle information peut atteindre quel contexte, et le moteur de guardrails DLP peut bloquer ou expurger les données sensibles dans les entrées et sorties des modèles. Cela soutient les mesures de l'annexe A sur la classification et l'étiquetage de l'information ainsi que la mesure de prévention des fuites de données introduite dans l'édition 2022.
Responsabilité partagée et evidence packs par cadre
Les evidence packs relient les contrôles de la plateforme à l'annexe A d'ISO 27001, aux côtés d'ISO 42001, de SOC 2 et des cadres européens, et précisent quels contrôles la plateforme applique et lesquels restent les vôtres dans un déploiement donné. Associés à l'état publié du SMSI de Scrydon, ils vous donnent les preuves de diligence fournisseur qu'attendent les mesures de l'annexe A sur les relations avec les fournisseurs.
ISO 27001 : ce qui vous est demandé
- Définir le périmètre, le contexte et les parties intéressées du SMSI, avec un engagement visible de la direction.
- Mener un processus documenté d'appréciation et de traitement des risques et tenir une déclaration d'applicabilité.
- Sélectionner et mettre en œuvre des mesures, en prenant les 93 mesures de l'annexe A comme référentiel.
- Attribuer les rôles, les compétences et la sensibilisation, et gérer les informations documentées.
- Surveiller, mesurer et auditer en interne le SMSI, avec une revue de direction régulière.
- Gérer les incidents de sécurité de l'information et encadrer les relations avec les fournisseurs.
- S'améliorer en continu et réussir les audits de certification, de surveillance et de recertification lorsque la certification est recherchée.
Questions fréquentes
Scrydon est-il certifié ISO 27001 ?+
Comment les contrôles de Scrydon correspondent-ils à l'annexe A ?+
Quelles preuves pouvons-nous remettre à notre auditeur ?+
Comment fonctionne la responsabilité partagée pour la déclaration d'applicabilité ?+
La plateforme prend-elle spécifiquement en charge l'édition 2022 ?+
Pouvons-nous conserver nos propres clés de chiffrement, et est-ce important pour ISO 27001 ?+
Quel est le lien entre ISO 27001 et ISO 42001, NIS2 et SOC 2 ?+
Vous préférez écrire ? Envoyez un e-mail à hello [at] scrydon.com et nous vous répondrons.