La sécurité de l'information est un impératif aujourd'hui - comme en témoignent les nouvelles quotidiennes d'attaques cybercriminelles contre des organisations de toutes tailles et dans tous les secteurs. Les petites et moyennes entreprises en particulier, mais aussi de nombreuses grandes sociétés, ne disposent toujours pas d'une protection adéquate des données et informations sensibles contre les accès non autorisés. Le fournisseur de services logiciels ENTERBRAIN est un bon exemple de la mise en œuvre et de l'application réussies d'un système efficace de management de la sécurité de l'information. Lire l'interview de Christian Körner, responsable des opérations, et l'étude de cas ISO 27001.

Une étude de cas ISO 27001 - ENTERBRAIN mise sur la certification

Basé à Offenbach, en Allemagne, ENTERBRAIN Software GmbH est l'un des principaux fournisseurs de logiciels de collecte de fonds en Europe. Ses solutions logicielles aident les organisations à but non lucratif à gérer leurs dons et leurs membres. Ces solutions logicielles sont notamment utilisées pour gérer les données personnelles et les détails des paiements. La protection de ces informations confidentielles ainsi que leur intégrité et leur disponibilité sont des priorités absolues pour le fournisseur de logiciels et ses clients, y compris en ce qui concerne les aspects juridiques.

Le système de management de la sécurité de l'information, certifié selon la norme ISO 27001 depuis 2019, fournit un cadre pratique complet à cet effet. Il garantit la confidentialité, l'intégrité et la disponibilité des informations - les trois objectifs de protection de la sécurité de l'information. Le système de management établi définit des processus, des rôles et des autorisations contraignants et réduit systématiquement les risques liés à la sécurité de l'information, tout en instaurant la confiance avec les clients et les partenaires commerciaux.

Expériences pratiques positives avec ISO 27001

Grâce à l'utilisation active du système de management et à l'analyse et l'évaluation continues des menaces qui y sont associées, ENTERBRAIN est très bien positionnée dans le domaine de la sécurité de l'information et de la protection des données. Il existe une documentation complète de tous les objets de protection dans l'entreprise. En outre, des lignes directrices, des instructions techniques et des règles organisationnelles sont définies pour combler les lacunes en matière de sécurité.

L'approche systématique crée une bonne transparence sur les menaces et les processus nécessaires pour combler les lacunes en matière de sécurité. Des formations régulières sensibilisent tous les employés de l'entreprise à l'importance considérable de la sécurité de l'information.

Dans la pratique, le système de management de la sécurité de l'information a déjà fait ses preuves à maintes reprises. Notamment grâce à la formation régulière des employés. En 2020, par exemple, la propagation d'une nouvelle version du virus Emotet* a été évitée au sein de l'organisation.

* Emotet = famille de logiciels malveillants (macrovirus) envoyés par courrier électronique.

Grâce à la détection précoce de la menace par un employé du service, le pire a pu être évité. La nouvelle variante du virus n'a été détectée par aucun logiciel antivirus disponible sur le marché à l'époque.

Lors de l'incident, ENTERBRAIN a reçu un e-mail infecté d'un client, qui a été initialement ouvert par l'employé, qui a immédiatement signalé l'incident. L'équipe d'urgence a été activée et l'incident a été traité conformément au manuel d'urgence de sécurité de l'entreprise. Grâce à la réaction rapide et consciencieuse de l'employé, l'ordinateur affecté a été isolé et le virus n'a pas pu se propager dans le réseau interne. Une société d'informatique légale a été appelée pour enquêter sur la variante du virus et sur le réseau et fournir une assistance.

Portrait of Christian Körner Managing Director of Enterbrain Software GmbH in Offenbach
Loading...

Notre certification ISO 27001 assure une protection efficace de nos informations, de nos données et de nos processus d'entreprise. En même temps, l'analyse et l'évaluation de tous les processus commerciaux et objets de protection créent la transparence dans ces domaines importants pour l'entreprise.

Christian Körner Responsable des opérations chez ENTERBRAIN Software GmbH

La sécurité de l'information, fondement du succès et de la confiance

Pour le fournisseur de logiciels de collecte de fonds et ses clients, le respect des réglementations est un élément essentiel de l'activité commerciale. Le respect de la protection des données et le comportement conforme de tous les employés de l'entreprise sont la base d'une coopération confiante avec les clients et les partenaires. En raison de ces exigences, l'entreprise est certifiée conformément à la norme ISO 27001 internationalement reconnue pour tous les services offerts.

Bien que la certification complète de tous les services soit nettement plus complexe que la certification d'une seule unité commerciale, le niveau plus élevé de sécurité de l'information est rentable pour l'entreprise. D'une part, cela signifie que la gestion de la sécurité de l'information, avec tous ses avantages, est en place pour toutes les unités d'affaires, et d'autre part, ENTERBRAIN bénéficie d'un avantage concurrentiel sur les autres acteurs du marché qui n'ont pas la certification ISO 27001.

En outre, le thème de la conformité gagne généralement en importance, de sorte que de nombreuses organisations ont également des exigences en matière de coopération avec une entreprise certifiée ISO 27001.

La transparence obtenue fournit à l'entreprise un excellent point de départ pour l'optimisation des processus afin d'accroître la satisfaction des clients et l'efficacité au sein de l'entreprise. Les processus et les domaines critiques pour l'entreprise sont également clairement définis et peuvent être rendus plus sûrs grâce à une minimisation ciblée des risques.

audit-dqs-drei geschaeftsleute unterhalten sich mit einer lachenden frau mit brille im vordergrund
Loading...

Management certifié de la sécurité de l'information

Vous avez des questions ? Nous sommes là pour vous répondre !

Quels sont les coûts à prévoir pour la certification ISO 27001? Découvrez-le par vous-même. Sans engagement et gratuitement.

Entretien avec Christian Körner

Responsable des opérations chez ENTERBRAIN Software GmbH

Les avantages d'un système de management de la sécurité de l'information sont une chose. Cependant, pour sa certification et les audits de surveillance annuels qui y sont liés, les entreprises sont tributaires de la coopération avec un organisme de certification accrédité. Dans cette interview, Christian Körner parle de ses expériences avec ISO 27001.

DQS: Monsieur Körner, vous avez débuté dans la sécurité de l'information avec un système développé spécifiquement pour les PME. Lorsqu'il s'est agit de passer à la norme ISO 27001, une mise à niveau complète a été nécessaire. Cette approche serait-elle encore recommandée aujourd'hui compte tenu de la menace cybernétique massive à laquelle sont exposées les PME en particulier ?

Christian Körner : ENTERBRAIN a très tôt mis l'accent sur la sécurité de l'information et a ainsi joué un rôle de pionnier. Dans notre secteur, la sécurité de l'information est la base du succès et de la confiance. Dans le cadre de la transformation numérique accélérée, le sujet devient de plus en plus important.

Sur la base de notre expérience pratique et de l'augmentation des cybermenaces, nous recommandons désormais de commencer directement par la certification ISO 27001. L'intérêt du processus de certification réside dans la découverte d'éventuels risques de sécurité qui peuvent être éliminés ou au moins minimisés grâce à la transparence acquise. Cela contribue de manière significative à la sécurité de l'information dans l'entreprise.

DQS: Avec ISO 27001, vous avez jeté les bases d'un système de management reconnu - vous souvenez-vous encore du premier audit de certification avec DQS ?

Christian Körner : Lors de notre premier audit ISO 27001 en 2019, tout le monde dans l'entreprise était assez tendu. Bien que nous ayons déjà acquis de l'expérience grâce aux certifications de notre premier système de management de la sécurité de l'information à l'époque, la norme ISO 27001 était une classe à part.

Avec le recul, nous devons sourire un peu lorsque nous repensons à la première certification ISO 27001. D'une part, nous étions déjà très bien préparés à la norme ISO à l'époque ; d'autre part, nous ne pouvions que bénéficier du processus de certification en tant qu'entreprise, car toute non-conformité nous aurait montré de manière transparente le potentiel d'amélioration.

Après tout, notre objectif est de garantir et d'accroître la sécurité de l'information. C'est pourquoi nous sommes toujours prêts à recevoir des informations et des recommandations pour optimiser nos processus. Pour toute organisation qui n'est pas encore certifiée, je ne peux que recommander ce point. La certification ISO 27001 ne doit pas être basée sur le désir d'obtenir un certificat, mais sur la compréhension de l'importance énorme de la sécurité de l'information dans les entreprises aujourd'hui.

DQS: Au cours des audits de surveillance qui ont suivi, notre auditeur vous a-t-il donné des conseils utiles et exploitables sur les possibilités d'amélioration ?

Christian Körner : Pour nous, les audits de surveillance sont une partie importante de la certification et de l'optimisation continue, car l'échange direct avec l'auditeur fournit des informations précieuses pour la mise en œuvre dans la pratique, ce qui est un grand enrichissement pour nous. Dans le même temps, nous avons bénéficié des connaissances informatiques approfondies de notre auditeur et de sa compréhension du système au cours des dernières années. En lui, nous avons un sparring-partner expérimenté qui comprend bien les processus et qui tient compte de la taille de notre entreprise.

DQS: Vous avez terminé avec succès votre première recertification et vous allez bientôt passer à la nouvelle version, à savoir ISO/IEC 27001:2022 - êtes-vous déjà en contact avec DQS à ce sujet ?

Christian Körner : Oui, nous sommes déjà en contact avec DQS depuis plusieurs mois et nous nous préparons au passage. Nous sommes également en train de coordonner une éventuelle extension du "Privacy Information Management System".

DQS : Y a-t-il quelque chose que DQS pourrait améliorer en termes de coopération ?

Christian Körner : Nous sommes très satisfaits de la coopération. Cela est dû en grande partie à l'auditeur expérimenté qui, par son évaluation, nous aide considérablement à améliorer continuellement notre système.

DQS : M. Körner, merci pour cette agréable conversation et bonne chance pour la transition vers la nouvelle norme ISO/IEC 27001:2022 !

Projets d'avenir et ISO 27001:2022

ISO 27001 est une norme internationalement reconnue pour la sécurité de l'information qui a été publiée pour la première fois en anglais en 2005. La norme a été révisée en 2013 et a été l'une des premières grandes normes de système de management ISO à être convertie à la nouvelle structure de haut niveau de l'époque, ce qui facilite grandement son intégration dans les systèmes de management ISO existants. Une nouvelle révision a été effectuée en 2022, qui s'est concentrée sur l'adaptation de la norme à l'état le plus récent de la technologie de l'information.

ENTERBRAIN ne s'attend pas à des surprises lors du passage à la nouvelle norme ISO 27001:2022, au contraire : l'entreprise accueille favorablement la révision, car les domaines de la protection des données et de la cybersécurité en particulier seront renforcés.

L'entreprise analyse actuellement les nouvelles mesures et exigences et les compare aux processus et circonstances qui lui sont propres. Une évaluation des résultats intermédiaires sera ensuite réalisée afin de déterminer la nécessité de la mise en œuvre - en particulier en ce qui concerne les 93 contrôles de l'annexe A, dont certains sont nouveaux.

whitepaper-ISO 27001-faq-dqs-cover picture
Loading...

ISO/IEC 27001:2022

44 questions d'utilisateurs et réponses d'experts

"La nouvelle norme pour la sécurité de l'information : Des utilisateurs et des experts en normalisation donnent des détails utiles sur la norme ISO 27001 révisée :

  • Qu'en est-il des nouveaux contrôles ?
  • Que faut-il prendre en compte en ce qui concerne l'orientation des processus ?
  • Quand devons-nous passer à la nouvelle norme ?
  • ... et bien d'autres choses encore

Les leçons de l'ISO 27001 chez ENTERBRAIN - Conclusion

La mise en place d'un système de management de la sécurité de l'information conforme à la norme ISO 27001 s'est avérée être une étape décisive dans le renforcement de la stratégie de sécurité de l'entreprise chez ENTERBRAIN. L'expérience acquise avec la certification ISO 27001 souligne l'importance d'une approche holistique qui inclut non seulement des mesures techniques mais aussi organisationnelles.

La certification ISO 27001 n'a pas seulement amélioré l'infrastructure de sécurité, mais a également augmenté de manière significative la confiance de ses clients et partenaires. Les employés ont été sensibilisés à l'importance de la sécurité de l'information, ce qui a conduit à une culture de la sécurité dans l'ensemble de l'entreprise. Bien que la mise en œuvre ait été associée à des défis, les effets positifs l'emportent clairement sur les effets négatifs.

La conclusion de l'expérience avec ISO 27001 est claire : la certification est plus qu'un simple certificat - c'est un processus continu qui rend l'entreprise plus résistante aux menaces et lui offre un avantage concurrentiel évident.

ENTERBRAIN Software GmbH : Des chiffres, des données, des faits

ENTERBRAIN fournit aux entreprises à but non lucratif des solutions logicielles pour cartographier les processus fondamentaux des organisations. La solution de base Brain 2.0, développée en interne, optimise les activités de collecte de fonds et sert également de système central CRM et ERP pour les organisations de dons(CRM = Customer Relationship Management, ERP = Enterprise Resource Audit Planning). La solution basée sur un navigateur "Enterweb" et l'outil de donation en ligne "Enterdonate" complètent le portefeuille de produits avec des solutions web innovantes.

  • Fondée en 1992
  • Direction : Michael Charbonnier (innovation) et Christian Körner (opérations)
  • Nombre d'employés : 17
  • Utilisé par plus de 300 organisations à but non lucratif
  • Volume des dons gérés via les solutions logicielles > 300 millions d'euros par an

www.enterbrain.gmbh

Expertise et confiance

Le point de vue holistique et neutre de nos auditeurs expérimentés sur les personnes, les processus, les systèmes et les résultats montre l'efficacité de votre système de management de la sécurité de l'information et la manière dont il est mis en œuvre et contrôlé. Il est important pour nous que vous perceviez la certification selon la norme ISO non pas comme un test, mais comme un enrichissement de votre système de management.

Nos audits vous apportent de la clarté. Nos clients y voient une opportunité. Pour eux, les commentaires de l'auditeur indépendant sur le potentiel d'amélioration et les risques éventuels sont tout aussi précieux que le certificat DQS comme preuve de leur capacité à assurer la qualité. Pour garantir que cela reste le cas, nous accordons une attention particulière à l'intégrité et à l'objectivité - vous trouverez plus d'informations à ce sujet dans notre philosophie d'audit.

fragen-antwort-dqs-fragezeichen auf wuerfeln aus holz auf tisch
Loading...

Vous avez des questions ?

Nous sommes là pour y répondre !

Quels sont les efforts à fournir pour obtenir la certification ISO 27001 ? Nous nous ferons un plaisir de vous renseigner.

Prenez contact avec nous.

Sans engagement et gratuitement.

Lors de l'audit, nous demandons spécifiquement "pourquoi" parce que nous voulons comprendre les raisons pour lesquelles vous avez choisi une méthode de mise en œuvre particulière. Nous mettons l'accent sur les possibilités d'amélioration et encourageons un changement de perspective. De cette manière, vous reconnaissez les possibilités d'action qui vous permettront d'améliorer continuellement votre système de management. Prenez-nous au mot.

Remarque: nos articles sont rédigés exclusivement par nos experts en normes pour les systèmes de management et par des auditeurs de longue date. Si vous avez des questions à poser à l'auteur, n'hésitez pas à nous contacter. Nous nous réjouissons d'ores et déjà d'échanger avec vous.

Auteur
André Saeckel

Chef de produit chez DQS pour le management de la sécurité de l'information. En tant qu'expert en normes pour le domaine de la sécurité de l'information et du catalogue de sécurité informatique (infrastructures critiques), André Säckel est responsable, entre autres, des normes suivantes et des normes spécifiques au secteur : ISO 27001, ISIS12, ISO 20000-1, KRITIS et TISAX (sécurité de l'information dans l'industrie automobile). Il est également membre du groupe de travail ISO/IEC JTC 1/SC 27/WG 1 en tant que délégué national de l'Institut allemand de normalisation DIN.

Loading...

Articles et événements pertinents

Vous pouvez également être intéressé par ceci
Blog
autonomous driving by a e-car, e-mobility
Loading...

ENX VCS versus ISO 21434 : Audit de la cybersécurité des véhicules

Blog
a young woman sits at a desk in front of a screen with a reference to cloud storage
Loading...

Sécurité du cloud avec ISO 27001:2022

Blog
technical-measures-information-security-dqs-servers-cabinet-with-grid-door-and-lockable-door-handle
Loading...

Mesures techniques en matière de sécurité de l'information