Aller au contenu

Choisir un consultant ISO 27001 pour un éditeur SaaS

Publié et mis à jour le · Rédaction : Scope & Evidence

Un consultant adapté à un SaaS doit pouvoir travailler sur vos pratiques cloud et sur votre cycle de développement, pas uniquement livrer des politiques. Demandez un programme de mission et des exemples de livrables anonymisés. Vérifiez la répartition du travail entre ses interventions et votre équipe. La préparation reste distincte de la décision du certificateur. Une qualification personnelle ou une expérience déclarée ne permet pas de garantir votre certification.

Cadre de référence : source primaire du sujet. Les recommandations opérationnelles ci-dessous sont à adapter à votre organisation.

Évaluer la compréhension de votre produit

Présentez une architecture simplifiée sans secret et demandez comment le consultant conduirait le cadrage. Il doit pouvoir identifier les interfaces entre production, support et développement. Faites expliquer comment il traite les services cloud externalisés, les accès des prestataires et les changements rapides. Une réponse utile distingue les responsabilités de votre organisation de celles des fournisseurs. Méfiez-vous d’une proposition qui reprend le même périmètre pour tous les éditeurs sans examiner le produit vendu au grand compte.

Demander des livrables vérifiables

Le contrat peut prévoir une analyse des écarts, une proposition de périmètre, un registre de risques et un plan de traitement. Pour chaque livrable, définissez le contenu attendu et les modalités de validation. Une liste de noms de documents ne suffit pas. Demandez un exemple neutralisé ou un sommaire détaillé. Les livrables doivent pouvoir être repris par vos responsables après la mission. Évitez une dépendance à un espace dont vous perdriez l’accès dès la fin de l’abonnement.

Examiner les compétences annoncées

Demandez les justificatifs pertinents et la possibilité de vérifier des références avec l’accord des personnes concernées. Un certificat de formation individuel ne certifie pas votre entreprise. Interrogez le consultant sur une difficulté concrète : preuves de revue de code, comptes de service oubliés ou changement de fournisseur pendant la préparation. Sa capacité à expliquer les limites et à proposer une vérification compte davantage qu’une promesse de résultat. N’envoyez aucun rapport client confidentiel pour cette première qualification.

Organiser la coopération avec le CTO

La direction décide des ressources et des risques acceptés ; les équipes exécutent les changements ; le consultant apporte sa méthode et ses analyses. Écrivez cette répartition. Précisez qui rédige, qui valide et qui maintient chaque document. Si le consultant accède à des outils, définissez les droits, la durée et leur retrait. Préférez des espaces de travail limités au besoin. Un conseil ne devrait pas recevoir des accès de production simplement pour lire une politique ou un export.

Clarifier l’indépendance des évaluations

Identifiez séparément le préparateur, l’auditeur interne et le certificateur. Demandez comment l’impartialité est organisée pour les missions d’examen. L’intervenant qui a rédigé une procédure ne devrait pas être présenté comme une preuve automatique de son bon fonctionnement. Le contrat doit aussi distinguer l’audit blanc, l’audit interne et l’évaluation externe. Si une seule offre regroupe plusieurs fonctions, faites expliciter les personnes, les responsabilités et les limites, puis confirmez les arrangements avec le certificateur.

Préparer un entretien de sélection

Proposez au consultant une situation non confidentielle : un outil de support possède des comptes locaux hors SSO, et la procédure de départ ne les mentionne pas. Demandez comment il organiserait le diagnostic, la correction et la vérification. La réponse doit distinguer inventaire, décision et preuve. Demandez ensuite quel livrable restera à votre équipe et quels responsables devront intervenir. Cet entretien n’est pas une évaluation professionnelle exhaustive ; il donne un élément concret pour comparer la compréhension du travail SaaS et pour préciser le contrat.

Exemple de travail, fictif

Exemple fictif : un consultant propose une bibliothèque documentaire complète. Le CTO demande comment une politique de changement s’appliquerait aux mises en production urgentes. La discussion révèle qu’une validation manuelle systématique ne correspond pas au fonctionnement de l’équipe. Le livrable est adapté pour décrire les validations automatisées, les revues et les exceptions réellement pratiquées. Cet exemple montre l’intérêt d’une compétence SaaS ; il ne décrit aucun client ou prestataire de notre réseau.

Ce que votre dossier doit permettre de vérifier

  • Un programme de mission adapté à votre cycle produit.
  • Des livrables et des critères de réception décrits au contrat.
  • Des justificatifs de compétence et des références vérifiables avec accord.
  • Une répartition de la rédaction, de la validation et du maintien.
  • L’identification des intervenants chargés des évaluations indépendantes.

Questions avant de décider

Comment vérifier l’expérience SaaS ?

Demandez des exemples anonymisés, des références autorisées et une explication sur votre architecture simplifiée. N’acceptez pas une expérience déclarée comme preuve unique de compétence.

Le consultant peut-il garantir le certificat ?

Non. La préparation aide à organiser les travaux ; la décision relève du certificateur selon son évaluation. Le contrat doit éviter toute confusion entre ces deux fonctions.

Faut-il lui donner des accès administrateur ?

Seulement si une tâche définie les justifie, avec un circuit d’autorisation et de retrait. Pour le cadrage initial, des informations non confidentielles suffisent généralement.

Préparer la suite du travail

Sources et portée de lecture

Les sources ci-dessous documentent le cadre ou le fait cité. Les propositions d’organisation sont des conseils de préparation à adapter à votre situation. Elles ne reproduisent pas le texte des normes et ne constituent pas une décision d’audit ni un avis juridique.