Aller au contenu

Guide pratique / SaaS B2B

Documentation ISO 27001 : quelles preuves préparer ?

Demander mon devis

La documentation ISO 27001 doit permettre de retrouver ce qui a été décidé et ce qui a été fait dans votre SaaS. Organisez ensemble les documents de référence et les enregistrements d’exploitation, avec des responsables, des versions et des droits d’accès. Un dossier utile se parcourt à partir d’une question d’audit, sans dépendre de la mémoire d’une seule personne.

Dossiers et pièces de travail sur un bureau clair
Un index relie la règle approuvée à la trace de son application.

Documentation ISO 27001 : organiser le dossier par question

Commencez par ce qu’un lecteur doit comprendre : quel service est couvert, quels risques sont traités, quelles règles sont retenues et comment leur fonctionnement se vérifie. Une arborescence fondée seulement sur les équipes peut disperser une même démonstration entre juridique, technique et ressources humaines. Gardez les pièces dans leurs outils sources et créez un index qui les relie.

L’ISO présente le SMSI comme un système de management des risques. Le dossier sert ce système ; il n’est pas un produit à acheter puis à ranger. Le guide SMSI ISO 27001 situe la documentation dans le fonctionnement de l’organisation.

QuestionDocument de référenceEnregistrement à retrouver
Que couvre le système ?Description du périmètre et interfacesApprobation et historique des changements
Pourquoi cette mesure ?Méthode et décision de traitement des risquesÉvaluation et justification du choix
Qui peut accéder ?Règles de gestion des droitsDemande, approbation, revue et retrait
Comment vérifier ?Programme de vérificationConstats, décisions et preuves de clôture

Un index minimal, avec un propriétaire par pièce

Préparez une ligne par document ou famille d’enregistrements. Indiquez son nom, sa finalité, le produit concerné, le responsable et son emplacement interne. Ajoutez la version en vigueur, l’approbateur et les conditions de consultation. Les pièces récurrentes ont aussi besoin d’une période : l’export de droits du jour n’explique pas les décisions prises lors de la revue précédente.

  • Identifier la version approuvée et distinguer les brouillons.
  • Donner un propriétaire à la création et un responsable à la mise à jour.
  • Définir les accès en lecture et les modalités de partage externe.
  • Relier les pièces aux risques, aux décisions et aux actions correctives.
  • Prévoir la conservation et l’archivage selon vos règles applicables.

Télécharger l’index documentaire (CSV). L’exemple de dossier SMSI propose une structure adaptable pour relier cet index au périmètre et aux responsabilités.

Faire une répétition de lecture avant l’audit

  1. Choisir une question concrète, comme le retrait d’un accès ou la clôture d’un incident.
  2. Retrouver la règle applicable et vérifier sa version.
  3. Ouvrir une occurrence dans le système d’origine avec sa date et son contexte.
  4. Vérifier la décision et son exécution, puis consigner les pièces manquantes.

Demandez à une personne qui n’a pas construit le dossier de suivre le chemin. Si elle doit appeler plusieurs collègues pour comprendre les références, améliorez l’index avant d’ajouter des documents. Le guide annexe A ISO 27001 aide à relier les mesures aux preuves. La checklist d’audit ISO 27001 permet ensuite de suivre les thèmes encore ouverts.

La documentation SMSI peut rester répartie entre plusieurs outils. Décidez toutefois quel index fait foi, comment un lien est contrôlé et où l’historique des versions est conservé. Lors d’un changement de logiciel, prévoyez un export relisible et vérifiez un échantillon de pièces après la migration.

Les pièges d’un dossier préparé uniquement pour l’audit

Une politique copiée peut décrire un fonctionnement différent du vôtre : un comité inexistant, une fréquence irréaliste ou un rôle sans titulaire. Faites relire chaque document par la personne qui applique la pratique. Ajustez la règle à une organisation décidée, puis conservez ses approbations et ses premières occurrences.

Faut-il acheter un pack de documents ISO 27001 ?

Un modèle peut aider à démarrer, mais son contenu doit être adapté et appliqué. Demandez quels documents répondent à votre périmètre, qui les valide et comment les preuves de fonctionnement seront produites.

Un PDF du SMSI suffit-il pour l’audit ?

Un PDF peut figer des décisions et des versions. Les traces récurrentes, les liens vers les systèmes et l’historique restent à organiser. Vérifiez avec l’auditeur les modalités de consultation utiles à ses travaux.

Quels documents sont exigés par le référentiel ?

Vérifiez les exigences exactes dans votre exemplaire légal de la norme et avec votre auditeur. L’index de cette page est une structure pratique, pas une reproduction des informations documentées exigées par chaque clause.

Demander mon devis