{"id":201863,"date":"2026-09-11T11:44:32","date_gmt":"2026-09-11T09:44:32","guid":{"rendered":"https:\/\/factorialhr.com\/blog\/?p=201863"},"modified":"2026-09-11T11:44:32","modified_gmt":"2026-09-11T09:44:32","slug":"comment-factorial-it-aide-iso-27001","status":"publish","type":"post","link":"https:\/\/factorialhr.com\/blog\/fr\/comment-factorial-it-aide-iso-27001\/","title":{"rendered":"Comment Factorial IT aide \u00e0 se conformer \u00e0 l&#8217;ISO 27001 ?"},"content":{"rendered":"<p>L&#8217;ISO 27001 <strong>ne se certifie pas avec un outil<\/strong>. Elle se certifie avec un syst\u00e8me de management de la s\u00e9curit\u00e9 de l&#8217;information, et ce syst\u00e8me repose sur des d\u00e9cisions de direction, une analyse de risques, des proc\u00e9dures document\u00e9es et l&#8217;\u00e9tat r\u00e9el de vos appareils et de vos acc\u00e8s. Aucune plateforme ne couvre ces quatre volets \u00e0 elle seule.<\/p>\n<p>Ce qu&#8217;un outil r\u00e9sout, en revanche, c&#8217;est la partie qui d\u00e9pend des donn\u00e9es. Quels appareils vous poss\u00e9dez, dans quel \u00e9tat ils se trouvent, qui a acc\u00e8s \u00e0 quoi et depuis quand. Dans l&#8217;Annexe A, ce sont les mesures qui prennent le plus de temps, parce que <strong>presque aucune organisation n&#8217;a la donn\u00e9e sous la main<\/strong> et que ce sont les seules qui ne se r\u00e8glent pas en r\u00e9digeant un document.<\/p>\n<p>Dans cet article, vous verrez <strong>quelles mesures de l&#8217;Annexe A Factorial IT couvre<\/strong>, avec quelle preuve concr\u00e8te, et comment aborder la partie qui reste en dehors, \u00e0 commencer par le syst\u00e8me de management lui-m\u00eame.<\/p>\n<h2>Aucun outil ne certifie l&#8217;ISO 27001<\/h2>\n<p>La <a href=\"https:\/\/factorial.fr\/blog\/comment-obtenir-iso-27001\/\">certification ISO 27001<\/a> est d\u00e9livr\u00e9e par un organisme accr\u00e9dit\u00e9 apr\u00e8s l&#8217;audit de votre syst\u00e8me de management, pas de votre logiciel. Tout \u00e9diteur qui vous pr\u00e9sente un tableau o\u00f9 les 93 mesures de l&#8217;Annexe A sont au vert coche des cases, car plus de la moiti\u00e9 de ces mesures ne d\u00e9pendent d&#8217;aucun outil.<\/p>\n<p>La norme comporte <strong>deux couches<\/strong>, qu&#8217;il vaut mieux distinguer d\u00e8s le d\u00e9part.<\/p>\n<ul>\n<li>La <strong>premi\u00e8re couche<\/strong> est le <a href=\"https:\/\/factorial.fr\/blog\/systeme-management-securite-linformation\/\">syst\u00e8me de management<\/a>, ce que la norme appelle le SMSI. Ce sont les chapitres 4 \u00e0 10, et c&#8217;est l\u00e0 que se trouvent le p\u00e9rim\u00e8tre, l&#8217;engagement de la direction, l&#8217;analyse de risques,<a href=\"https:\/\/factorial.fr\/blog\/declaration-applicabilite-iso-27001\/\"> la d\u00e9claration d&#8217;applicabilit\u00e9<\/a>, les audits internes et la revue de direction. Rien de tout cela n&#8217;est du logiciel. Un document que personne n&#8217;approuve ne vaut pas comme preuve, et aucune plateforme ne peut l&#8217;approuver \u00e0 votre place.<\/li>\n<li>La <strong>seconde couche<\/strong>, ce sont les mesures de l&#8217;Annexe A, les dispositions concr\u00e8tes que l&#8217;analyse de risques d\u00e9cide d&#8217;appliquer. Une partie de ces mesures se d\u00e9montre par la documentation et le processus. L&#8217;autre se d\u00e9montre par l&#8217;\u00e9tat r\u00e9el du parc d&#8217;appareils, et c&#8217;est celle-l\u00e0 qui prend du temps et que l&#8217;auditeur v\u00e9rifie point par point.<\/li>\n<\/ul>\n<p>Factorial IT intervient sur cette seconde couche. L&#8217;outil ne g\u00e8re pas votre SMSI, ne r\u00e9alise pas votre analyse de risques et ne vous certifie pas. Ce qu&#8217;il fait, c&#8217;est que <strong>les mesures techniques de l&#8217;Annexe A qui d\u00e9pendent de vos appareils et de vos acc\u00e8s produisent leur preuve toutes seules<\/strong>, dat\u00e9e, pour arriver \u00e0 l&#8217;audit d\u00e9j\u00e0 boucl\u00e9es.<\/p>\n<h2>Pourquoi un inventaire Excel ne tient pas face \u00e0 un audit ?<\/h2>\n<p>Le probl\u00e8me n&#8217;est pas qu&#8217;Excel ne fonctionne pas. Le probl\u00e8me, c&#8217;est qu&#8217;il commence \u00e0 p\u00e9rimer le jour m\u00eame o\u00f9 vous exportez les informations de votre parc. L&#8217;auditeur de certification ne demande pas si vous avez une politique de chiffrement, il demande sur quel pourcentage du parc le chiffrement est actif et \u00e0 quelle date cela a \u00e9t\u00e9 v\u00e9rifi\u00e9. Un document fig\u00e9 ne r\u00e9pond pas \u00e0 cette question, et dans l&#8217;ISO ce d\u00e9tail p\u00e8se plus lourd que dans n&#8217;importe quelle autre norme, parce que l&#8217;auditeur revient. Apr\u00e8s la certification initiale, il y a un audit de surveillance chaque ann\u00e9e et une recertification tous les trois ans.<\/p>\n<figure class=\"wp-block-table\">\n<table>\n<thead>\n<tr>\n<th style=\"text-align: center;\">Ce que l&#8217;auditeur regarde<\/th>\n<th style=\"text-align: center;\">Inventaire sous Excel<\/th>\n<th style=\"text-align: center;\">Factorial IT<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><strong>Mise \u00e0 jour de la donn\u00e9e<\/strong><\/td>\n<td style=\"text-align: center;\">Manuelle, quand quelqu&#8217;un y pense<\/td>\n<td style=\"text-align: center;\">En temps r\u00e9el, sans intervention<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\"><strong>Date de la preuve<\/strong><\/td>\n<td style=\"text-align: center;\">Celle du jour de l&#8217;export<\/td>\n<td style=\"text-align: center;\">Celle du moment o\u00f9 on la consulte<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\"><strong>Couverture du parc<\/strong><\/td>\n<td style=\"text-align: center;\">Les postes que quelqu&#8217;un a pens\u00e9 \u00e0 ajouter<\/td>\n<td style=\"text-align: center;\">Tous ceux qui remontent leur \u00e9tat<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\"><strong>Postes non conformes<\/strong><\/td>\n<td style=\"text-align: center;\">\u00c0 recouper \u00e0 la main<\/td>\n<td style=\"text-align: center;\">Liste nominative avec date de d\u00e9tection<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\"><strong>D\u00e9part d&#8217;un collaborateur<\/strong><\/td>\n<td style=\"text-align: center;\">Reconstitu\u00e9 apr\u00e8s coup<\/td>\n<td style=\"text-align: center;\">Enregistr\u00e9 automatiquement<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\"><strong>Audit de surveillance annuel<\/strong><\/td>\n<td style=\"text-align: center;\">Le travail est refait \u00e0 chaque fois<\/td>\n<td style=\"text-align: center;\">La donn\u00e9e est d\u00e9j\u00e0 l\u00e0<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/figure>\n<h3>Quelle partie du probl\u00e8me Factorial IT r\u00e9sout-il ?<\/h3>\n<p>L&#8217;Annexe A de l&#8217;ISO 27001, dans sa version de 2022, regroupe 93 mesures r\u00e9parties en quatre th\u00e8mes, \u00e0 savoir organisationnel, humain, physique et technologique. La plupart se d\u00e9montrent par la documentation et le processus, une politique approuv\u00e9e, une proc\u00e9dure \u00e9crite, un compte rendu. Une vingtaine ne se d\u00e9montrent pas ainsi. Elles se d\u00e9montrent par l&#8217;\u00e9tat r\u00e9el du parc et des acc\u00e8s, et ce sont celles que l&#8217;auditeur v\u00e9rifie point par point.<\/p>\n<p>C&#8217;est l\u00e0 qu&#8217;intervient Factorial IT. L&#8217;outil ne g\u00e8re pas votre SMSI, ne r\u00e9alise pas votre analyse de risques et ne vous certifie pas, et il ne remplace pas non plus le consultant qui r\u00e9dige les politiques ni l&#8217;auditeur qui d\u00e9livre le certificat. Ce qu&#8217;il fait, c&#8217;est que <strong>ces mesures techniques produisent leur preuve toutes seules<\/strong>, dat\u00e9es, pour arriver \u00e0 l&#8217;audit d\u00e9j\u00e0 boucl\u00e9es.<\/p>\n<p>Elles se regroupent en six ensembles. Tous les six couvrent ce qui prend le plus de temps et la seule partie du dossier qui ne se r\u00e8gle pas en r\u00e9digeant un document.<\/p>\n<h2>Les mesures de l&#8217;Annexe A que couvre Factorial IT<\/h2>\n<p>Voici les six ensembles o\u00f9 Factorial IT produit de la preuve. Chacun reprend ce que demande la norme, l\u00e0 o\u00f9 la preuve p\u00e8che le plus souvent et ce qu&#8217;apporte Factorial IT.<\/p>\n<figure class=\"wp-block-table\">\n<table>\n<thead>\n<tr>\n<th style=\"text-align: center;\">Mesure (Annexe A)<\/th>\n<th style=\"text-align: center;\">Ce qu&#8217;elle exige<\/th>\n<th style=\"text-align: center;\">La preuve qu&#8217;il vous faut<\/th>\n<th style=\"text-align: center;\">Comment Factorial la produit<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><strong><a href=\"#inventaire-actifs\">Inventaire des actifs<\/a><\/strong> (A.5.9, A.5.10, A.5.11)<\/td>\n<td style=\"text-align: center;\">Un inventaire des actifs avec un propri\u00e9taire identifi\u00e9 pour chacun<\/td>\n<td style=\"text-align: center;\">Un inventaire dat\u00e9, avec un propri\u00e9taire attribu\u00e9 \u00e0 chaque poste<\/td>\n<td style=\"text-align: center;\">Un inventaire en temps r\u00e9el d&#8217;un parc mixte macOS, Windows, Linux, iOS et Android, chaque appareil \u00e9tant rattach\u00e9 \u00e0 une personne, une \u00e9quipe et un service<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\"><strong><a href=\"#controle-acces\">Contr\u00f4le des acc\u00e8s et gestion des identit\u00e9s<\/a><\/strong> (A.5.15, A.5.16, A.5.18, A.6.5, A.8.2)<\/td>\n<td style=\"text-align: center;\">Cycle de vie des identit\u00e9s, moindre privil\u00e8ge et retrait des acc\u00e8s au d\u00e9part<\/td>\n<td style=\"text-align: center;\">Un journal dat\u00e9 des cr\u00e9ations, modifications et retraits, avec le d\u00e9lai entre le d\u00e9part et la coupure du dernier acc\u00e8s<\/td>\n<td style=\"text-align: center;\">Cr\u00e9ation et suppression d\u00e9clench\u00e9es par l&#8217;\u00e9v\u00e9nement RH, avec retrait des acc\u00e8s, verrouillage de l&#8217;appareil et lib\u00e9ration des licences au m\u00eame moment<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\"><strong><a href=\"#chiffrement-configuration\">Chiffrement et configuration s\u00e9curis\u00e9e<\/a><\/strong> (A.8.24, A.8.9, A.8.1)<\/td>\n<td style=\"text-align: center;\">Usage de la cryptographie et configuration s\u00e9curis\u00e9e des appareils utilisateurs, appliqu\u00e9s et v\u00e9rifi\u00e9s<\/td>\n<td style=\"text-align: center;\">Le pourcentage du parc avec chiffrement actif \u00e0 une date pr\u00e9cise et la liste nominative des postes non conformes<\/td>\n<td style=\"text-align: center;\">Application et v\u00e9rification de FileVault et BitLocker et des politiques de configuration par r\u00f4le, avec d\u00e9tection et correction automatiques des \u00e9carts<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\"><strong><a href=\"#vulnerabilites\">Gestion des vuln\u00e9rabilit\u00e9s et des mises \u00e0 jour<\/a><\/strong> (A.8.8)<\/td>\n<td style=\"text-align: center;\">D\u00e9tection, \u00e9valuation et rem\u00e9diation des vuln\u00e9rabilit\u00e9s techniques connues<\/td>\n<td style=\"text-align: center;\">Le niveau de correctifs par poste, le d\u00e9lai moyen d&#8217;application et la liste des syst\u00e8mes en fin de support<\/td>\n<td style=\"text-align: center;\">Suivi des versions, politiques de mise \u00e0 jour et d\u00e9tection des vuln\u00e9rabilit\u00e9s connues et des logiciels en fin de support<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\"><strong><a href=\"#code-malveillant\">Protection contre les logiciels malveillants<\/a><\/strong> (A.8.7)<\/td>\n<td style=\"text-align: center;\">Une protection contre les logiciels malveillants d\u00e9ploy\u00e9e et active sur tous les postes<\/td>\n<td style=\"text-align: center;\">La couverture r\u00e9elle de l&#8217;agent, poste par poste, avec la date<\/td>\n<td style=\"text-align: center;\">V\u00e9rification de l&#8217;\u00e9tat de l&#8217;agent sur chaque appareil, avec int\u00e9gration \u00e0 SentinelOne et ThreatDown, et signalement de ceux qui en sont d\u00e9pourvus<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\"><strong><a href=\"#incidents\">Journalisation des \u00e9v\u00e9nements et r\u00e9ponse aux incidents<\/a><\/strong> (A.8.15, A.5.26)<\/td>\n<td style=\"text-align: center;\">Journalisation des \u00e9v\u00e9nements de s\u00e9curit\u00e9 et r\u00e9ponse aux incidents selon un processus d\u00e9fini<\/td>\n<td style=\"text-align: center;\">Le p\u00e9rim\u00e8tre de l&#8217;incident et la trace de la r\u00e9ponse, avec les heures<\/td>\n<td style=\"text-align: center;\">La console renvoie aussit\u00f4t l&#8217;utilisateur du poste touch\u00e9, ses acc\u00e8s, ses applications et l&#8217;historique des actions, avec verrouillage et effacement \u00e0 distance<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/figure>\n<h3 id=\"inventaire-actifs\">1. Inventaire des actifs<\/h3>\n<p><strong>Que demande la norme ?<\/strong> Un <a href=\"https:\/\/factorial.fr\/blog\/inventaire-des-actifs-iso-27001\/\">inventaire des actifs informationnels<\/a> et des actifs associ\u00e9s, avec un propri\u00e9taire identifi\u00e9 pour chacun (A.5.9), des r\u00e8gles d&#8217;utilisation acceptable (A.5.10) et la restitution des actifs lorsqu&#8217;une personne quitte l&#8217;organisation (A.5.11).<\/p>\n<p><strong>O\u00f9 \u00e7a coince le plus souvent ?<\/strong> Presque tout le monde a une liste de postes. Presque personne ne l&#8217;a reli\u00e9e aux personnes, et sans ce lien on ne peut d\u00e9montrer ni le retrait des acc\u00e8s ni le p\u00e9rim\u00e8tre d&#8217;un incident. Il y a un second probl\u00e8me propre \u00e0 l&#8217;ISO, \u00e0 savoir que l&#8217;inventaire des actifs est le point d&#8217;entr\u00e9e de l&#8217;analyse de risques et de<a href=\"https:\/\/factorial.fr\/blog\/declaration-applicabilite-iso-27001\/\"> la d\u00e9claration d&#8217;applicabilit\u00e9<\/a>. S&#8217;il est incomplet, il propage l&#8217;erreur \u00e0 tout le syst\u00e8me de management.<\/p>\n<p><strong>Que fait Factorial IT ?<\/strong> Un inventaire en temps r\u00e9el d&#8217;un parc mixte macOS, Windows, Linux, iOS et Android depuis une seule console, avec le mat\u00e9riel, les logiciels install\u00e9s et leurs versions. Chaque appareil est rattach\u00e9 \u00e0 une personne, une \u00e9quipe et un service gr\u00e2ce \u00e0 la connexion avec le logiciel RH. L&#8217;inventaire int\u00e8gre en plus les applications SaaS r\u00e9ellement utilis\u00e9es, y compris celles souscrites en dehors de l&#8217;IT.<\/p>\n<p><strong>La preuve g\u00e9n\u00e9r\u00e9e par Factorial IT.<\/strong> Un inventaire t\u00e9l\u00e9chargeable et dat\u00e9, avec un propri\u00e9taire par actif et le taux de couverture du reporting.<\/p>\n<h3 id=\"controle-acces\">2. Contr\u00f4le des acc\u00e8s et gestion des identit\u00e9s<\/h3>\n<p><strong>Que demande la norme ?<\/strong> Un contr\u00f4le d&#8217;acc\u00e8s d\u00e9fini (A.5.15), une gestion du cycle de vie des identit\u00e9s (A.5.16), l&#8217;attribution, la revue et le retrait des droits d&#8217;acc\u00e8s (A.5.18), les responsabilit\u00e9s lorsqu&#8217;une personne change de poste ou s&#8217;en va (A.6.5) et le contr\u00f4le sp\u00e9cifique des acc\u00e8s \u00e0 privil\u00e8ges (A.8.2).<\/p>\n<p><strong>O\u00f9 \u00e7a coince le plus souvent ?<\/strong> La proc\u00e9dure de d\u00e9part est \u00e9crite. Ce qui manque, c&#8217;est la preuve de son ex\u00e9cution. Presque aucune entreprise ne sait dire combien d&#8217;heures se sont \u00e9coul\u00e9es, sur les douze derniers d\u00e9parts, entre le dernier jour du collaborateur et la coupure du dernier acc\u00e8s. C&#8217;est exactement ce que v\u00e9rifie l&#8217;auditeur, et ce qui revient le plus souvent dans une non-conformit\u00e9.<\/p>\n<p><strong>Que fait Factorial IT ?<\/strong> La cr\u00e9ation et la suppression sont d\u00e9clench\u00e9es par l&#8217;\u00e9v\u00e9nement du logiciel RH. Quand une personne arrive, les comptes et les acc\u00e8s sont provisionn\u00e9s selon son r\u00f4le. Quand elle part, les acc\u00e8s sont retir\u00e9s, l&#8217;appareil est verrouill\u00e9 et les licences sont lib\u00e9r\u00e9es.<\/p>\n<p><strong>La preuve g\u00e9n\u00e9r\u00e9e par Factorial IT.<\/strong> Un journal dat\u00e9 des cr\u00e9ations, modifications et retraits, avec le d\u00e9lai \u00e9coul\u00e9 entre le d\u00e9part dans le logiciel RH et la coupure du dernier acc\u00e8s.<\/p>\n<h3 id=\"chiffrement-configuration\">3. Chiffrement et configuration s\u00e9curis\u00e9e<\/h3>\n<p><strong>Que demande la norme ?<\/strong> L&#8217;usage de la cryptographie selon une politique d\u00e9finie (A.8.24), une gestion de la configuration des syst\u00e8mes (A.8.9) et la protection des terminaux des utilisateurs (A.8.1).<\/p>\n<p><strong>O\u00f9 \u00e7a coince le plus souvent ?<\/strong> La politique qui impose le chiffrement existe, mais pas la donn\u00e9e indiquant quel pourcentage du parc l&#8217;a r\u00e9ellement actif aujourd&#8217;hui, ni la liste nominative des postes qui ne l&#8217;ont pas. L&#8217;auditeur r\u00e9clame ce pourcentage et cette liste, pas la politique.<\/p>\n<p><strong>Que fait Factorial IT ?<\/strong> Application et v\u00e9rification de FileVault et BitLocker sur tout le parc. Des politiques de configuration par r\u00f4le, syst\u00e8me d&#8217;exploitation ou \u00e9tat de s\u00e9curit\u00e9, avec pare-feu, verrouillage de session, politique de mots de passe et restrictions des p\u00e9riph\u00e9riques. Les \u00e9carts sont d\u00e9tect\u00e9s et corrig\u00e9s automatiquement.<\/p>\n<p><strong>La preuve g\u00e9n\u00e9r\u00e9e par Factorial IT.<\/strong> Le taux de conformit\u00e9 par r\u00e8gle \u00e0 une date pr\u00e9cise, les postes non conformes et la trace des rem\u00e9diations.<\/p>\n<h3 id=\"vulnerabilites\">4. Gestion des vuln\u00e9rabilit\u00e9s et des mises \u00e0 jour<\/h3>\n<p><strong>Que demande la norme ?<\/strong> La gestion des vuln\u00e9rabilit\u00e9s techniques connues, qui suppose de les d\u00e9tecter, de les \u00e9valuer et d&#8217;appliquer les mesures qui s&#8217;imposent (A.8.8).<\/p>\n<p><strong>O\u00f9 \u00e7a coince le plus souvent ?<\/strong> On applique les correctifs, mais sans pouvoir attester le d\u00e9lai moyen d&#8217;application ni rep\u00e9rer les syst\u00e8mes d\u00e9j\u00e0 en fin de support. L&#8217;auditeur cherche le processus et la donn\u00e9e pr\u00e9cise.<\/p>\n<p><strong>Que fait Factorial IT ?<\/strong> Suivi des versions du syst\u00e8me d&#8217;exploitation et des applications, politiques de mise \u00e0 jour, d\u00e9tection des vuln\u00e9rabilit\u00e9s connues par poste avec leur \u00e9tat de rem\u00e9diation et d\u00e9tection des logiciels en fin de support.<\/p>\n<p><strong>La preuve g\u00e9n\u00e9r\u00e9e par Factorial IT.<\/strong> Le niveau de correctifs par appareil, le d\u00e9lai moyen d&#8217;application et la liste des syst\u00e8mes sans support.<\/p>\n<h3 id=\"code-malveillant\">5. Protection contre les logiciels malveillants<\/h3>\n<p><strong>Que demande la norme ?<\/strong> Une protection contre les logiciels malveillants d\u00e9ploy\u00e9e et active sur tous les postes (A.8.7).<\/p>\n<p><strong>O\u00f9 \u00e7a coince le plus souvent ?<\/strong> On pr\u00e9sente la facture de l&#8217;antivirus, mais ce qui est r\u00e9ellement v\u00e9rifi\u00e9, c&#8217;est le d\u00e9ploiement effectif, et il y a presque toujours entre 3 % et 8 % de postes sans agent ou avec l&#8217;agent \u00e0 l&#8217;arr\u00eat.<\/p>\n<p><strong>Que fait Factorial IT ?<\/strong> Ici, il faut \u00eatre pr\u00e9cis. Factorial IT n&#8217;est pas l&#8217;antivirus. C&#8217;est la couche qui prouve qu&#8217;il est pr\u00e9sent et qu&#8217;il fonctionne. Int\u00e9gration \u00e0 SentinelOne et ThreatDown, avec v\u00e9rification de l&#8217;\u00e9tat de l&#8217;agent sur chaque appareil et signalement de ceux qui en sont d\u00e9pourvus.<\/p>\n<p><strong>La preuve g\u00e9n\u00e9r\u00e9e par Factorial IT.<\/strong> La couverture effective de l&#8217;antimalware, poste par poste, avec la date.<\/p>\n<h3 id=\"incidents\">6. Journalisation des \u00e9v\u00e9nements et r\u00e9ponse aux incidents<\/h3>\n<p><strong>Que demande la norme ?<\/strong> La journalisation des \u00e9v\u00e9nements de s\u00e9curit\u00e9 pertinents (A.8.15) et une r\u00e9ponse aux incidents de s\u00e9curit\u00e9 de l&#8217;information conforme \u00e0 un processus d\u00e9fini (A.5.26).<\/p>\n<p><strong>O\u00f9 \u00e7a coince le plus souvent ?<\/strong> Pas dans la d\u00e9tection, mais dans la d\u00e9limitation et dans la trace laiss\u00e9e. La question qui bloque la r\u00e9ponse, c&#8217;est de savoir quelles donn\u00e9es, quels acc\u00e8s et quels syst\u00e8mes \u00e9taient \u00e0 la port\u00e9e du poste compromis, puis ce qui a \u00e9t\u00e9 fait et \u00e0 quelle heure.<\/p>\n<p><strong>Que fait Factorial IT ?<\/strong> Quand un incident touche un appareil, la console renvoie aussit\u00f4t l&#8217;utilisateur, ses acc\u00e8s, ses applications et l&#8217;historique des actions men\u00e9es sur le poste. Elle inclut le verrouillage et l&#8217;effacement \u00e0 distance, avec la trace de chaque action.<\/p>\n<p><strong>La preuve g\u00e9n\u00e9r\u00e9e par Factorial IT.<\/strong> Le p\u00e9rim\u00e8tre de l&#8217;incident et la trace de la r\u00e9ponse, avec les heures.<\/p>\n<h2>L\u00e0 o\u00f9 Factorial IT fait le plus gros du travail<\/h2>\n<p>En plus des six ensembles pr\u00e9c\u00e9dents, il y a trois mesures o\u00f9 Factorial IT r\u00e8gle la partie qui d\u00e9pend des donn\u00e9es, mais pas la mesure enti\u00e8re. Elles ne sont pas totalement hors champ, comme celles de la section suivante, ni couvertes en entier, comme les six du tableau pr\u00e9c\u00e9dent. Sur ces trois-l\u00e0, l&#8217;outil apporte une pi\u00e8ce pr\u00e9cise, et l&#8217;autre pi\u00e8ce vient d&#8217;un prestataire externe ou d&#8217;un processus interne.<\/p>\n<figure class=\"wp-block-table\">\n<table>\n<thead>\n<tr>\n<th style=\"text-align: center;\">Mesure (Annexe A)<\/th>\n<th style=\"text-align: center;\">Ce qu&#8217;elle exige<\/th>\n<th style=\"text-align: center;\">La partie que couvre Factorial<\/th>\n<th style=\"text-align: center;\">La partie qu&#8217;il ne couvre pas<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><strong><a href=\"#authentification-mfa\">Authentification s\u00e9curis\u00e9e<\/a><\/strong> (A.8.5)<\/td>\n<td style=\"text-align: center;\">MFA et authentification s\u00e9curis\u00e9e l\u00e0 o\u00f9 le risque l&#8217;exige, avec la preuve des comptes o\u00f9 elle est active<\/td>\n<td style=\"text-align: center;\">La visibilit\u00e9 sur les comptes dont la MFA est active, consolid\u00e9e depuis le fournisseur d&#8217;identit\u00e9<\/td>\n<td style=\"text-align: center;\">La MFA elle-m\u00eame, apport\u00e9e par Google Workspace, Microsoft Entra ID ou un autre<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\"><strong><a href=\"#recertification\">Revue des droits d&#8217;acc\u00e8s<\/a><\/strong> (A.5.18)<\/td>\n<td style=\"text-align: center;\">V\u00e9rifier r\u00e9guli\u00e8rement que chaque personne ne conserve que les droits dont elle a besoin<\/td>\n<td style=\"text-align: center;\">L&#8217;inventaire des acc\u00e8s par personne et l&#8217;ex\u00e9cution du retrait<\/td>\n<td style=\"text-align: center;\">Le circuit formel de recertification, avec un responsable qui revoit et signe<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\"><strong><a href=\"#fournisseurs\">Services cloud et fournisseurs<\/a><\/strong> (A.5.23, A.5.19)<\/td>\n<td style=\"text-align: center;\">Conna\u00eetre et \u00e9valuer le risque des fournisseurs et des services cloud utilis\u00e9s<\/td>\n<td style=\"text-align: center;\">L&#8217;inventaire r\u00e9el des services utilis\u00e9s, shadow IT compris<\/td>\n<td style=\"text-align: center;\">L&#8217;\u00e9valuation et la contractualisation de chaque fournisseur, qui rel\u00e8vent d&#8217;un processus m\u00e9tier<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/figure>\n<h3 id=\"authentification-mfa\">1. Authentification s\u00e9curis\u00e9e (A.8.5)<\/h3>\n<p>L&#8217;authentification multifacteur est fournie par votre fournisseur d&#8217;identit\u00e9, l\u00e0 o\u00f9 vos collaborateurs se connectent. <strong>Factorial IT ne remplace pas ce fournisseur et n&#8217;active pas la MFA \u00e0 sa place.<\/strong><\/p>\n<p>L\u00e0 o\u00f9 il aide, c&#8217;est sur le volet contr\u00f4le. La norme n&#8217;exige pas seulement d&#8217;avoir la MFA active, elle exige <strong>de pouvoir d\u00e9montrer sur quels comptes elle l&#8217;est<\/strong>, et cette photo est souvent \u00e9parpill\u00e9e entre plusieurs outils. L&#8217;int\u00e9gration avec le fournisseur d&#8217;identit\u00e9 rassemble cette information en un seul endroit, ce que l&#8217;auditeur demande justement \u00e0 voir.<\/p>\n<h3 id=\"recertification\">2. Revue des droits d&#8217;acc\u00e8s (A.5.18)<\/h3>\n<p>Cette mesure a deux visages. Le premier consiste \u00e0 disposer de <strong>la liste de qui acc\u00e8de \u00e0 quoi<\/strong>, et ce visage est d\u00e9j\u00e0 r\u00e9gl\u00e9 par le volet contr\u00f4le des acc\u00e8s, avec un inventaire par personne toujours \u00e0 jour et le retrait ex\u00e9cut\u00e9 depuis l&#8217;\u00e9v\u00e9nement RH. Le second est le processus formel de recertification, o\u00f9 un responsable revoit r\u00e9guli\u00e8rement les acc\u00e8s de son \u00e9quipe et atteste par sa signature qu&#8217;il les approuve.<\/p>\n<p>C&#8217;est ce second visage que <strong>Factorial IT n&#8217;apporte pas<\/strong>, parce qu&#8217;il ne s&#8217;agit pas d&#8217;une donn\u00e9e mais d&#8217;un circuit d&#8217;approbation o\u00f9 des personnes valident. En revanche, il raccourcit le travail pr\u00e9alable, puisque ce responsable arrive \u00e0 la revue avec la liste des acc\u00e8s par personne d\u00e9j\u00e0 pr\u00eate, au lieu de la reconstituer \u00e0 la main.<\/p>\n<h3 id=\"fournisseurs\">3. Services cloud et fournisseurs (A.5.23, A.5.19)<\/h3>\n<p>Ma\u00eetriser le risque qui entre par vos fournisseurs comporte deux parties, savoir quels services vous utilisez vraiment et \u00e9valuer ces fournisseurs avec les garanties requises.<\/p>\n<p>La premi\u00e8re partie s&#8217;appuie sur une donn\u00e9e que Factorial IT poss\u00e8de d\u00e9j\u00e0, l&#8217;<strong>inventaire des applications SaaS r\u00e9ellement utilis\u00e9es<\/strong>, shadow IT souscrit en dehors de l&#8217;IT compris. Cet inventaire est le point de d\u00e9part de la mesure, car vous ne pouvez pas \u00e9valuer le risque d&#8217;un fournisseur dont vous ignoriez m\u00eame l&#8217;usage. La seconde partie, l&#8217;\u00e9valuation et la contractualisation de chaque fournisseur avec ses clauses et ses garanties, rel\u00e8ve d&#8217;un processus m\u00e9tier et reste en dehors de l&#8217;outil.<\/p>\n<h2>Ce que Factorial IT ne couvre pas, et comment l&#8217;aborder<\/h2>\n<p>Ces quatre domaines restent en dehors de Factorial IT, car aucun outil de cette cat\u00e9gorie ne couvre les 93 mesures de la norme. Pour autant, savoir comment les aborder et dans quel ordre, c&#8217;est ce qui distingue un projet de six semaines d&#8217;un projet de six mois.<\/p>\n<figure class=\"wp-block-table\">\n<table>\n<thead>\n<tr>\n<th style=\"text-align: center;\">Domaine<\/th>\n<th style=\"text-align: center;\">Pourquoi ce n&#8217;est pas du logiciel<\/th>\n<th style=\"text-align: center;\">Ce que Factorial IT vous \u00e9pargne<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><strong><a href=\"#smsi\">Le SMSI, l&#8217;analyse de risques et la d\u00e9claration d&#8217;applicabilit\u00e9<\/a><\/strong><\/td>\n<td style=\"text-align: center;\">Ce sont des d\u00e9cisions de direction et des documents que quelqu&#8217;un doit approuver et signer<\/td>\n<td style=\"text-align: center;\">L&#8217;inventaire des actifs, par lequel d\u00e9marre l&#8217;analyse de risques, et la preuve technique qui remplit le volet mise en \u0153uvre de la d\u00e9claration d&#8217;applicabilit\u00e9<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\"><strong><a href=\"#formation\">Formation et sensibilisation (A.6.3)<\/a><\/strong><\/td>\n<td style=\"text-align: center;\">Exige une plateforme de formation avec un suivi par collaborateur<\/td>\n<td style=\"text-align: center;\">La liste des collaborateurs par service qui alimente cette plateforme<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\"><strong><a href=\"#physique\">S\u00e9curit\u00e9 physique et environnementale (A.7)<\/a><\/strong><\/td>\n<td style=\"text-align: center;\">Ce sont des mesures portant sur les locaux, les acc\u00e8s physiques et les \u00e9quipements du b\u00e2timent, une couche distincte du poste de travail<\/td>\n<td style=\"text-align: center;\">L&#8217;inventaire des appareils avec leur responsable et l&#8217;effacement \u00e0 distance qui atteste l&#8217;\u00e9limination s\u00e9curis\u00e9e du poste<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\"><strong><a href=\"#continuite\">Sauvegardes, continuit\u00e9 et s\u00e9curit\u00e9 r\u00e9seau<\/a><\/strong><\/td>\n<td style=\"text-align: center;\">Ce sont des serveurs, du r\u00e9seau et des locaux, plus un plan qui se r\u00e9dige et se teste, pas le poste de travail<\/td>\n<td style=\"text-align: center;\">L&#8217;inventaire des syst\u00e8mes sur lequel on d\u00e9cide ce qui est critique<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/figure>\n<h3 id=\"smsi\">1. Le SMSI, l&#8217;analyse de risques et la d\u00e9claration d&#8217;applicabilit\u00e9<\/h3>\n<p>Ce n&#8217;est pas du logiciel parce que <strong>ce sont des d\u00e9cisions de direction et des documents que quelqu&#8217;un doit approuver<\/strong>. La politique de s\u00e9curit\u00e9, l&#8217;analyse de risques, le plan de traitement, l&#8217;audit interne et la revue de direction forment le c\u0153ur du syst\u00e8me de management, et aucun outil ne peut les signer \u00e0 votre place.<\/p>\n<p>La fa\u00e7on de l&#8217;aborder passe par <strong>un cabinet de conseil<\/strong>. Pour une entreprise de moins de 300 personnes, c&#8217;est un projet de <strong>quatre \u00e0 six semaines<\/strong>, qui doit vous livrer des \u00e9l\u00e9ments concrets.<\/p>\n<ul>\n<li>Le p\u00e9rim\u00e8tre du syst\u00e8me de management.<\/li>\n<li>La politique de s\u00e9curit\u00e9 et l&#8217;attribution des r\u00f4les, avec des noms et des pr\u00e9noms.<\/li>\n<li>L&#8217;analyse de risques sur les actifs critiques et son plan de traitement.<\/li>\n<li>La d\u00e9claration d&#8217;applicabilit\u00e9, qui justifie mesure par mesure ce qui s&#8217;applique et pourquoi.<\/li>\n<li>Le compte rendu d&#8217;approbation de la direction et le premier audit interne.<\/li>\n<\/ul>\n<h3 id=\"formation\">2. Formation et sensibilisation (A.6.3)<\/h3>\n<p>La norme demande que <strong>les collaborateurs re\u00e7oivent une formation \u00e0 la s\u00e9curit\u00e9<\/strong> adapt\u00e9e \u00e0 leur poste et que vous puissiez le prouver. Cela reste en dehors de Factorial IT, car la dispenser suppose une plateforme d\u00e9di\u00e9e qui enregistre qui a termin\u00e9 chaque module.<\/p>\n<p>C&#8217;est la mesure la moins ch\u00e8re de toutes et, en m\u00eame temps, celle qu&#8217;on repousse le plus souvent. Une plateforme de simulation de phishing et de microformation co\u00fbte peu par collaborateur et par an, et la seule chose audit\u00e9e, c&#8217;est <strong>l&#8217;existence du registre indiquant qui a suivi la formation<\/strong>. Elle se souscrit une fois et ne demande presque aucun suivi. Son seul v\u00e9ritable entretien consiste \u00e0 tenir \u00e0 jour la liste des collaborateurs qui l&#8217;alimente, class\u00e9e par service, celle-l\u00e0 m\u00eame que Factorial IT g\u00e8re d\u00e9j\u00e0 au lieu de la maintenir \u00e0 la main sur une feuille \u00e0 part.<\/p>\n<h3 id=\"physique\">3. S\u00e9curit\u00e9 physique et environnementale (A.7)<\/h3>\n<p>Tout le th\u00e8me A.7 vise \u00e0 <strong>prot\u00e9ger l&#8217;endroit o\u00f9 se trouvent les syst\u00e8mes<\/strong>, avec les zones s\u00e9curis\u00e9es, le contr\u00f4le des acc\u00e8s physiques aux locaux, la protection des \u00e9quipements et l&#8217;\u00e9limination s\u00e9curis\u00e9e du mat\u00e9riel. C&#8217;est une couche de b\u00e2timent et de locaux, pas de poste de travail, et c&#8217;est pourquoi elle reste en dehors de l&#8217;outil.<\/p>\n<p>La plupart de ces mesures se r\u00e8glent avec des dispositions organisationnelles et physiques peu co\u00fbteuses lorsque vous avez des bureaux, et si vous travaillez en t\u00e9l\u00e9travail le p\u00e9rim\u00e8tre se r\u00e9duit et cette r\u00e9duction se justifie dans la d\u00e9claration d&#8217;applicabilit\u00e9. L\u00e0 o\u00f9 Factorial IT apporte quelque chose, c&#8217;est \u00e0 l&#8217;extr\u00e9mit\u00e9 qui touche l&#8217;appareil. Chaque poste est rattach\u00e9 \u00e0 un responsable et \u00e0 son emplacement, et l&#8217;effacement \u00e0 distance atteste l&#8217;\u00e9limination s\u00e9curis\u00e9e quand un poste est retir\u00e9 ou perdu, ce qui est l&#8217;une des mesures de ce th\u00e8me.<\/p>\n<h3 id=\"continuite\">4. Sauvegardes, continuit\u00e9 et s\u00e9curit\u00e9 r\u00e9seau<\/h3>\n<p>Sous cet intitul\u00e9 se rangent des choses diff\u00e9rentes, la sauvegarde et la restauration, le plan de continuit\u00e9, la s\u00e9curit\u00e9 du r\u00e9seau et sa supervision. Rien de tout cela n&#8217;est le terrain de Factorial IT, mais mieux vaut le distinguer pour ne pas tout acheter d&#8217;un bloc.<\/p>\n<p>L&#8217;<strong>outil de sauvegarde<\/strong> est un achat et se r\u00e8gle avec votre int\u00e9grateur habituel. Le <strong>plan de continuit\u00e9<\/strong> ne s&#8217;ach\u00e8te pas, il se r\u00e9dige et se teste, et cela demande bel et bien du temps interne, car il s&#8217;agit de d\u00e9finir quels services sont critiques, combien de temps vous pouvez vous en passer et qui fait quoi entre-temps. La <strong>s\u00e9curit\u00e9 et la supervision continue<\/strong> du r\u00e9seau sont une autre couche d&#8217;infrastructure, et <strong>la surveillance<\/strong> \u00e0 toute heure rel\u00e8ve d&#8217;un SOC, dont il a d\u00e9j\u00e0 \u00e9t\u00e9 question dans le volet incidents.<\/p>\n<p>Ici encore, l&#8217;inventaire redevient le point de d\u00e9part, car vous ne pouvez pas d\u00e9cider quels services sont critiques sur des syst\u00e8mes qui ne sont m\u00eame pas identifi\u00e9s. Commencez par les quelques-uns sans lesquels l&#8217;entreprise s&#8217;arr\u00eate net, pas par la liste compl\u00e8te.<\/p>\n<h2>Comment obtenir la certification ISO 27001 de bout en bout ?<\/h2>\n<p>Tout au long de l&#8217;article, les 93 mesures de l&#8217;Annexe A ont \u00e9t\u00e9 r\u00e9parties en trois groupes. Celles que Factorial IT couvre avec des donn\u00e9es, celles qu&#8217;il couvre \u00e0 moiti\u00e9 et celles qui restent en dehors parce que ce sont des d\u00e9cisions, des documents ou des prestataires externes. Et au-dessus des mesures se trouve le syst\u00e8me de management, qui est ce qui se certifie r\u00e9ellement. Le probl\u00e8me d&#8217;un tel d\u00e9coupage, c&#8217;est que quelqu&#8217;un doit ensuite rassembler toutes les pi\u00e8ces.<\/p>\n<p>La r\u00e9ponse, c&#8217;est que ce n&#8217;est pas \u00e0 vous de les rassembler. <strong>Factorial IT<\/strong> r\u00e8gle la couche technique, celle qui se d\u00e9montre par l&#8217;\u00e9tat r\u00e9el de vos postes et de vos acc\u00e8s, et <strong>un cabinet sp\u00e9cialis\u00e9 monte le SMSI<\/strong>, c&#8217;est-\u00e0-dire le p\u00e9rim\u00e8tre, l&#8217;analyse de risques, la d\u00e9claration d&#8217;applicabilit\u00e9 et les audits internes. Et il ne le fait pas dans son coin, mais en s&#8217;appuyant sur les donn\u00e9es que Factorial IT g\u00e9n\u00e8re d\u00e9j\u00e0, si bien que la preuve produite par l&#8217;outil est celle-l\u00e0 m\u00eame qui soutient le dossier complet. Une fois ce dossier pr\u00eat, <strong>l&#8217;audit de certification est r\u00e9alis\u00e9 par un organisme accr\u00e9dit\u00e9 ind\u00e9pendant<\/strong>, seul habilit\u00e9 \u00e0 d\u00e9livrer le certificat. Ce qui serait un projet avec plusieurs interlocuteurs dispers\u00e9s devient un parcours de bout en bout.<\/p>\n<p>\u27a1\ufe0f <a href=\"https:\/\/factorial.fr\/iso-27001\"><strong>DE Z\u00c9RO \u00c0 CERTIFI\u00c9 ISO 27001. Factorial IT fournit la preuve technique et un partenaire monte votre SMSI<\/strong><\/a> \u2b05\ufe0f<\/p>\n<p>Ce n&#8217;est pas une d\u00e9cision \u00e0 repousser, m\u00eame si le moteur n&#8217;est pas ici une sanction. De plus en plus de clients, d&#8217;appels d&#8217;offres et de grands comptes <strong>exigent le certificat ISO 27001 comme condition pour travailler avec vous<\/strong>, et le d\u00e9lai n&#8217;est pas fix\u00e9 par une loi, il l&#8217;est par le renouvellement d&#8217;un contrat ou par une offre que vous ne voulez pas laisser passer. Commencer par la partie qui se r\u00e8gle avec des donn\u00e9es, et vous appuyer sur un partenaire pour le syst\u00e8me de management, c&#8217;est la mani\u00e8re la plus pr\u00e9visible d&#8217;arriver \u00e0 temps.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>L&#8217;ISO 27001 ne se certifie pas avec un outil. Elle se certifie avec un syst\u00e8me de management de la s\u00e9curit\u00e9 de l&#8217;information, et ce syst\u00e8me repose sur des d\u00e9cisions de direction, une analyse de risques, des proc\u00e9dures document\u00e9es et l&#8217;\u00e9tat r\u00e9el de vos appareils et de vos acc\u00e8s. Aucune plateforme ne couvre ces quatre volets<a href=\"https:\/\/factorialhr.com\/blog\/fr\/comment-factorial-it-aide-iso-27001\/\" class=\"read-more\"> [&#8230;]<\/a><\/p>\n","protected":false},"author":352,"featured_media":201865,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1092],"tags":[],"class_list":["post-201863","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-iso-27001-fr"],"acf":{"topics":"factorial-it"},"yoast_head":"<!-- This site is optimized with the Yoast SEO Premium plugin v21.5 (Yoast SEO v21.9.1) - https:\/\/yoast.com\/wordpress\/plugins\/seo\/ -->\n<title>Factorial IT aide-t-il pour l&#039;ISO 27001 ? | Factorial<\/title>\n<meta name=\"description\" content=\"Factorial IT ne certifie pas l&#039;ISO 27001, mais il produit la preuve des mesures de l&#039;Annexe A li\u00e9es \u00e0 vos appareils et vos acc\u00e8s.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/factorial.fr\/blog\/comment-factorial-it-aide-iso-27001\/\" \/>\n<meta property=\"og:locale\" content=\"en_US\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Comment Factorial IT aide \u00e0 se conformer \u00e0 l&#039;ISO 27001 ?\" \/>\n<meta property=\"og:description\" content=\"Factorial IT ne certifie pas l&#039;ISO 27001, mais il produit la preuve des mesures de l&#039;Annexe A li\u00e9es \u00e0 vos appareils et vos acc\u00e8s.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/factorial.fr\/blog\/comment-factorial-it-aide-iso-27001\/\" \/>\n<meta property=\"og:site_name\" content=\"Factorial\" \/>\n<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/people\/Factorial\/100064908455810\/\" \/>\n<meta property=\"article:published_time\" content=\"2026-09-11T09:44:32+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/factorialhr.com\/wp-content\/uploads\/2026\/09\/11114418\/comment-factorial-it-aide-iso-27001.png\" \/>\n\t<meta property=\"og:image:width\" content=\"1800\" \/>\n\t<meta property=\"og:image:height\" content=\"976\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/png\" \/>\n<meta name=\"author\" content=\"Enrique Quiroga\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:creator\" content=\"@factorialapp\" \/>\n<meta name=\"twitter:site\" content=\"@factorialapp\" \/>\n<meta name=\"twitter:label1\" content=\"Written by\" \/>\n\t<meta name=\"twitter:data1\" content=\"Enrique Quiroga\" \/>\n\t<meta name=\"twitter:label2\" content=\"Est. reading time\" \/>\n\t<meta name=\"twitter:data2\" content=\"18 minutes\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\/\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\/\/factorialhr.com\/blog\/fr\/comment-factorial-it-aide-iso-27001\/#article\",\"isPartOf\":{\"@id\":\"https:\/\/factorialhr.com\/blog\/fr\/comment-factorial-it-aide-iso-27001\/\"},\"author\":{\"name\":\"Enrique Quiroga\",\"@id\":\"https:\/\/factorial.mx\/blog\/#\/schema\/person\/576a40f0f266777ab73068c097d59014\"},\"headline\":\"Comment Factorial IT aide \u00e0 se conformer \u00e0 l&#8217;ISO 27001 ?\",\"datePublished\":\"2026-09-11T09:44:32+00:00\",\"dateModified\":\"2026-09-11T09:44:32+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\/\/factorialhr.com\/blog\/fr\/comment-factorial-it-aide-iso-27001\/\"},\"wordCount\":4541,\"publisher\":{\"@id\":\"https:\/\/factorial.mx\/blog\/#organization\"},\"articleSection\":[\"ISO 27001\"],\"inLanguage\":\"en-US\"},{\"@type\":\"WebPage\",\"@id\":\"https:\/\/factorialhr.com\/blog\/fr\/comment-factorial-it-aide-iso-27001\/\",\"url\":\"https:\/\/factorialhr.com\/blog\/fr\/comment-factorial-it-aide-iso-27001\/\",\"name\":\"Factorial IT aide-t-il pour l'ISO 27001 ? | Factorial\",\"isPartOf\":{\"@id\":\"https:\/\/factorial.mx\/blog\/#website\"},\"datePublished\":\"2026-09-11T09:44:32+00:00\",\"dateModified\":\"2026-09-11T09:44:32+00:00\",\"description\":\"Factorial IT ne certifie pas l'ISO 27001, mais il produit la preuve des mesures de l'Annexe A li\u00e9es \u00e0 vos appareils et vos acc\u00e8s.\",\"inLanguage\":\"en-US\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\/\/factorialhr.com\/blog\/fr\/comment-factorial-it-aide-iso-27001\/\"]}]},{\"@type\":\"WebSite\",\"@id\":\"https:\/\/factorial.mx\/blog\/#website\",\"url\":\"https:\/\/factorial.mx\/blog\/\",\"name\":\"Factorial\",\"description\":\"\",\"publisher\":{\"@id\":\"https:\/\/factorial.mx\/blog\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\/\/factorial.mx\/blog\/?s={search_term_string}\"},\"query-input\":\"required name=search_term_string\"}],\"inLanguage\":\"en-US\"},{\"@type\":\"Organization\",\"@id\":\"https:\/\/factorial.mx\/blog\/#organization\",\"name\":\"All-in-one business management software - Factorial\",\"url\":\"https:\/\/factorial.mx\/blog\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"en-US\",\"@id\":\"https:\/\/factorial.mx\/blog\/#\/schema\/logo\/image\/\",\"url\":\"https:\/\/factorial.fr\/wp-content\/uploads\/2023\/07\/18155144\/factorial-logo.png\",\"contentUrl\":\"https:\/\/factorial.fr\/wp-content\/uploads\/2023\/07\/18155144\/factorial-logo.png\",\"width\":946,\"height\":880,\"caption\":\"All-in-one business management software - Factorial\"},\"image\":{\"@id\":\"https:\/\/factorial.mx\/blog\/#\/schema\/logo\/image\/\"},\"sameAs\":[\"https:\/\/www.facebook.com\/people\/Factorial\/100064908455810\/\",\"https:\/\/twitter.com\/factorialapp\",\"https:\/\/www.linkedin.com\/company\/factorialhr\",\"https:\/\/www.youtube.com\/@factorialmedia\",\"https:\/\/www.instagram.com\/factorial\/#\"]},{\"@type\":\"Person\",\"@id\":\"https:\/\/factorial.mx\/blog\/#\/schema\/person\/576a40f0f266777ab73068c097d59014\",\"name\":\"Enrique Quiroga\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"en-US\",\"@id\":\"https:\/\/factorial.mx\/blog\/#\/schema\/person\/image\/\",\"url\":\"https:\/\/secure.gravatar.com\/avatar\/fcc26a14dc327372e37434cfc64f3917?s=96&d=identicon&r=g\",\"contentUrl\":\"https:\/\/secure.gravatar.com\/avatar\/fcc26a14dc327372e37434cfc64f3917?s=96&d=identicon&r=g\",\"caption\":\"Enrique Quiroga\"},\"url\":\"https:\/\/factorialhr.com\/blog\/author\/enrique-quiroga\/\"}]}<\/script>\n<!-- \/ Yoast SEO Premium plugin. -->","yoast_head_json":{"title":"Factorial IT aide-t-il pour l'ISO 27001 ? | Factorial","description":"Factorial IT ne certifie pas l'ISO 27001, mais il produit la preuve des mesures de l'Annexe A li\u00e9es \u00e0 vos appareils et vos acc\u00e8s.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/factorial.fr\/blog\/comment-factorial-it-aide-iso-27001\/","og_locale":"en_US","og_type":"article","og_title":"Comment Factorial IT aide \u00e0 se conformer \u00e0 l'ISO 27001 ?","og_description":"Factorial IT ne certifie pas l'ISO 27001, mais il produit la preuve des mesures de l'Annexe A li\u00e9es \u00e0 vos appareils et vos acc\u00e8s.","og_url":"https:\/\/factorial.fr\/blog\/comment-factorial-it-aide-iso-27001\/","og_site_name":"Factorial","article_publisher":"https:\/\/www.facebook.com\/people\/Factorial\/100064908455810\/","article_published_time":"2026-09-11T09:44:32+00:00","og_image":[{"width":1800,"height":976,"url":"https:\/\/factorialhr.com\/wp-content\/uploads\/2026\/09\/11114418\/comment-factorial-it-aide-iso-27001.png","type":"image\/png"}],"author":"Enrique Quiroga","twitter_card":"summary_large_image","twitter_creator":"@factorialapp","twitter_site":"@factorialapp","twitter_misc":{"Written by":"Enrique Quiroga","Est. reading time":"18 minutes"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/factorialhr.com\/blog\/fr\/comment-factorial-it-aide-iso-27001\/#article","isPartOf":{"@id":"https:\/\/factorialhr.com\/blog\/fr\/comment-factorial-it-aide-iso-27001\/"},"author":{"name":"Enrique Quiroga","@id":"https:\/\/factorial.mx\/blog\/#\/schema\/person\/576a40f0f266777ab73068c097d59014"},"headline":"Comment Factorial IT aide \u00e0 se conformer \u00e0 l&#8217;ISO 27001 ?","datePublished":"2026-09-11T09:44:32+00:00","dateModified":"2026-09-11T09:44:32+00:00","mainEntityOfPage":{"@id":"https:\/\/factorialhr.com\/blog\/fr\/comment-factorial-it-aide-iso-27001\/"},"wordCount":4541,"publisher":{"@id":"https:\/\/factorial.mx\/blog\/#organization"},"articleSection":["ISO 27001"],"inLanguage":"en-US"},{"@type":"WebPage","@id":"https:\/\/factorialhr.com\/blog\/fr\/comment-factorial-it-aide-iso-27001\/","url":"https:\/\/factorialhr.com\/blog\/fr\/comment-factorial-it-aide-iso-27001\/","name":"Factorial IT aide-t-il pour l'ISO 27001 ? | Factorial","isPartOf":{"@id":"https:\/\/factorial.mx\/blog\/#website"},"datePublished":"2026-09-11T09:44:32+00:00","dateModified":"2026-09-11T09:44:32+00:00","description":"Factorial IT ne certifie pas l'ISO 27001, mais il produit la preuve des mesures de l'Annexe A li\u00e9es \u00e0 vos appareils et vos acc\u00e8s.","inLanguage":"en-US","potentialAction":[{"@type":"ReadAction","target":["https:\/\/factorialhr.com\/blog\/fr\/comment-factorial-it-aide-iso-27001\/"]}]},{"@type":"WebSite","@id":"https:\/\/factorial.mx\/blog\/#website","url":"https:\/\/factorial.mx\/blog\/","name":"Factorial","description":"","publisher":{"@id":"https:\/\/factorial.mx\/blog\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/factorial.mx\/blog\/?s={search_term_string}"},"query-input":"required name=search_term_string"}],"inLanguage":"en-US"},{"@type":"Organization","@id":"https:\/\/factorial.mx\/blog\/#organization","name":"All-in-one business management software - Factorial","url":"https:\/\/factorial.mx\/blog\/","logo":{"@type":"ImageObject","inLanguage":"en-US","@id":"https:\/\/factorial.mx\/blog\/#\/schema\/logo\/image\/","url":"https:\/\/factorial.fr\/wp-content\/uploads\/2023\/07\/18155144\/factorial-logo.png","contentUrl":"https:\/\/factorial.fr\/wp-content\/uploads\/2023\/07\/18155144\/factorial-logo.png","width":946,"height":880,"caption":"All-in-one business management software - Factorial"},"image":{"@id":"https:\/\/factorial.mx\/blog\/#\/schema\/logo\/image\/"},"sameAs":["https:\/\/www.facebook.com\/people\/Factorial\/100064908455810\/","https:\/\/twitter.com\/factorialapp","https:\/\/www.linkedin.com\/company\/factorialhr","https:\/\/www.youtube.com\/@factorialmedia","https:\/\/www.instagram.com\/factorial\/#"]},{"@type":"Person","@id":"https:\/\/factorial.mx\/blog\/#\/schema\/person\/576a40f0f266777ab73068c097d59014","name":"Enrique Quiroga","image":{"@type":"ImageObject","inLanguage":"en-US","@id":"https:\/\/factorial.mx\/blog\/#\/schema\/person\/image\/","url":"https:\/\/secure.gravatar.com\/avatar\/fcc26a14dc327372e37434cfc64f3917?s=96&d=identicon&r=g","contentUrl":"https:\/\/secure.gravatar.com\/avatar\/fcc26a14dc327372e37434cfc64f3917?s=96&d=identicon&r=g","caption":"Enrique Quiroga"},"url":"https:\/\/factorialhr.com\/blog\/author\/enrique-quiroga\/"}]}},"_links":{"self":[{"href":"https:\/\/factorialhr.com\/blog\/wp-json\/wp\/v2\/posts\/201863"}],"collection":[{"href":"https:\/\/factorialhr.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/factorialhr.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/factorialhr.com\/blog\/wp-json\/wp\/v2\/users\/352"}],"replies":[{"embeddable":true,"href":"https:\/\/factorialhr.com\/blog\/wp-json\/wp\/v2\/comments?post=201863"}],"version-history":[{"count":2,"href":"https:\/\/factorialhr.com\/blog\/wp-json\/wp\/v2\/posts\/201863\/revisions"}],"predecessor-version":[{"id":201866,"href":"https:\/\/factorialhr.com\/blog\/wp-json\/wp\/v2\/posts\/201863\/revisions\/201866"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/factorialhr.com\/blog\/wp-json\/wp\/v2\/media\/201865"}],"wp:attachment":[{"href":"https:\/\/factorialhr.com\/blog\/wp-json\/wp\/v2\/media?parent=201863"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/factorialhr.com\/blog\/wp-json\/wp\/v2\/categories?post=201863"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/factorialhr.com\/blog\/wp-json\/wp\/v2\/tags?post=201863"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}