Skip to main content

Glossaire

ISO 27001

ISO/IEC 27001 est la norme internationale qui définit les exigences d'un système de management de la sécurité de l'information : gouvernance des risques, mesures de sécurité choisies et justifiées, contrôle et amélioration continue. La certification atteste qu'une organisation pilote correctement sa sécurité sur un périmètre déclaré, pas que ses produits soient sûrs.

Comment ça marche

La norme, révisée en 2022 (ISO/IEC 27001:2022), impose une démarche plus qu'une liste de contrôles. L'organisation identifie ses risques, choisit des mesures parmi les 93 de l'annexe A, justifie ses inclusions et ses exclusions dans une déclaration d'applicabilité, puis fait auditer l'ensemble par un organisme accrédité. Le certificat est valable trois ans, avec des audits de surveillance annuels.

Deux éléments déterminent sa valeur réelle, et les deux sont écrits noir sur blanc sur le certificat. Le périmètre d'abord : il peut couvrir toute l'entreprise, ou seulement l'exploitation d'un centre de données, ou une seule business unit dans un seul pays. La déclaration d'applicabilité ensuite, qui liste les mesures retenues. Un certificat dont le périmètre exclut le développement logiciel ne dit rien sur la sécurité du code.

Ce que la norme ne couvre pas mérite d'être rappelé. Elle ne garantit aucune absence de vulnérabilité, elle ne se prononce pas sur la localisation des données ni sur le droit applicable, et elle n'est pas un audit technique du produit. Pour ces questions, d'autres référentiels existent : SecNumCloud pour l'hébergement souverain, SOC 2 Type II pour l'efficacité des contrôles sur une période, le RGPD pour les données personnelles.

Pourquoi c'est important pour une flotte

Quand vous choisissez un MDM, vous lui confiez l'inventaire complet de votre parc, les identités des utilisateurs, les certificats et la capacité d'effacer des appareils. L'enjeu est donc réel, et c'est pour cela que lire la promesse correctement compte.

La confusion la plus répandue dans les réponses d'appel d'offres est celle entre la certification de l'éditeur et celle de son hébergeur. Écrire « solution hébergée chez un hébergeur certifié ISO 27001 » est vrai et n'engage en rien l'éditeur lui-même. Les trois questions à poser sont simples : qui détient le certificat, quel périmètre exact figure dessus, et quelle est sa date de validité. Demandez le certificat et la déclaration d'applicabilité, pas un logo sur une page web.

Soyons directs sur notre propre cas. Appaloosa ne détient pas de certification ISO 27001. La plateforme s'appuie sur une infrastructure située en France, qualifiée SecNumCloud par l'ANSSI, opérée par un hébergeur qui est lui certifié ISO 27001. Cette qualification et cette certification appartiennent à l'hébergeur. Ce que nous apportons, ce sont les contrôles produit que vous pouvez vérifier : rôles et droits, journalisation, rétention, chiffrement, effacement sélectif, et l'absence de transfert de données hors Union européenne.

Comment Appaloosa le gère

Côté plateforme, vous disposez des éléments qu'un questionnaire de sécurité réclame : hébergement en France sur infrastructure qualifiée SecNumCloud, gestion des rôles, durées de rétention configurables, effacement total ou sélectif des appareils, et journal des actions d'administration. La gestion des appareils elle-même, des politiques de conformité à l'enrôlement, est décrite sur la page gestion des appareils mobiles.

Réserver une démo

Voyez Appaloosa tourner sur votre parc

Un échange de 20 minutes sur votre cas réel. Enrôlement, apps privées, sécurité.

Réserver une démo

Découvrez toute la plateforme Explorer Appaloosa

Questions fréquentes

Comment vérifier qu'un éditeur SaaS est réellement certifié ISO 27001 ?
Demandez le certificat lui-même, délivré par un organisme accrédité, et lisez le périmètre qui y figure ainsi que sa date de validité. Demandez aussi la déclaration d'applicabilité, qui indique quelles mesures ont été retenues et lesquelles ont été exclues. Un logo sur un site web ne prouve rien, et une certification détenue par l'hébergeur n'est pas celle de l'éditeur.
ISO 27001 garantit-elle que mes données restent en Europe ?
Non. La norme porte sur la gouvernance de la sécurité, pas sur la localisation des données ni sur le droit auquel le prestataire est soumis. Pour ces questions, la qualification SecNumCloud de l'ANSSI et les clauses contractuelles de localisation répondent plus précisément.
Appaloosa est-il certifié ISO 27001 ?
Non, et nous préférons le dire clairement. L'infrastructure qui héberge la plateforme est située en France, qualifiée SecNumCloud, et opérée par un hébergeur certifié ISO 27001 : cette certification est la sienne, pas la nôtre. Les contrôles que nous apportons sont ceux du produit, à savoir les rôles, la journalisation, la rétention, le chiffrement et l'effacement.