Glossaire
ISO 27001
ISO/IEC 27001 est la norme internationale qui définit les exigences d'un système de management de la sécurité de l'information : gouvernance des risques, mesures de sécurité choisies et justifiées, contrôle et amélioration continue. La certification atteste qu'une organisation pilote correctement sa sécurité sur un périmètre déclaré, pas que ses produits soient sûrs.
Comment ça marche
La norme, révisée en 2022 (ISO/IEC 27001:2022), impose une démarche plus qu'une liste de contrôles. L'organisation identifie ses risques, choisit des mesures parmi les 93 de l'annexe A, justifie ses inclusions et ses exclusions dans une déclaration d'applicabilité, puis fait auditer l'ensemble par un organisme accrédité. Le certificat est valable trois ans, avec des audits de surveillance annuels.
Deux éléments déterminent sa valeur réelle, et les deux sont écrits noir sur blanc sur le certificat. Le périmètre d'abord : il peut couvrir toute l'entreprise, ou seulement l'exploitation d'un centre de données, ou une seule business unit dans un seul pays. La déclaration d'applicabilité ensuite, qui liste les mesures retenues. Un certificat dont le périmètre exclut le développement logiciel ne dit rien sur la sécurité du code.
Ce que la norme ne couvre pas mérite d'être rappelé. Elle ne garantit aucune absence de vulnérabilité, elle ne se prononce pas sur la localisation des données ni sur le droit applicable, et elle n'est pas un audit technique du produit. Pour ces questions, d'autres référentiels existent : SecNumCloud pour l'hébergement souverain, SOC 2 Type II pour l'efficacité des contrôles sur une période, le RGPD pour les données personnelles.
Pourquoi c'est important pour une flotte
Quand vous choisissez un MDM, vous lui confiez l'inventaire complet de votre parc, les identités des utilisateurs, les certificats et la capacité d'effacer des appareils. L'enjeu est donc réel, et c'est pour cela que lire la promesse correctement compte.
La confusion la plus répandue dans les réponses d'appel d'offres est celle entre la certification de l'éditeur et celle de son hébergeur. Écrire « solution hébergée chez un hébergeur certifié ISO 27001 » est vrai et n'engage en rien l'éditeur lui-même. Les trois questions à poser sont simples : qui détient le certificat, quel périmètre exact figure dessus, et quelle est sa date de validité. Demandez le certificat et la déclaration d'applicabilité, pas un logo sur une page web.
Soyons directs sur notre propre cas. Appaloosa ne détient pas de certification ISO 27001. La plateforme s'appuie sur une infrastructure située en France, qualifiée SecNumCloud par l'ANSSI, opérée par un hébergeur qui est lui certifié ISO 27001. Cette qualification et cette certification appartiennent à l'hébergeur. Ce que nous apportons, ce sont les contrôles produit que vous pouvez vérifier : rôles et droits, journalisation, rétention, chiffrement, effacement sélectif, et l'absence de transfert de données hors Union européenne.
Comment Appaloosa le gère
Côté plateforme, vous disposez des éléments qu'un questionnaire de sécurité réclame : hébergement en France sur infrastructure qualifiée SecNumCloud, gestion des rôles, durées de rétention configurables, effacement total ou sélectif des appareils, et journal des actions d'administration. La gestion des appareils elle-même, des politiques de conformité à l'enrôlement, est décrite sur la page gestion des appareils mobiles.
Réserver une démo
Voyez Appaloosa tourner sur votre parc
Un échange de 20 minutes sur votre cas réel. Enrôlement, apps privées, sécurité.
Réserver une démo →Découvrez toute la plateforme Explorer Appaloosa