QUESTION 25Sécurité

Une mention ISO 27001 suffit-elle pour juger la sécurité de la PA ?

La certification n'est utile que si le certificat, l'entité, le périmètre et la date couvrent bien le service étudié.

Réponse courte

Non. L'ISO 27001 est exigée pour l'immatriculation, mais seul le certificat public permet d'en lire le titulaire, les dates et le périmètre précis.

Le texte applicable exige un périmètre couvrant les systèmes de facturation, les données réglementaires et les tiers qui peuvent y accéder. Cette vérification appartient au dossier d'immatriculation. Elle ne signifie pas que le certificat détaillé est publié sur le site de l'éditeur.

les options à regarder

Commencez par ces éléments.

01Point de départ

Partez de l'exigence officielle

L'article 242 nonies B définit un périmètre large pour le système de management de la sécurité et les tiers pouvant accéder aux données.

Voir le détail
02À examiner

Doxallia : périmètre explicite, document daté

Le certificat public retrouvé nomme la plateforme de traitement de factures électroniques. Il est arrivé à échéance ; le renouvellement est annoncé mais son document de remplacement n'a pas été retrouvé.

Voir le détail
03À confirmer

Esker : périmètre cloud déclaré

Esker indique que toutes les activités de sa plateforme cloud sont certifiées. Le certificat courant, son titulaire exact et ses dates ne sont pas publiés dans la source retenue.

Voir le détail

avant de décider

Quatre points à contrôler.

  1. 01

    Le certificat public est en cours de validité et attribué à la bonne entité.

  2. 02

    Son périmètre nomme le service ou les opérations de la plateforme.

  3. 03

    Les sites et activités exclus sont identifiés.

  4. 04

    Les sous-traitants critiques et la gestion d'incident sont examinés séparément.