Réponse courte
Non. L'ISO 27001 est exigée pour l'immatriculation, mais seul le certificat public permet d'en lire le titulaire, les dates et le périmètre précis.
Le texte applicable exige un périmètre couvrant les systèmes de facturation, les données réglementaires et les tiers qui peuvent y accéder. Cette vérification appartient au dossier d'immatriculation. Elle ne signifie pas que le certificat détaillé est publié sur le site de l'éditeur.les options à regarder
Commencez par ces éléments.
Partez de l'exigence officielle
L'article 242 nonies B définit un périmètre large pour le système de management de la sécurité et les tiers pouvant accéder aux données.
Voir le détailDoxallia : périmètre explicite, document daté
Le certificat public retrouvé nomme la plateforme de traitement de factures électroniques. Il est arrivé à échéance ; le renouvellement est annoncé mais son document de remplacement n'a pas été retrouvé.
Voir le détailEsker : périmètre cloud déclaré
Esker indique que toutes les activités de sa plateforme cloud sont certifiées. Le certificat courant, son titulaire exact et ses dates ne sont pas publiés dans la source retenue.
Voir le détailavant de décider
Quatre points à contrôler.
- 01
Le certificat public est en cours de validité et attribué à la bonne entité.
- 02
Son périmètre nomme le service ou les opérations de la plateforme.
- 03
Les sites et activités exclus sont identifiés.
- 04
Les sous-traitants critiques et la gestion d'incident sont examinés séparément.