ISO 27001 : quel intérêt pour un cabinet d’avocats ?
La norme ISO/IEC 27001 revient de plus en plus souvent dans les questionnaires de sécurité des grands clients. Elle n’a pas vocation à s’appliquer à tous les cabinets, mais sa logique peut inspirer chacun.
La rédaction d’Actelyo 3 min de lecture
Une démarche plutôt qu’une liste
ISO/IEC 27001:2022 définit un système de management de la sécurité de l’information : une démarche d’analyse des risques, de choix documenté des mesures et d’amélioration continue, plutôt qu’une liste de contrôles à appliquer uniformément. Son annexe A propose 93 mesures ; le cabinet retient celles qui sont pertinentes et justifie les autres dans une déclaration d’applicabilité.
Se certifier, ou s’en inspirer
La certification, délivrée pour trois ans par un organisme accrédité avec des audits de surveillance annuels, demande un investissement en temps et en honoraires de conseil. Elle se justifie surtout lorsque les clients l’exigent : grands groupes, secteurs réglementés, dossiers transactionnels sensibles. Pour les autres cabinets, une démarche alignée sur la norme, sans certification formelle, permet de répondre aux questionnaires des clients et de fixer les priorités.
À retenir
- Commencer par une analyse des écarts, qui mesure l’existant et chiffre l’effort.
- Priorités : politique de sécurité approuvée par les associés, inventaire des actifs, authentification forte, sauvegardes testées, correctifs appliqués.
- Journalisation, chiffrement et sensibilisation des équipes complètent le socle.
- Le périmètre et la désignation d’un responsable se décident au regard des attentes réelles de la clientèle.
Cet article donne des repères généraux ; il ne constitue pas un avis juridique. Les textes cités sont à vérifier dans leur version en vigueur.