Conseil en système de gestion des informations confidentielles ISO 27701

Certification ISO/IEC 27701 PIMS et gouvernance continue de la confidentialité pour les SaaS B2B et les cabinets de conseil détenant la norme ISO 27001.

Conseil complet ISO 27701 PIMS et création d'un système de gestion de la confidentialité de bout en bout

ISO/IEC 27701:2025 est la norme internationale relative aux systèmes de gestion des informations confidentielles (PIMS). Il étend un ISMS ISO/IEC 27001 existant avec des améliorations spécifiques à la confidentialité et ajoute deux ensembles de contrôles : l'annexe A pour les organisations agissant en tant que contrôleur de données personnelles et l'annexe B pour les organisations agissant en tant que processeur de données personnelles. La plupart des fournisseurs SaaS B2B appliquent les deux, appliquant l'annexe A aux données de télémétrie des employés, des titulaires de compte, du marketing et des opérations, et l'annexe B aux données personnelles des clients traitées dans le cadre du service. L'Annexe D mappe la norme sur le RGPD, faisant de la norme ISO 27701 la preuve internationalement reconnue la plus solide d'un programme de confidentialité responsable et la norme pratique pour l'assurance des processeurs au titre de l'article 28 du RGPD.

Clarify Consult Partner propose ISO 27701 en tant qu'extension de votre SMSI ISO 27001 existant ou en cours, et non en tant que programme parallèle. Nous confirmons votre rôle par activité de traitement (responsable du traitement, sous-traitant ou les deux), étendons la déclaration d'applicabilité avec les contrôles pertinents des annexes A et B, construisons les enregistrements du traitement des informations personnelles comme le même instrument que votre article 30 ROPA du RGPD, opérationnalisons les droits principaux des informations personnelles (pour les responsables du traitement) et le flux de travail de transfert (pour les sous-traitants), documentons la procédure de divulgation et de modification du sous-traitant ultérieur et gérons le registre des transferts transfrontaliers, y compris les évaluations d'impact des transferts là où le RGPD s'applique. Notre abonnement vCISO gère le cycle d'audit combiné ISMS et PIMS, la préparation à la surveillance et la formation annuelle sur la confidentialité. L'organisme de certification délivre les deux certificats lors d'un seul audit combiné lorsque l'accréditation le permet.

Icône d'avantage de service
Extension PIMS à ISO 27001, pas un programme parallèle

La norme ISO 27701 ne peut pas être certifiée seule. Il étend un SMSI ISO 27001 avec des améliorations de confidentialité aux articles 4 à 10 et ajoute les ensembles de contrôles des annexes A et B. Nous construisons le PIMS au-dessus de votre ISMS existant ou en vol afin que le même organisme de certification délivre les deux certificats lors d'un seul audit combiné.

Icône d'avantage de service
Annexe A et Annexe B pour le rôle de double contrôleur/processeur

La plupart des fournisseurs SaaS B2B sont des contrôleurs PII pour leurs propres données d'employés et de titulaires de compte, et des sous-traitants PII pour les données personnelles des clients traitées dans le cadre du service. Nous étendons la déclaration d'applicabilité avec à la fois des ensembles de contrôles et la détermination du rôle du document par activité de traitement.

Icône d'avantage de service
Registres de traitement selon l'article 30 du RGPD ROPA

L'annexe A.7.2.8 (enregistrements du contrôleur) et l'annexe B.8.2.6 (enregistrements du sous-traitant) sont le même instrument que l'article 30 du RGPD, enregistrements des activités de traitement. Nous construisons une ROPA qui répond aux deux normes, réduisant ainsi les frais de maintenance et la fatigue des audits. L’Annexe D correspond directement aux articles du RGPD pour la traçabilité.

Icône d'avantage de service
Divulgation du sous-traitant ultérieur et discipline en matière de transfert transfrontalier

Pour les sous-traitants, l'annexe B.8.5 régit la divulgation, les modifications et la notification des clients aux sous-traitants ultérieurs, reflétant les obligations de flux descendant de l'article 28(2) du RGPD. Nous documentons la procédure, la reflétons dans le langage du contrat client et intégrons le registre des transferts transfrontaliers au workflow d'évaluation de l'impact des transferts RGPD.

Une méthode éprouvée et méthodique
approche

[ ÉTAPE_01 ]
Lancement et configuration du projet

Nous commençons par un lancement de projet où le manager met en place votre engagement dans notre plateforme de gestion de projet. Nous confirmons si ISO 27701 étendra un ISMS ISO 27001 existant ou s'exécutera comme un programme combiné pour la première fois, définirons des jalons, nommerons un responsable principal de la confidentialité et approuverons le plan de communication.

[ ÉTAPE_02 ]
Détermination des rôles et extension de la portée du SMSI

Nous confirmons vos rôles de traitement des PII (contrôleur pour certaines activités, sous-traitant pour d'autres, ou les deux) et étendons la déclaration de portée du SMSI pour déclarer le traitement des PII dans le champ d'application. La portée du PIMS doit être au moins aussi large que la portée du SMSI dans lequel les informations personnelles sont traitées.

[ ÉTAPE_03 ]
Analyse des lacunes des annexes A et B

Nous évaluons la mise en œuvre contrôle par contrôle par rapport à l'annexe A (obligations du responsable du traitement, y compris la base juridique, le consentement, les PIA, les droits principaux des informations personnelles, le partage et le transfert) et l'annexe B (obligations du sous-traitant, y compris l'accord du client, la divulgation du sous-traitant ultérieur, les enregistrements de transfert). Le risque lié à la confidentialité est intégré dans la méthodologie des risques ISMS.

[ ÉTAPE_04 ]
Pile étendue de procédures SoA, ROPA et de confidentialité

Nous étendons la déclaration d'applicabilité ISO 27001 avec tous les contrôles applicables des annexes A et B, construisons les enregistrements du traitement des informations personnelles en tant qu'instrument unique ROPA de l'article 30 du RGPD et fournissons la pile de procédures de confidentialité : opérations des droits principaux des informations personnelles, transfert du processeur, modèle PIA, gestion du consentement, gestion des sous-traitants secondaires, procédure de transfert transfrontalier avec modèle TIA et modèle d'accord client couvrant les obligations B.8.2.

[ ÉTAPE_05 ]
Audit interne, revue de direction et certification combinée

Nous effectuons l'audit interne sur les extensions PIMS et les contrôles applicables des annexes A et B, effectuons la revue de direction couvrant à la fois l'ISMS et le PIMS, et représentons le programme à travers l'audit de l'organisme de certification. Lorsque l'accréditation le permet, les certificats ISO 27001 et ISO 27701 sont délivrés lors du même audit.

[ ÉTAPE_06 ]
Opérations post-certification, vCISO et assurance continue

Après la certification, notre abonnement vCISO effectue une évaluation annuelle des risques liés à la confidentialité intégrée au risque ISMS, des examens du flux de travail des droits principaux PII (contrôleur) ou du timing de transmission (processeur), la maintenance du registre des sous-traitants, l'actualisation du registre des transferts transfrontaliers sur les modifications juridiques des pays tiers et la préparation combinée aux audits de surveillance. La recertification est coordonnée avec le cycle triennal ISO 27001.

"Clarify Consult Partner est une référence en matière de conseil en sécurité ! Il a de l'expérience en matière de sécurité au niveau de l'entreprise et il nous a guidés tout au long de notre certification SOC 2 Type 2. Il nous a aidé à réorganiser notre système et notre posture de sécurité et a donné d'excellents conseils. Grâce à l'équipe, nous avons réussi l'audit sans aucune exception. Si vous avez besoin d'un professionnel de la sécurité qui connaît son métier et qui vous aidera à obtenir des résultats, c'est l'équipe qu'il vous faut. Je la recommande vivement !"

Kostas Papadopoulos
Ingénieur logiciel principal, Proton.ai

"Travailler avec Clarify Consult Partner a été une expérience exceptionnelle du début à la fin. En tant que consultants RSSI, sécurité et conformité, leur approche terre-à-terre, pragmatique et bien organisée a été déterminante pour nous guider tout au long du processus d'obtention de la certification ISO 27001. Leur expertise dans le domaine est indéniable et leur capacité à naviguer avec une telle facilité dans les complexités de la certification a fait toute la différence."

Wim Vandevelde
Propriétaire, Quidando

"Clarify Consult Partner a réalisé un travail exceptionnel, nous guidant tout au long du processus d'obtention de notre certification ISO 27001 pour deux entreprises. Son expertise, son souci du détail et son engagement étaient évidents à chaque étape. Il a fourni des conseils clairs et exploitables, garantissant que nous répondions à toutes les exigences en toute confiance. Fortement recommandé à toute personne recherchant un soutien de premier ordre en matière de cybersécurité et de conformité. 10/10 !"

Christian Bürger
Fondateur et PDG, Auditi

"Clarify Consult Partner est un véritable expert en sécurité de l'information et nous avons travaillé avec l'équipe pour obtenir la certification ISO 27001. Fortement recommandé."

Chris Purcell
Directeur général, CareScribe

"Travailler avec Clarify Consult Partner a été une expérience exceptionnelle ! Ils nous ont apporté une aide précieuse dans la préparation de notre entreprise à la certification de sécurité ISO 27001, nous guidant à chaque étape du processus avec professionnalisme et expertise. Leur connaissance des exigences de certification, combinée à leur capacité à adapter des solutions à nos besoins uniques, a joué un rôle déterminant pour garantir notre préparation. L'équipe était minutieuse, efficace et très réactive, fournissant constamment un travail de haute qualité et des informations exploitables. Grâce à leur soutien, nous avons confiance dans notre posture de sécurité et sommes bien préparés. pour l'audit de certification."

Vadim Cissa
PDG, Allasso

"L'équipe Clarify Consult Partner représentait tout ce que nous recherchions dans cette tâche spécifique, et bien plus encore. Nous étions complètement nouveaux dans le processus d'accréditation et d'audit ISO et elle nous a aidés à comprendre la procédure avant même de conclure officiellement un contrat.

Nous avons d’abord discuté du temps qu’il faudrait pour obtenir l’accréditation, et les deux ont été réalisés dans les délais et les limites convenus. Nous avons ainsi atteint l’objectif ultime d’obtenir la prestigieuse certification ISO 27001:2022.

L'équipe a fait preuve d'une grande patience pour répondre à toutes nos questions et elle a été très professionnelle du début à la fin. Nous les garderons à l'esprit si nous avons à nouveau besoin d'une accréditation ISO et d'une consultation en audit. Nous recommandons sincèrement Clarify Consult Partner à toute personne souhaitant obtenir une accréditation ISO.

Jonas Nielsen
PDG et co-fondateur, Accrease

"L'équipe Clarify Consult Partner est infiniment compétente et possède des années d'expérience dans la gestion de programmes de conformité complexes. Ils ont pu expliquer, en termes simples, quel type de portée nous envisagions et comment mettre en place un plan d'exécution et une feuille de route pour atteindre nos objectifs. Notre entreprise (Valid8 Financial) exige la conformité aux normes SOC 2, HIPAA, FedRAMP et GDPR car nous traitons des données financières extrêmement sensibles. "

Chris McCall
PDG, Valid8 Financials
Sam Xu
Directeur technique, Ria Health