ISMS Copilot
ISO 27001

Sur quoi les équipes de sécurité exécutent-elles réellement ISO 27001, selon un fil r/grc

Un fil récent sur r/grc concernant les outils ISMS nous en a appris plus sur ce marché que la plupart des rapports des éditeurs. Voici ce qu’il disait et ce que nous en avons retenu.

par ISMS Copilot Team··6 min read
Sur quoi les équipes de sécurité exécutent-elles réellement ISO 27001, selon un fil r/grc

Un professionnel de la sécurité titulaire d’un certificat de responsable de mise en œuvre ISO 27001 a posé une question simple sur r/grc : il met en place un ISMS dans une entreprise d’environ 1 000 personnes, peu axée sur le cloud, et souhaite savoir si Confluence associé à Jira peut suffire à long terme, ou s’il faut une plateforme GRC dédiée.

ISMS Copilot n’est jamais mentionné dans ce fil. C’est précisément pour cela qu’il s’agit de l’une des recherches de marché les plus utiles que nous ayons lues ces derniers mois. Plusieurs contributeurs ont révélé leurs propres intérêts commerciaux, mais personne ne parlait en notre nom. Voici ce que les praticiens ont dit, et ce que nous en avons retenu.

Atlassian et les feuilles de calcul sont normaux, et ils permettent la certification

La réponse la plus votée, d’un praticien gérant un ISMS pour 2 000 personnes couvrant SOC 2, ISO 27001, SOX et PCI, était sans équivoque : la plupart des ISMS sont construits sur Atlassian, des feuilles de calcul, du café et de la persévérance. Un consultant ayant réalisé plus de 100 mises en œuvre a rétorqué qu’un outil bien adapté facilite grandement la vie à grande échelle. Les deux ont raison, et le fil reflète honnêtement où se situe la limite.

À partir d’environ mille personnes, plusieurs praticiens ont rapporté les mêmes difficultés avec l’approche Atlassian + feuilles de calcul : les liens. Les risques, les contrôles, les actifs, les propriétaires et les preuves s’écrasent les uns sur les autres lorsqu’ils vivent dans des tickets Jira. Un dossier de preuves ne vous indique pas si un enregistrement a été accepté, rejeté ou est toujours valide. La Déclaration d’applicabilité et ses versions datées ne restent prêtes pour un audit que manuellement. D’autres dans le fil ont vivement critiqué les feuilles de calcul à cette échelle et plaidé pour une plateforme dédiée, alors considérez cela comme un débat en cours, et non comme un verdict.

C’est un vrai problème, et la réponse que le marché GRC propose est de tout centraliser dans une plateforme.

La fatigue des SaaS GRC est réelle

Un autre thème est récurrent : la plupart des outils GRC sont décrits comme des gestionnaires de tâches avec des preuves ajoutées en annexe. Un commentateur, actuellement responsable de la conformité dans une organisation de 2 000 personnes, a comparé le coût d’une licence Vanta à celui d’un nouveau collaborateur junior et a choisi ce dernier. Les outils que la communauté respecte automatisent soit les tests de contrôle, soit la lecture d’un document par rapport à une exigence. Les plateformes gourmandes en configuration, selon les mots d’un commentateur, peuvent laisser les données dans un état pire qu’Excel.

Interprétez cela comme un acheteur qui s’exprime : la valeur réside dans la couche de jugement, cette partie qui détermine si la politique couvre le contrôle, si la justification de la Déclaration d’applicabilité résiste à un examen minutieux, si le registre et la Déclaration d’applicabilité concordent. Le suivi de la propriété des éléments d’action est un problème résolu, que ce soit dans Jira ou ailleurs.

Le nouvel entrant est l’IA, et l’objection porte sur la responsabilité

La partie la plus intéressante du fil concerne ce que les gens ont suggéré à la place de l’achat d’une nouvelle plateforme : utiliser Claude. Un commentateur a révélé son propre produit basé sur cette idée, un agent qui structure la Déclaration d’applicabilité et le registre des risques. Un autre a décrit la création de ses propres outils GRC avec un LLM tout en gardant le registre déterministe et externe au modèle.

La réaction a été immédiate et justifiée : tout cela est amusant jusqu’à ce que les résultats soient hallucinés et que vous soyez personnellement responsable. La même personne a répondu que la solution passait par une conception minutieuse, la collecte de preuves avec des citations et des garde-fous, et le maintien du stockage déterministe hors du modèle.

Cet échange résume toute la thèse de notre produit en un fil de commentaires, écrit par des acheteurs sans nous dans la pièce.

Ce que nous en avons retenu

Le fil divise le travail de conformité en deux couches. Le registre, les tickets, la piste de preuves : ceux-ci vivent dans l’outil que l’organisation utilise déjà, qu’il s’agisse de Jira, Confluence, d’une feuille de calcul ou d’une plateforme GRC. Les décisions d’évaluation, qu’il s’agisse de savoir si une justification de la Déclaration d’applicabilité satisfait l’alinéa 6.1.3 d), si une politique couvre A.5.15, ou où le registre des risques et la Déclaration d’applicabilité divergent : ce sont des questions de cadre, et ce sont précisément celles qu’un spécialiste doit trancher.

Voici comment cela fonctionne concrètement avec ISMS Copilot. Votre IA, Claude, Cursor ou ChatGPT que vous utilisez déjà, lit la page ou le ticket si vous lui avez déjà donné accès à ces outils, et nous envoie un court extrait. ISMS Copilot répond avec l’article, l’exigence ou le projet de texte, et signale ce qu’il n’a pas pu confirmer pour que vous puissiez vérifier la source. Vous signez chaque ligne, et le fichier reste dans votre wiki, votre gestionnaire de tâches ou votre feuille de calcul. Nous ne nous connectons pas à Jira ou Confluence, nous ne stockons pas votre registre et nous n’écrivons rien en retour.

C’est pourquoi nous ne sommes délibérément pas la plateforme que ce fil recherchait. L’auteur original avait besoin d’une décision sur l’emplacement du registre, et plusieurs contributeurs ont dit qu’ils pouvaient le conserver là où il est. Ce dont il a besoin ensuite, et ce que chaque contributeur décrivant l’IA a dit à sa manière, c’est la couche de jugement avec des citations, à la demande, à côté des fichiers existants.

Les limites honnêtes

Deux choses que le fil souhaite et que nous ne faisons pas, volontairement. Nous ne corrigeons pas l’intégrité du registre : si les risques et les contrôles s’écrasent les uns sur les autres dans Jira, c’est un problème de Jira, et le passage à un gestionnaire de tâches plus adapté est une réponse légitime. Et nous n’automatisons pas les tests de contrôle, car un résultat de test non vérifié est exactement la preuve hallucinée dont le fil a peur.

Une réponse d’IA est un brouillon dont vous êtes responsable. La mission du produit est de rendre ce brouillon traçable par rapport à la norme, de marquer chaque ligne non confirmée et de vous permettre de signer en toute connaissance de cause. C’est la même approche que les concepteurs prudents du fil ont décrite, sans demander à personne de déplacer son ISMS pour y parvenir.

Articles connexes