forumNouveau sujet

Un gros client nous demande une attestation de conformité en cybersécurité — quelle est la différence avec l'ISO 27001, lequel préparer ?

ZZerrin G***Membre actifMembre de la communauté
Membre depuis
juil. 2023
Message
260
#1

On est une agence de marketing digital et d'analyse de données de 18 personnes à Dubaï. On est sur le point de conclure un projet de traitement de données et de gestion de campagnes d'un montant annuel de 600 000 AED avec un groupe financier basé à Abu Dhabi. Au dernier tour des négociations, leur service achats nous a demandé une « attestation de conformité en cybersécurité » comme condition contractuelle.

On a un certificat ISO 27001 obtenu il y a deux ans mais qui a été suspendu pcq on n'a pas fait l'audit de surveillance cette année. Un des cabinets de conseil locaux qu'on a contactés dit qu'il suffit de renouveler notre certificat ISO 27001 existant. Un autre auditeur affirme qu'au vu des régulateurs locaux du secteur financier, il faut un rapport de conformité indépendant de tiers préparé selon le cadre de cybersécurité.

Les frais de conseil et d'audit proposés varient entre 40 000 AED et 120 000 AED, et on nous dit que les processus prendront entre 2 et 5 mois. On n'arrive pas à comprendre ce que le client veut exactement ni vers quel document se tourner sans gaspiller notre budget pour rien. Quelle est la différence concrète entre ces deux notions ?

BBurak U***Membre actif
Poste
Directeur marketing
Secteur
Construction
Type d'organisation
agence boutique
Membre depuis
juil. 2025
Message
67
Plus utile#2

Réponse courte : l'ISO 27001 est un certificat de processus de gestion de la sécurité de l'information à validité internationale ; l'attestation de conformité en cybersécurité, elle, est généralement un rapport de conformité d'auditeur indépendant attestant que les contrôles techniques imposés par les autorités financières ou sectorielles locales sont respectés. Pour un client du secteur financier, votre certificat ISO suspendu ne suffit pas à lui seul ; il faut clarifier directement à quel cadre légal ils cherchent à se conformer.

La distinction entre les deux documents se précise sur ces points : 1) L'ISO 27001 mesure comment votre organisation gère les risques, ses politiques et sa discipline documentaire, donc elle est axée sur les processus. 2) Les rapports de conformité en cybersécurité, eux, vérifient directement si des contrôles techniques comme le chiffrement des bases de données, la durée de conservation des logs d'accès, les résultats de tests d'intrusion et les matrices d'autorisation fonctionnent réellement dans vos systèmes.

Côté coût, réactiver le certificat ISO 27001 suspendu nécessite environ 35 000 AED de frais de surveillance et de renouvellement. Mais un client du secteur financier des EAU, comme il fera traiter des données, cherche probablement une attestation de conformité aux réglementations bancaires locales ou aux normes nationales de sécurité de l'information (SOC 2 Type 2 ou une approbation de conformité réglementaire locale). Ces audits sont plus techniques et plus chers.

Pour ne pas gaspiller de budget, posez cette question au service audit du client : « Le document que vous demandez est-il un certificat ISO 27001 accrédité, ou un rapport d'attestation de conformité indépendant approuvé par un cabinet d'audit agréé selon le cadre de cybersécurité des régulateurs financiers des EAU ? » Selon la réponse, vous saurez si vous devez faire un renouvellement ISO à 40 000 AED ou un audit technique complet.

HHüsniye G***Membre actifMembre de la communauté
Membre depuis
nov. 2025
Message
322
#3

L'année dernière à Dubaï, pour un projet financier similaire, on a dépensé 85 000 AED et obtenu un rapport de conformité indépendant. L'audit a duré 3,5 mois et ils ont examiné exactement 64 contrôles techniques un par un avec leurs preuves. On avait notre certificat ISO mais le groupe financier ne l'a pas accepté seul à cause de la réglementation.

RRecep S***Membre actif
Poste
Planification de production
Secteur
Détail
Type d'organisation
entreprise individuelle
Membre depuis
sept. 2023
Message
103
#4

je dirais de ne pas foncer direct sur les 120k aed annoncéés par les consultants. bref le client veut peut-être juste que vous remplissiez une checklist standard et apportiez une lettre d'approbation d'un auditeur accrédité... ne signez pas de devis sans demander le périmètre.

note : j'ai écrit cela d'après mon expérience, cela ne s'applique peut-être pas à tout le monde.

ZZerrin U***Membre actif
Poste
Planification logistique
Secteur
Construction
Type d'organisation
distributeur régional
Membre depuis
août 2022
Message
307
#5

Première chose à faire : demandez au client son cahier des charges sécurité fournisseurs (third-party security policy). Si dans la partie références figurent des règles de la banque centrale locale ou des normes du conseil national de cybersécurité, l'ISO 27001 ne suffit pas, vous devez passer directement par un audit technique sectoriel.

YYiğit Ç***Membre actifMembre de la communauté
Membre depuis
mars 2025
Message
107
#6

Les cabinets de conseil adorent cette confusion terminologique. Quand les entreprises sont perdues, ils essaient de vendre le forfait le plus cher. Souvent même l'acheteur du client ne connaît pas la différence ; il transmet le texte que le service risques a mis devant lui.

HHilal Ç***Nouveau membre
Poste
Directeur des systèmes d'information
Secteur
Construction
Type d'organisation
atelier
Membre depuis
août 2026
Message
292

Doki · Design d'interface · 2025

#7

Les institutions financières d'Abu Dhabi exigent une conformité totale aux lois locales de protection des données et aux réglementations financières chez les sous-traitants traitant des données. Qu'elles demandent, au lieu d'un ISO 27001 qui n'offre qu'un cadre managérial, une déclaration de conformité contenant des preuves d'audit au niveau système relève de leurs standards institutionnels.

TTolga Y***Membre actifMembre de la communauté
Membre depuis
déc. 2023
Message
14
#8

Le certificat ISO suspendu fait malheureusement mauvaise figure sur la table. Si le client vérifie, ça peut créer de la méfiance. À mon avis demandez tout de suite clairement la situation au client et obtenez une réponse nette, puis orientez le budget en conséquence.

note : j'ai écrit cela d'après mon expérience, cela ne s'applique peut-être pas à tout le monde.

VVildan Y***Membre actif
Poste
Éditeur de contenu
Secteur
Détail
Type d'organisation
Entreprise de 20 personnes
Membre depuis
nov. 2024
Message
70
#9

Le groupe de données que le client va traiter contiendra-t-il des identités individuelles ou des mouvements de comptes financiers ? Si vous ne stockez que des données de campagne anonymisées, avez-vous essayé de réduire le périmètre de l'audit en invoquant ce motif ?

HHakan S***ExpertMembre de la communauté
Membre depuis
avr. 2024
Message
36
#10

Dans les rapports de conformité en cybersécurité, il est généralement obligatoire que les données restent à l'intérieur des frontières des EAU (data residency), un chiffrement fort en transit et au stockage, et la conservation des logs d'accès détaillés pendant au moins un an. Votre infrastructure cloud respecte-t-elle ces standards ?

EEmine K***Membre actifMembre de la communauté
Membre depuis
janv. 2026
Message
296
#11

je me pose aussi la question et la plupart des incidents ne viennent pas d'une faille, mais d'un mot de passe divulgué.

ce que tout le monde fait ne signifie pas que c'est la bonne chose.

LLevent Y***VétéranMembre de la communauté
Membre depuis
juin 2023
Message
128
#12

Je suis du même avis. Ce que tout le monde fait ne signifie pas que c'est la bonne chose.

ÖÖzge C***Expert
Poste
Comptable
Secteur
cuir
Type d'organisation
coopérative
Membre depuis
janv. 2023
Message
308
#13

Trois points à vérifier lors de cette opération. Commencez par un petit test, ne vous engagez pas sur tout d'un coup.

Si le chemin de notification est long, la notification n'arrive pas ; une notification manquante signifie un événement détecté tardivement.

MMurat Ş***Expert
Poste
Expert en publicité
Membre depuis
août 2023
Message
242
#14

Si vous partez dans cette direction, réglez cela dès le départ. Si vous ne formalisez pas cela par écrit dès le départ, des disputes éclateront plus tard.

À votre place, j'irais par cette voie.

SSinan T***Membre actif
Poste
Directeur marketing
Secteur
Emballage
Type d'organisation
entreprise individuelle
Membre depuis
août 2024
Message
27

Doki · Mise en place de la gestion des logs · 2024

#15

J'ai vécu exactement la même chose il y a deux ans. Ce que tout le monde fait ne signifie pas que c'est la bonne chose.

La réponse varie beaucoup selon le secteur, il n'y a pas de règle générale. Voilà, désolé si je me suis étendu.

ZZafer A***Membre actif
Poste
Chef de produit
Secteur
Textile
Type d'organisation
atelier
Membre depuis
sept. 2024
Message
61
#16

J'écris cela pour éviter que vous ne fassiez la même erreur. Le fait que la sauvegarde soit accessible sur le même réseau et avec la même identité en fait une cible potentielle.

Je le note au cas où.

VVildan U***Membre actifMembre de la communauté
Membre depuis
déc. 2025
Message
32
#17

Il y a un piège ici je ne pouvais pas ne pas le mentionner. Tout point non écrit est un point que les deux parties se rappelleront différemment plus tard.

J'espère que cela vous sera utile.

PPerihan A***Nouveau membreMembre de la communauté
Membre depuis
sept. 2026
Message
7
#18

Désolé mais ce n'est pas vrai dans tous les cas. bon une modification des coordonnées bancaires n'est jamais confirmée par le canal d'origine.

Bien sûr cela change si votre situation est différente.

MMetin P***ExpertMembre de la communauté
Membre depuis
juin 2023
Message
186
#19

il y a une erreur fréuqente à commettre en faisant cela. tout point non écrit est un point que les deux parties se rappelleront différemment plus tard.

la plupart des incidents ne viennent pas d'une faille mais d'un mot de passe divulgué. c'est mon avis je ne l'écris pas comme une vérité absolue.

KKaan B***Membre actif
Poste
Directeur de la relation client
Secteur
Immobilier
Type d'organisation
coopérative
Membre depuis
nov. 2022
Message
63
#20

je vais essayer et le temps que vous mettez à détecter un problème détermine directemnt son coût.

Ce sujet est fermé.Le modérateur de garde a marqué le sujet comme résolu. Si vous rencontrez une situation similaire, vous pouvez ouvrir un nouveau sujet.
Nouveau sujet