Sécurité ISO 27001 des transferts : guide de mise en œuvre
Implémentez les contrôles ISO 27001 pour les transferts de fichiers : évaluation des risques, gestion des accès, chiffrement et surveillance continue.
La certification ISO/IEC 27001:2022 pour un système de transfert de fichiers signifie démontrer un Système de Management de la Sécurité de l'Information (SMSI) opérationnel couvrant les 93 contrôles de l'Annexe A, avec une attention particulière sur A.5.14 (transfert d'information), A.8.10 (suppression d'information), A.8.24 (utilisation de la cryptographie) et A.8.26 (exigences de sécurité des applications). La révision 2022 a consolidé les 114 contrôles précédents en 93 répartis en quatre thèmes (organisationnels, humains, physiques, technologiques) et a ajouté 11 nouveaux contrôles dont la veille sur les menaces (A.5.7), la préparation des TIC à la continuité d'activité (A.5.30) et le codage sécurisé (A.8.28). Une première certification prend généralement 12 à 18 mois et coûte entre 30 000 et 100 000 € frais d'audit inclus.
Le périmètre du SMSI pour une plateforme de transfert
ISO 27001 exige que vous définissiez ce que couvre le SMSI. Le périmètre typique d'une plateforme de transfert inclut : les services d'upload et de téléchargement, la couche de stockage objet, l'infrastructure de gestion des clés, les systèmes d'authentification et d'autorisation, le pipeline de journalisation des audits, les outils de support accédant aux données utilisateurs, ainsi que le pipeline de build et de déploiement. Hors périmètre : le site marketing, les RH internes, l'IT corporate généraliste. Documentez le périmètre avec précision — toute ambiguïté génère des écarts lors de la certification.
Contrôles de transfert A.5.14
A.5.14 exige des politiques et procédures régissant le transfert d'information. Pour une plateforme de transfert de fichiers, c'est une exigence méta : votre produit est lui-même le contrôle pour vos clients, mais vous devez aussi encadrer les transferts internes de votre équipe. Les politiques doivent couvrir : les canaux de transfert approuvés (la plateforme elle-même, le courriel signé et chiffré, le SFTP pour les gros volumes), les exigences de classification (ne pas envoyer de données Confidentielles sur des canaux non approuvés), la vérification des destinataires, et la journalisation de chaque transfert vers un SIEM. Publiez une procédure interne de transfert et formez le personnel annuellement.
Évaluation des risques selon la clause 6.1.2
ISO 27001 est piloté par les risques. La clause 6.1.2 exige une méthodologie d'évaluation documentée et un registre des risques. Pour les systèmes de transfert de fichiers, les risques typiques comprennent : accès non autorisé aux fichiers stockés, cryptographie faible permettant le déchiffrement, comptes administrateurs compromis, menace interne par des opérateurs privilégiés, risque lié à la chaîne d'approvisionnement via des sous-traitants, déni de service sur les points d'upload, et perte de données par défaillance des sauvegardes. Notez chaque risque sur la probabilité et l'impact avec une échelle de 1 à 3 ou 1 à 5. Sélectionnez les contrôles de l'Annexe A en fonction des scores. La Déclaration d'Applicabilité (DdA) documente lesquels des 93 contrôles s'appliquent et pourquoi — ou pourquoi pas.
Exigences cryptographiques A.8.24
A.8.24 traite de l'utilisation correcte de la cryptographie. Le guide associé (ISO/IEC 27002:2022) attend : une politique cryptographique, des choix d'algorithmes et de longueurs de clés alignés sur les meilleures pratiques actuelles, et une gestion des clés couvrant leur génération, distribution, stockage, utilisation, rotation, récupération et destruction. Pour un système de transfert, documentez : AES-256-GCM ou XChaCha20-Poly1305 pour le contenu, RSA-4096 ou Ed25519 pour les signatures, PBKDF2-SHA-256 à 600 000+ itérations ou Argon2id pour les clés dérivées de mots de passe, TLS 1.3 pour le transport. Stockage des clés dans un HSM certifié FIPS 140-2 niveau 2 ou équivalent cloud (AWS CloudHSM, Azure Managed HSM). Rotation des clés maîtresses annuellement.
Contrôle d'accès A.5.15 et restriction A.8.3
A.5.15 exige une politique de contrôle d'accès. A.8.3 exige la restriction d'accès à l'information conformément à cette politique. Pour les systèmes de transfert : appliquer le moindre privilège via un contrôle d'accès basé sur les rôles, exiger la MFA pour les accès administratifs (FIDO2 recommandé), intégrer un fournisseur d'identité centralisé (Okta, Azure AD, Google Workspace), conduire des revues d'accès trimestrielles avec validation documentée, et journaliser toutes les tentatives d'accès. L'auditeur ISO 27001 échantillonnera les attributions d'accès et les revues — facilitez leur production via des exports IdP et l'intégration des outils de ticketing.
Suppression et conservation de l'information A.8.10
A.8.10 (nouveau en 2022) exige que l'information soit supprimée dès qu'elle n'est plus nécessaire, conformément à la politique de conservation. Pour les plateformes de transfert, cela signifie : expiration automatique (7 à 30 jours est typique), suppression vérifiée via les journaux, purge des sauvegardes synchronisée avec la suppression principale, et effacement sécurisé des supports physiques en fin de vie (écrasement DoD 5220.22-M ou effacement cryptographique par destruction de clé). Documentez la politique par catégorie : fichiers utilisateurs 7 jours, journaux d'audit 365 jours, sauvegardes 30 jours rotatifs, tickets support 24 mois, documents fiscaux 7 ans.
Préparation des TIC à la continuité d'activité A.5.30
Nouveau en 2022. Exige que les systèmes TIC soient prêts à assurer la continuité d'activité. Concrètement : plan de reprise d'activité testé avec RPO et RTO documentés, tests d'intégrité des sauvegardes trimestriels, tests de basculement annuels, plan de réponse aux incidents aligné avec ISO 22301, et procédures de communication de crise. Pour une plateforme de transfert, documentez le RPO (ex. 1 heure) et le RTO (ex. 4 heures). Testez la restauration depuis les sauvegardes trimestriellement avec les preuves capturées dans le runbook. Les fournisseurs cloud (AWS, Azure, OVH) permettent des architectures multi-AZ et multi-régions répondant à la plupart des scénarios.
Veille sur les menaces A.5.7 et sécurité des services cloud A.5.23
A.5.7 (nouveau) exige la collecte et l'analyse de renseignements sur les menaces. En pratique : abonnez-vous aux bulletins des CERT sectoriels, aux alertes de l'ANSSI, aux bulletins de sécurité des fournisseurs (AWS Security Bulletins, Cloudflare Radar). Documentez comment les renseignements alimentent la gestion des risques et des vulnérabilités. A.5.23 (nouveau) exige des politiques et procédures pour l'utilisation des services cloud. Pour les prestataires de transfert hébergés sur AWS, Azure ou OVH, documentez : les critères de sélection du fournisseur cloud, le partage des responsabilités (modèle de responsabilité partagée), les engagements de localisation des données, et la stratégie de sortie en cas de défaillance ou résiliation du fournisseur.
Codage sécurisé A.8.28
Nouveau en 2022. Exige l'application de principes de codage sécurisé. Pour le code d'une plateforme de transfert : SAST en CI (Semgrep, SonarQube, Checkmarx), DAST avant chaque release (OWASP ZAP, Burp Suite), analyse des dépendances (Snyk, Dependabot, Trivy), détection de secrets (gitleaks, TruffleHog), revue par les pairs obligatoire avec liste de contrôle orientée sécurité, modélisation des menaces pour les fonctionnalités majeures, et formation annuelle sur l'OWASP Top 10. Les preuves attendues par l'auditeur : configurations du pipeline CI montrant les étapes SAST/DAST, rapports d'analyse sur la période auditée, SLA de remédiation (critique 7 jours, élevé 30 jours), et attestations de formation.
Audit interne et revue de direction
La clause 9.2 exige un programme d'audit interne. Effectuez des audits au moins annuellement couvrant l'ensemble du SMSI ou par périmètre tournant sur un cycle de trois ans. La clause 9.3 exige une revue de direction, généralement trimestrielle, couvrant la performance du SMSI, les tendances des KPI, les résultats d'audit, les évolutions du registre des risques et les besoins en ressources. Documentez les comptes rendus et les actions. L'organisme de certification examinera les audits internes et les revues de direction comme indicateurs forts de la maturité du SMSI — des enregistrements lacunaires génèrent des écarts majeurs indépendamment des contrôles techniques.
Audit de certification et surveillance
Étape 1 (1 à 3 jours) : revue documentaire, évaluation de la préparation. Étape 2 (3 à 10 jours selon le périmètre) : échantillonnage de preuves sur site ou à distance, entretiens, vérifications techniques. Certification valable trois ans, avec des audits de surveillance annuels (1 à 3 jours chacun) et une recertification complète en année trois. Les non-conformités majeures doivent être levées avant la délivrance du certificat ; les mineures peuvent subsister avec un plan d'action corrective. Attendez-vous à 5 à 15 écarts mineurs et 0 à 2 majeurs lors du premier cycle. Choisissez un organisme de certification accrédité (BSI, DNV, TÜV SÜD, DEKRA, LRQA, SGS) — les certifications émises par des organismes non accrédités ne sont pas reconnues lors des appels d'offres.
Construire une architecture prête pour ISO 27001
Une plateforme de transfert prête pour la certification ISO 27001 : déploiement multi-AZ en UE avec reprise dans une région jumelée, AES-256-GCM côté client et AES-256 côté serveur au repos, MFA FIDO2 imposée via un IdP pour tous les accès admin, suppression automatique à 7 jours par effacement cryptographique, journalisation centralisée vers un stockage immuable, revues d'accès trimestrielles via l'IdP, test de pénétration annuel par un cabinet certifié, détection des menaces par SIEM, DPA et registre des sous-traitants documentés, et une équipe de sécurité formée sur les contrôles 2022. L'architecture de HexaTransfer s'aligne sur la plupart de ces exigences par défaut ; les solutions moins structurées exigent 6 à 12 mois de remédiation avant la certification.
ISO 27001 récompense la discipline, pas les prouesses. Documentez ce que vous faites, faites ce que vous documentez. Essayez sur hexatransfer.com — gratuit, sans compte, jusqu'à 10 Go.
Envoyez vos fichiers volumineux en toute sécurité avec le chiffrement de bout en bout
Transférez des fichiers jusqu'à 10 Go gratuitement avec le chiffrement de bout en bout. Aucun compte requis. Vos fichiers sont chiffrés dans votre navigateur avant l'envoi — personne d'autre ne peut les lire.
Envoyer un fichier