Deux démarches à cadrer

ISO/IEC 27001 concerne un système de management de la sécurité de l’information. PCI DSS porte sur des exigences de sécurité liées à l’environnement concerné par les données de cartes de paiement. Les démarches peuvent se rencontrer dans une même organisation, mais elles ne sont pas interchangeables.

Commencer par les périmètres

Avant d’établir une liste de documents, clarifiez les activités, les systèmes et les dépendances concernés par chaque projet. Le périmètre du SMSI et celui retenu pour PCI DSS peuvent différer. Une cartographie partagée permet de repérer les recouvrements sans supposer qu’un même ensemble de travaux suffira aux deux.

Coordonner les travaux utiles

La gestion des responsabilités, certaines pratiques de sécurité et l’organisation des preuves peuvent être coordonnées. Cela facilite les échanges entre les équipes et limite les travaux redondants. Chaque élément doit toutefois être rattaché aux exigences et au périmètre qu’il contribue à couvrir.

Préparer la mobilisation interne

La qualité du projet dépend aussi des relais métier et techniques. Les personnes responsables des informations, des validations et des actions doivent être identifiées. Un planning doit intégrer leur disponibilité, les dépendances et le temps nécessaire pour mettre les pratiques en fonctionnement.

Distinguer préparation et validation

L’accompagnement aide à établir les écarts et à préparer les actions. Il ne remplace pas la décision de certification ou la démarche de validation applicable. Les rôles du conseil, de l’audit interne et des évaluateurs doivent rester explicites afin que les attentes soient cohérentes.

Construire un calendrier réaliste

Une durée annoncée avant examen du périmètre reste une hypothèse. Les priorités, la maturité initiale, les moyens disponibles et les modalités d’évaluation peuvent faire évoluer le calendrier. Le premier livrable utile est donc une trajectoire argumentée, avec responsabilités et dépendances, plutôt qu’une promesse de résultat à date fixe.