En bref
Lead Implementer si vous devez construire le système de management de la sécurité : périmètre, analyse de risque, déclaration d'applicabilité, plan de traitement. Lead Auditor si vous devez le vérifier, chez vous ou chez vos fournisseurs. Une entreprise qui vise la certification a besoin de la première ; une entreprise qui audite sa chaîne d'approvisionnement, de la seconde.
Lead Implementer
ISO/IEC 27001 Lead Implementer
Mettre en place et faire vivre un système de management de la sécurité de l'information.
Pour qui : RSSI, chefs de projet conformité, équipes qui visent la certification.
Lead Auditor
ISO/IEC 27001 Lead Auditor
Planifier et conduire un audit de système de management de la sécurité.
Pour qui : Auditeurs internes, qualiticiens, équipes achats qui évaluent des fournisseurs.
Le comparatif, critère par critère
| Critère | Lead Implementer | Lead Auditor |
|---|---|---|
| Verbe du rôle | Construire | Vérifier |
| Livrable type | Déclaration d'applicabilité, plan de traitement du risque | Rapport d'audit et constats |
| Moment du projet | Avant la certification | Pendant et après, en surveillance |
| Compétence centrale | Analyse de risque et arbitrage des mesures | Technique d'audit, échantillonnage, preuve |
| Usage hors certification | Structure la sécurité même sans viser le certificat | Sert à évaluer les fournisseurs et sous-traitants |
Comment trancher
Lead Implementer
Choisissez Lead Implementer si personne chez vous ne saurait aujourd'hui définir le périmètre du système de management.
Lead Auditor
Choisissez Lead Auditor si votre enjeu est de contrôler, en interne ou chez vos prestataires.
Les formations correspondantes
Lead Implementer
RGPD & droit du numérique · 2 journées · distanciel
Cybersécurité — fondamentaux · 3 journées · distanciel
Cybersécurité — fondamentaux · 3 journées · distanciel
Lead Auditor
RGPD & droit du numérique · 3 journées · distanciel
RGPD & droit du numérique · 3 journées · distanciel
Sécurité des réseaux & systèmes · 2 journées · distanciel
Questions fréquentes
- Faut-il être certifié pour piloter une démarche ISO 27001 ?
- Non, la norme certifie l'organisme, pas la personne. En pratique, un porteur formé raccourcit nettement la démarche et évite les erreurs de périmètre, qui sont les plus coûteuses à corriger.
- Une même personne peut-elle implémenter puis auditer ?
- Pas sur le même périmètre : auditer son propre travail retire toute valeur au constat. Dans un groupe, la pratique courante consiste à faire auditer une entité par une autre.
Toujours hésitant ?
Décrivez votre contexte en deux lignes, nous vous répondons avec une recommandation argumentée et un devis sous 48 h.