Skip to content
Partenariat - Data Guardians x Label Cyber Safe

Label Cyber-Safe et certification ISO 27001 : faut-il choisir ?

Data Guardians est désormais partenaire officiel du Label suisse Cyber-Safe, label de cybersécurité à destination des PME et des collectivités. L’occasion de répondre à une question que nos clients nous posent fréquemment : est-il préférable d’investir dans un label ou une certification de cybersécurité ? La réponse est assez simple : ce sont deux choses bien différentes mais complémentaires, et votre organisation a probablement besoin des deux.

Pourquoi ce partenariat ?

Le label Cyber-Safe, créé en 2018 et porté par l’Association Suisse pour le Label de Cybersécurité (ASLac) est reconnu par la Confédération : Cyber-Safe est partenaire de mise en œuvre de la stratégie nationale de cybersécurité de l’Office fédéral de la cybersécurité (OFCS).           

En tant que partenaire officiel du label, Data Guardians intervient à trois moments clés : l’analyse d’écart initial par rapport aux exigences du label, l’accompagnement pour se conformer aux exigences du label et finalement, la mise en œuvre des éventuelles mesures correctives identifiées par les auditeurs.           

Cette démarche prolonge ainsi naturellement notre accompagnement à la certification ISO 27001. Comme l’a résumé notre CEO, Mahandry Rambinintsoa : “Les deux approches ne se substituent pas, elles se renforcent. ISO 27001 structure la gouvernance de la sécurité de l’information, Cyber-Safe met l’organisation à l’épreuve du terrain”.  

Label ou certification : quelles différences ?

La confusion est encore fréquente, y compris au sein des conseils d’administration des organisations suisses. Nous allons ici lever cette confusion.

Une certification, telle qu’ISO 27001, atteste qu’un système de management existe et est piloté. L’auditeur, dans une logique de risques, apprécie si les mesures sont adaptées au contexte de l’organisation : sa marge d’interprétation est réelle, deux entreprises peuvent être conformes avec des dispositifs différents. C’est une preuve de gouvernance, valable 3 ans avec audits de surveillance annuels.

Un label, tel que Cyber-Safe, constate des résultats. Chaque exigence, concrète et prédéfinie, est satisfaite ou non : c’est noir ou blanc, l’auditeur coche ou ne coche pas. C’est une preuve de terrain, valable 2 ans.

La vraie différence : la certification évalue l’adéquation d’un système (avec du jugement), le label vérifie l’atteinte de critères (sans négociation).

Ainsi, aucun des deux n’est « au-dessus » de l’autre car ils ne mesurent pas la même chose : le premier vérifie que la sécurité est pensée et pilotée, l’autre qu’elle est éprouvée et efficace.  

Qu’est-ce qu’ils vérifient concrètement ?

Pour y voir plus clair sur les exigences concrètes de ces deux options, Data Guardians vous propose le comparatif suivant :     

Certification ISO/IEC 27001 Label Cyber-Safe
Nature Norme internationale de système de management de la sécurité de l’information (SMSI) Label suisse de cybersécurité, porté par l’ASLaC
Philosophie La sécurité est-elle gouvernée, documentée et améliorée en continu ? L’organisation dispose-t-elle d’un niveau de sécurité minimal à ce jour ?
Logique d’évaluation Audit du système : processus, documentation, preuves de fonctionnement Vérification du respect de chaque critère de sécurité émis par le label
Exemple : Gestion des vulnérabilités Un processus de gestion des vulnérabilités est exigé, appliqué et audité Peu importe la procédure : scans internes et externes réalisés, des seuils au niveau des résultats sont fixés et ne peuvent être dépassés
Exemple : Sensibilisation Un programme de sensibilisation est exigé Campagnes de phishing réalisées dans un laps de temps imposé ; des seuils au niveau des résultats sont fixés et ne peuvent être dépassés
Validité Certificat valable 3 ans, audits de surveillance annuels Label valable 2 ans ; les exigences se renforcent lors du prochain audit
Reconnaissance Référence internationale, souvent exigée contractuellement (IT, finance, santé…) Reconnu par la Confédération (partenaire de mise en œuvre de la stratégie nationale de cybersécurité de l’OFCS), soutenu par certaines assurances et faîtières
Cible privilégiée Organisations de toute taille, tous secteurs PME et collectivités (organisations de 3 à 248 collaborateurs labellisées à ce jour)
Ce que ça prouve Une sécurité pensée, structurée et durable Une sécurité éprouvée et efficace sur le terrain

En quoi sont-ils complémentaires ?

Un audit de certification ISO 27001 évalue votre système de management, pas votre surface d’attaque. L’auditeur ne lancera ni scan de vulnérabilités ni campagnes de phishing dans le cadre de l’audit. Une organisation certifiée ISO 27001 peut donc présenter, à un moment T, des vulnérabilité critiques exploitables.

A l’inverse, le label Cyber-Safe photographie un état de sécurité solide à un moment donné, mais ne structure pas la gouvernance dans la durée. La gestion des risques, le pilotage et l’amélioration continue sont propres à ISO 27001.

C’est précisément pour cette raison que les deux démarches sont complémentaires et se renforcent. L’une sans l’autre peut laisser certains angles morts. Ensemble, elles offrent à vos clients, prospects et à votre direction ce qu’ils demandent réellement : une sécurité gouvernée ET démontrée.

Comment Data Guardians peut vous accompagner ?

Notre équipe intervient sur l’ensemble du parcours : préparation au Label Cyber-Safe et mise en œuvre des mesures correctives, accompagnement à la certification ISO 27001,  sensibilisation et campagnes de phishing avec DG Learning, pilotage dans la durée grâce à nos services managés DPO, CISO & ISMS Manager et à notre outil de Gouvernance, Risques et Conformité : DGRC.

Vous vous demandez laquelle des deux démarches lancer en premier ou comment les articuler ? Parlons-en.

Partager l'article :

Résumé de la politique de confidentialité

Ce site utilise des cookies afin que nous puissions vous fournir la meilleure expérience utilisateur possible. Les informations sur les cookies sont stockées dans votre navigateur et remplissent des fonctions telles que vous reconnaître lorsque vous revenez sur notre site Web et aider notre équipe à comprendre les sections du site que vous trouvez les plus intéressantes et utiles.

Pour en savoir plus consultez notre politique de confidentialité.