Data Guardians est désormais partenaire officiel du Label suisse Cyber-Safe, label de cybersécurité à destination des PME et des collectivités. L’occasion de répondre à une question que nos clients nous posent fréquemment : est-il préférable d’investir dans un label ou une certification de cybersécurité ? La réponse est assez simple : ce sont deux choses bien différentes mais complémentaires, et votre organisation a probablement besoin des deux.
Pourquoi ce partenariat ?
Le label Cyber-Safe, créé en 2018 et porté par l’Association Suisse pour le Label de Cybersécurité (ASLac) est reconnu par la Confédération : Cyber-Safe est partenaire de mise en œuvre de la stratégie nationale de cybersécurité de l’Office fédéral de la cybersécurité (OFCS).
En tant que partenaire officiel du label, Data Guardians intervient à trois moments clés : l’analyse d’écart initial par rapport aux exigences du label, l’accompagnement pour se conformer aux exigences du label et finalement, la mise en œuvre des éventuelles mesures correctives identifiées par les auditeurs.
Cette démarche prolonge ainsi naturellement notre accompagnement à la certification ISO 27001. Comme l’a résumé notre CEO, Mahandry Rambinintsoa : “Les deux approches ne se substituent pas, elles se renforcent. ISO 27001 structure la gouvernance de la sécurité de l’information, Cyber-Safe met l’organisation à l’épreuve du terrain”.
Label ou certification : quelles différences ?
La confusion est encore fréquente, y compris au sein des conseils d’administration des organisations suisses. Nous allons ici lever cette confusion.
Une certification, telle qu’ISO 27001, atteste qu’un système de management existe et est piloté. L’auditeur, dans une logique de risques, apprécie si les mesures sont adaptées au contexte de l’organisation : sa marge d’interprétation est réelle, deux entreprises peuvent être conformes avec des dispositifs différents. C’est une preuve de gouvernance, valable 3 ans avec audits de surveillance annuels.
Un label, tel que Cyber-Safe, constate des résultats. Chaque exigence, concrète et prédéfinie, est satisfaite ou non : c’est noir ou blanc, l’auditeur coche ou ne coche pas. C’est une preuve de terrain, valable 2 ans.
La vraie différence : la certification évalue l’adéquation d’un système (avec du jugement), le label vérifie l’atteinte de critères (sans négociation).
Ainsi, aucun des deux n’est « au-dessus » de l’autre car ils ne mesurent pas la même chose : le premier vérifie que la sécurité est pensée et pilotée, l’autre qu’elle est éprouvée et efficace.
Qu’est-ce qu’ils vérifient concrètement ?
Pour y voir plus clair sur les exigences concrètes de ces deux options, Data Guardians vous propose le comparatif suivant :
| Certification ISO/IEC 27001 | Label Cyber-Safe | |
|---|---|---|
| Nature | Norme internationale de système de management de la sécurité de l’information (SMSI) | Label suisse de cybersécurité, porté par l’ASLaC |
| Philosophie | La sécurité est-elle gouvernée, documentée et améliorée en continu ? | L’organisation dispose-t-elle d’un niveau de sécurité minimal à ce jour ? |
| Logique d’évaluation | Audit du système : processus, documentation, preuves de fonctionnement | Vérification du respect de chaque critère de sécurité émis par le label |
| Exemple : Gestion des vulnérabilités | Un processus de gestion des vulnérabilités est exigé, appliqué et audité | Peu importe la procédure : scans internes et externes réalisés, des seuils au niveau des résultats sont fixés et ne peuvent être dépassés |
| Exemple : Sensibilisation | Un programme de sensibilisation est exigé | Campagnes de phishing réalisées dans un laps de temps imposé ; des seuils au niveau des résultats sont fixés et ne peuvent être dépassés |
| Validité | Certificat valable 3 ans, audits de surveillance annuels | Label valable 2 ans ; les exigences se renforcent lors du prochain audit |
| Reconnaissance | Référence internationale, souvent exigée contractuellement (IT, finance, santé…) | Reconnu par la Confédération (partenaire de mise en œuvre de la stratégie nationale de cybersécurité de l’OFCS), soutenu par certaines assurances et faîtières |
| Cible privilégiée | Organisations de toute taille, tous secteurs | PME et collectivités (organisations de 3 à 248 collaborateurs labellisées à ce jour) |
| Ce que ça prouve | Une sécurité pensée, structurée et durable | Une sécurité éprouvée et efficace sur le terrain |
En quoi sont-ils complémentaires ?
Un audit de certification ISO 27001 évalue votre système de management, pas votre surface d’attaque. L’auditeur ne lancera ni scan de vulnérabilités ni campagnes de phishing dans le cadre de l’audit. Une organisation certifiée ISO 27001 peut donc présenter, à un moment T, des vulnérabilité critiques exploitables.
A l’inverse, le label Cyber-Safe photographie un état de sécurité solide à un moment donné, mais ne structure pas la gouvernance dans la durée. La gestion des risques, le pilotage et l’amélioration continue sont propres à ISO 27001.
C’est précisément pour cette raison que les deux démarches sont complémentaires et se renforcent. L’une sans l’autre peut laisser certains angles morts. Ensemble, elles offrent à vos clients, prospects et à votre direction ce qu’ils demandent réellement : une sécurité gouvernée ET démontrée.
Comment Data Guardians peut vous accompagner ?
Notre équipe intervient sur l’ensemble du parcours : préparation au Label Cyber-Safe et mise en œuvre des mesures correctives, accompagnement à la certification ISO 27001, sensibilisation et campagnes de phishing avec DG Learning, pilotage dans la durée grâce à nos services managés DPO, CISO & ISMS Manager et à notre outil de Gouvernance, Risques et Conformité : DGRC.
Vous vous demandez laquelle des deux démarches lancer en premier ou comment les articuler ? Parlons-en.
