ISO 27001 & PCI DSS

Gap analysis ISO 27001 et PCI DSS: écarts, preuves et remédiation

Unix Consulting aide à clarifier les écarts de conformité, préparer les preuves techniques et organiser les remédiations attendues.

Passer du référentiel aux preuves réelles

Une gap analysis utile ne se limite pas à cocher des exigences. Elle relie les contrôles ISO 27001 ou PCI DSS aux configurations, journaux, procédures, accès, sauvegardes, prestataires et preuves réellement disponibles.

Points analysés

  • Périmètre concerné, actifs critiques, flux sensibles, données carte ou données confidentielles.
  • Politiques de sécurité, gouvernance, responsabilités, gestion des risques et preuves documentaires.
  • Contrôles techniques: MFA, segmentation, durcissement, vulnérabilités, sauvegardes, logs et supervision.
  • Gestion des accès, comptes privilégiés, prestataires, changements, incidents et revues périodiques.
  • Écarts entre exigences, pratiques réelles, preuves disponibles et actions de remédiation.

Livrables

  • Matrice d’écarts ISO 27001 ou PCI DSS avec preuves existantes, preuves manquantes et priorité.
  • Plan de remédiation technique et documentaire, lisible par IT, RSSI, DPO, direction ou auditeurs.
  • Identification des quick wins, risques résiduels et arbitrages nécessitant une décision direction.
  • Préparation des éléments utiles avant audit, demande client, revue interne ou trajectoire de certification.

Une gap analysis remplace-t-elle un audit de certification ?

Non. Elle prépare le terrain en identifiant les écarts, les preuves manquantes et les corrections à prioriser avant une revue formelle.

ISO 27001 et PCI DSS demandent-ils les mêmes preuves ?

Non. Certains thèmes se recoupent, comme les accès, les logs ou la gestion des vulnérabilités, mais les périmètres, exigences et preuves attendues diffèrent.

Peut-on commencer si la documentation est faible ?

Oui. C’est souvent le point de départ: distinguer ce qui existe déjà, ce qui doit être documenté et ce qui nécessite une correction technique.