Contenu
pexels kevin ku 92347 577585
Finances

PME et fiduciaires suisses: tout savoir sur la norme ISO 27001

Qu’il s’agisse de la protection des données sensibles des clients, du respect de la loi fédérale sur la protection des données (nLPD) ou de la collaboration quotidienne entre fiduciaire et client, la sécurité de l’information tient une place toujours plus importante en Suisse. Mais que recouvre exactement une certification ISO 27001, pour qui est-elle adaptée et à quoi ressemble concrètement le déploiement dans la pratique? À travers l’exemple de bexio, nous revenons étape par étape sur les exigences strictes attendues des entreprises suisses et les enseignements à tirer pour les fiduciaires et les petites entreprises pour la protection de leurs données au quotidien.

Qu’est-ce que la certification ISO 27001?

La certification ISO 27001 est la norme internationale en matière de la sécurité de l’information. Elle atteste qu’une entreprise a mis en place un système structuré de management afin de protéger de manière systématique les données confidentielles telles que les données clients et financières contre la perte, le vol et les cyberattaques. Elle installe ainsi une confiance durable chez les clients et partenaires commerciaux.

Le sigle ISO désigne l’Organisation internationale de normalisation, ou International Organization for Standardization en anglais. La nomenclature ISO 27001 désigne un catalogue de normes spécifiques qui définit les exigences qu’une entreprise doit respecter pour mettre en place, maintenir et améliorer en continu ce que l’on appelle un SMSI (système de management de la sécurité de l'information).

Le SMSI est en quelque sorte le système de pilotage numérique d’un coffre-fort extrêmement sécurisé: bien plus qu’un programme antivirus ou un mot de passe fort, il s’agit d’un règlement organisationnel complet. L’objectif est de régulièrement identifier, évaluer et réduire les risques de sécurité à l’échelle de l’entreprise.

Qui a besoin d’une certification ISO 27001 et pourquoi?

La sécurité de l’information a longtemps été considérée comme un sujet aride, réservé aux banques, aux entreprises informatiques et aux autorités. Aujourd’hui, la réalité en Suisse est tout autre. Les cybercriminels visent également les prestataires de services, entreprises fiduciaires et PME (petites et moyennes entreprises), qu’ils considèrent comme des cibles plus vulnérables.

Les fiduciaires sont particulièrement concernées: elles gèrent chaque jour les données extrêmement sensibles de centaines de clients, du bilan aux certificats de salaire en passant par les coordonnées bancaires. Ainsi, une attaque par ransomware réussie pourrait non seulement paralyser l’activité de la fiduciaire, mais également exposer les données de nombreux clients à des risques importants.

Si une certification officielle n’est pas une obligation légale pour la plupart des entreprises, la certification ISO 27001 en Suisse s’impose peu à peu comme un véritable atout concurrentiel.

Quatre bonnes raisons d’opter pour la certification ISO 27001 pour la sécurité de l’information

  • Gage de confiance auprès des clients et des partenaires: lorsque l’on manipule des données personnelles et financières, il est essentiel de garantir leur protection. La certification est un label de qualité reconnu dans le monde entier.

  • Avantage concurrentiel lors des appels d’offres: de plus en plus de clients d’envergure, d’organismes publics et de mandants exigeants attendent de leurs prestataires de services qu’ils appliquent des standards de sécurité élevés.

  • Respect de la loi suisse sur la protection des données (nLPD): la loi fédérale révisée sur la protection des données préconise des mesures techniques et organisationnelles appropriées pour la protection des données personnelles. ISO 27001 fournit le cadre organisationnel idéal à leur mise en place.

  • Prévention des interruptions d’activité coûteuses: une attaque de rançon réussie par un logiciel malveillant (ransomware) peut stopper l’ensemble des activités pendant des semaines. Une gestion structurée des risques protège contre les pannes critiques.

pexels thijsvdw 1029574
Fig.: Comprendre les principes de base de la norme ISO 27001: incontournable pour toutes les entreprises.

La certification ISO 27001 est-elle utile aux petites entreprises et aux fiduciaires?

Cela dépend des cas. Une certification formelle externe implique des frais importants liés aux audits ainsi que des ressources internes considérables. Pour les très petites entreprises employant de deux à cinq personnes, la certification officielle représente un coût administratif disproportionné.

En revanche, comprendre les principes fondamentaux de la norme ISO 27001 et les appliquer au quotidien est un atout pour toute entreprise, dès le premier jour! La mise en œuvre des principes et des bonnes pratiques de la norme ISO 27001 en tant que repères clairs pour leurs activités quotidiennes profite énormément aux fiduciaires et PME – et ce, même sans investir d’emblée une somme conséquente dans la certification. En outre, si tu utilises un logiciel d’entreprise basé sur le cloud comme bexio, une partie des exigences liées à la sécurité de l’information est prise en charge par un prestataire certifié.

Contexte et motivations de bexio

En tant que logiciel d’entreprise leader en Suisse pour les PME et les fiduciaires, bexio traite les données d’entreprise extrêmement sensibles de plus de 100’000 clients – de la comptabilité en ligne aux offres et aux factures en passant par les décomptes de salaires et les interfaces d’e-banking.

La sécurité des données est au cœur de la confiance accordée par les fiduciaires et les clients. Avec la certification ISO 27001, bexio fait confirmer par un organisme externe indépendant que l’ensemble des données sont protégées dans le respect des standards internationaux les plus élevés. La certification complète couvre l’ensemble de l’entreprise, y compris les sites de Vevey et Rapperswil, ainsi que l’ensemble des départements et les collaborateurs internes et externes.

Exigences et étapes clés de la certification ISO 27001

Le sujet de la sécurité de l’information conforme à la norme ISO 27001 repose sur le principe de l’amélioration continue, bien connu sous le nom de cycle PDCA (Plan-Do-Check-Act). Plutôt que de définir une fois pour toutes un niveau de sécurité à atteindre, la norme ISO 27001 engage les entreprises à contrôler et améliorer en continu leurs mesures de sécurité.

Les trois objectifs clés de la sécurité de l’information

Toutes les exigences de la norme ISO 27001 reposent sur trois piliers fondamentaux (également connus sous le nom de triade CIA):

  1. Confidentialité: seules les personnes autorisées peuvent accéder aux données sensibles (par exemple les données salariales confidentielles dans la comptabilité des salaires).

  2. Intégrité: les données doivent être protégées contre toute modification, falsification ou suppression non autorisée. Ce critère est indispensable à une comptabilité conforme au Code des obligations suisse (CO 957a) et à l’Olico.

  3. Disponibilité (Availability): les systèmes informatiques et les données d’entreprise doivent être accessibles lorsqu’ils sont nécessaires dans les opérations quotidiennes, notamment pour l’établissement des décomptes de TVA ou des comptes annuels.

Explication simple des principaux termes techniques et des abréviations

Pour te permettre de t’y retrouver dans la jungle des termes de sécurité informatique, nous t’avons traduit en langage simple les principaux concepts:

Terme technique

Sigle pour

Analogie simple / Signification concrète dans ton quotidien

SMSI

Système de management de la sécurité de l’information

«Système de pilotage» organisationnel pour tous les processus de sécurité et de protection de l’entreprise.

nLPD

Nouvelle loi sur la protection des données (Suisse)

Loi suisse qui définit les règles à respecter par les entreprises pour protéger les données personnelles de leurs clients et collaborateurs.

Olico

Ordonnance concernant la tenue et la conservation des livres de comptes

Cadre juridique pour la tenue, la conservation et à l’intégrité des données comptables.

OCR

Optical Character Recognition

Technologie de reconnaissance automatique de caractères. Les justificatifs photographiés sont lus sans que tu doives saisir les chiffres manuellement.

DMS
GED

Document Management System
Gestion électronique de documents

Sorte de classeur numérique et hautement sécurisé dans lequel les justificatifs sont automatiquement stockés et cryptés.

Protection des données et ISO 27001: quelle différence?

Dans le monde des entreprises, la sécurité de l’information selon la norme ISO 27001 est souvent confondue avec la protection légale des données. Si les deux notions se complètent parfaitement, elles couvrent toutefois des domaines différents:

  • Loi fédérale sur la protection des données (nLPD): protège les droits individuels des personnes physiques (clients, mandants, collaborateurs). Elle dispose quelles données personnelles peuvent être traitées et comment la sphère privée est préservée.

  • Norme sur la sécurité de l’information (ISO 27001): protège toutes les données critiques d’une entreprise contre la perte et le vol. Cela inclut les secrets d’affaires, codes sources, données financières, contrats, listes de clients et données personnelles.

ISO 27001 fournit les fondements techniques et organisationnels pour garantir la fiabilité de la protection légale des données dans l’entreprise.

Déroulement de la certification dans la pratique: l’exemple de bexio

Comment se déroule une certification ISO 27001 dans la pratique? Nombreuses sont les entreprises qui s’imaginent des montagnes de paperasses et de la bureaucratie sans fin. Si la certification ISO 27001 demande une certaine discipline, la division du processus en phases bien structurées permet d’avancer de manière claire et progressive.

À travers l’exemple concret de bexio, nous t’expliquons comment se déroule l’intégralité du processus, des premières préparations en interne à la certification officielle. Cette démarche peut également servir de repère aux fiduciaires et PME qui souhaitent renforcer leur propre réseau de sécurité.

Phase 1: préparation et définition du périmètre

Lors de la première étape, la direction de l’entreprise définit le périmètre. Il s’agit d’identifier précisément les sites, départements et systèmes qui devront être couverts par le SMSI. Chez bexio, nous ne faisons pas les choses à moitié: le périmètre s’étend à l’ensemble de l’entreprise, y compris tous les collaborateurs internes et externes, tous les départements ainsi que les sites de Rapperswil et de Vevey.

Dans cette phase, on fait le point sur tous les flux de données et interfaces: où sont traitées les données clients? Comment les connexions au cloud sont-elles sécurisées? Qui dispose de quels droits d’accès? Cette transparence est la condition essentielle pour les étapes suivantes.

Phase 2: vérification des exigences et gestion des risques

Le maître mot de la certification est une gestion des risques active conforme à ISO 27001. L’objectif est d’identifier en amont les dangers potentiels et de mettre en place des mesures préventives ciblées.

En gestion des risques, on distingue trois niveaux de mesures:

  • Les mesures techniques: authentification à deux facteurs obligatoire (2FA), chiffrement permanent des données sensibles et sauvegardes automatiques et redondantes.

  • Les mesures organisationnelles: octroi de droits d’accès selon le principe du besoin d’en connaître («need-to-know»), mise en place de plans d’urgence clairs en cas d’interruptions du système et directives en matière de mots de passe forts.

  • Les mesures physiques: contrôle stricts des accès aux salles de serveurs et aux locaux de l’entreprise.

Phase 3: sensibilisation des collaborateurs

Sur le papier, un concept de sécurité est simple à créer. Mais dans la réalité, la sécurité de l’information dépend en grande partie des comportements et des réflexes de chacun au sein de l’entreprise. C’est là que la sensibilisation des collaborateurs aux principes de la norme ISO 27001 joue un rôle majeur. Chez bexio, tous les collaborateurs, quel que soit leur service, ont été formés et sensibilisés aux principaux risques.

Ces formations comprenaient des cours interactifs ainsi que des simulations de phishing avec des exemples pratiques. L’objectif était de développer une véritable culture de la sécurité au quotidien. Lorsqu’un e-mail suspect arrive dans la boîte de réception, les collaborateurs doivent savoir l’identifier, adopter le bon réflexe et signaler rapidement l’incident. Cette vigilance collective est la protection la plus efficace pour les données clients.

Phase 4: l’audit externe et la délivrance de la certification

Après le déploiement interne, un organisme de contrôle indépendant et accrédité a procédé à l’audit selon les exigences de la norme internationale ISO/IEC 27006. L’audit externe était divisé en deux parties:

  1. Étape 1 de l’audit (contrôle des documents): la société d’audit a contrôlé la conformité et l’exhaustivité de la documentation créée pour le SMSI, les directives et les descriptions de processus.

  2. Étape 2 de l’audit (examen pratique): des auditeurs indépendants ont vérifié sur place, dans le cadre d’entretiens avec les collaborateurs, le respect des procédures de sécurité documentées dans les opérations quotidiennes.

À l’issue de cet audit, bexio s’est vu décerner la certification officielle ISO 27001, valide jusqu’au premier semestre 2029. Pour maintenir la conformité du SMSI dans la durée, des audits intermédiaires sont prévus en 2027 et 2028.

Combien de temps dure le processus de certification ISO 27001?

La durée nécessaire dépend fortement de la taille de l’entreprise, de la complexité des systèmes et de son niveau de maturité en matière de sécurité de l’information. Généralement, l’ensemble du processus prend entre 6 et 18 mois.

Phase du projet

Durée chez bexio

Principales tâches et jalons

1. Préparation et analyse

2 - 3 mois

Analyse des risques et des exigences, définition du périmètre.

2. Conception et mise en place

4 - 6 mois

Élaboration de directives de sécurité, mise en œuvre de mesures de protection techniques.

3. Formation et audits internes

1 - 2 mois

Formations des collaborateurs, simulation d’audits internes pour le contrôle.

4. Audit externe et certification

1 - 2 mois

Audit en deux étapes par un organisme de contrôle indépendant et délivrance de la certification.

Durée totale

Env. 9 - 12 mois

Certification obtenue en 2026 (valable jusqu’en 2029, avec des audits intermédiaires annuels de contrôle)

La certification de bexio, un atout pour les fiduciaires et PME

Rares sont les fiduciaires et petites entreprises qui disposent des ressources pour réaliser leur propre audit ISO 27001. Elles n’ont d’ailleurs aucune obligation de le faire: toutes celles qui utilisent bexio pour leur administration, leur comptabilité et le traitement des commandes bénéficient des mesures de sécurité mises en œuvre dans le cadre de la certification ISO 27001 de bexio.

pexels pixabay 60504
Fig.: La protection des données est l'affaire de toutes les entreprises.

Une sécurité des données renforcée sans déployer ton propre système informatique

En utilisant bexio, tu transfères en toute sécurité les aspects techniques les plus exigeants de la sécurité de l’information:

  • Stockage des données exclusivement en Suisse: tous les serveurs de production de bexio se trouvent en Suisse. Ainsi, toutes les données clients et financières sont soumises, dans leur intégralité, au droit suisse sur la protection des données.

  • Partage sûr pour la collaboration fiduciaire: des milliers de fiduciaires suisses travaillent chaque jour avec bexio. La certification garantit que le partage numérique de données financières sensibles entre fiduciaires et clients s'effectue dans un environnement sécurisé..

  • Sauvegardes automatiques et redondantes: tu n’as pas besoin de réaliser des sauvegardes manuelles de données sur des disques durs externes. Tes données sont automatiquement sauvegardées dans plusieurs emplacements.

  • Archivage conforme aux exigences légales: bexio garantit la conservation infalsifiable des factures et justificatifs comptables conformément aux exigences légales (CO 957a / Olico).

5 étapes pratiques pour plus de sécurité dans ton entreprise

Même sans certification ISO, tu peux renforcer la sécurité des données grâce à quelques mesures simples:

  1. Active l’authentification à deux facteurs (2FA): configure un deuxième facteur d’authentification pour ton compte bexio, ta boîte de réception et tous tes comptes professionnels.

  2. Utilise un gestionnaire de mots de passe professionnel: oublie les mots de passe trop simples ou trop utilisés. Génère des mots de passe longs et aléatoires et gère-les dans un gestionnaire de mots de passe chiffré.

  3. Sensibilise régulièrement tes collaborateurs: aborde régulièrement avec tes équipes les risques de factures falsifiées, d’usurpation d’identité et de pièces jointes d’e-mails frauduleuses.

  4. Limite les droits d’accès dans l’équipe: octroie les droits selon le principe du moindre privilège: les membres de l’équipe ne devraient avoir accès qu’aux modules bexio et données dont ils ont réellement besoin pour leurs tâches quotidiennes.

  5. Automatise les mises à jour système: veille à ce que les systèmes d’exploitation, scanners antivirus et navigateurs web soient mis à jour automatiquement sur tous les ordinateurs et smartphones de l’entreprise.

En bref: la sécurité de l’information, pilier d’une réussite durable

Si le thème de la sécurité de l’information peut sembler complexe à première vue, un constat simple se cache derrière les normes: loin de se limiter à une démarche administrative rébarbative, la norme ISO 27001 est la clé de voûte de la confiance numérique.

En particulier sur le marché suisse, où qualité, fiabilité et discrétion sont les maîtres mots de la politique d’entreprise, une gestion consciente et structurée des données représente un véritable avantage concurrentiel. Que tu appliques pas à pas les principes fondamentaux de la norme ISO 27001 dans ton entreprise ou que tu t’appuies sur des partenaires suisses certifiés comme bexio, en mettant la priorité sur la sécurité informatique, tu construis un avenir durable et prospère pour ton entreprise.

Lance-toi en toute sécurité avec bexio

Tu veux gérer ta comptabilité, tes factures et tes décomptes de salaire de manière simple, efficace et conforme aux standards de sécurité les plus élevés de la Suisse?

blog redaktion 02 1500x750
l'équipe éditoriale bexio

Auteurs, Auteurs invités et Experts

Les auteurs de l'équipe éditoriale de bexio justifient de nombreuses années d'expérience et d'une solide expertise dans la création de contenus de qualité. Quels que soient les textes publiés, les auteurs attachent une grande importance à la qualité, à la rigueur des recherches et à la valeur ajoutée pour le lecteur.

Essaie dès maintenant le n°1 en Suisse

30 jours d'essai gratuit, sans engagement.