SaaSFort
ISO 27001 A.8.24 cryptographie preuve d'audit certification

ISO 27001 A.8.24 : transformer une politique cryptographique en preuve

Le contrôle 8.24 de l'annexe A demande des règles sur la cryptographie et leur mise en œuvre. Les auditeurs veulent de plus en plus voir la seconde partie démontrée, pas décrite.

ST
SaaSFort Team
· 5 min de lecture

Le contrôle 8.24 de l’annexe A d’ISO/IEC 27001:2022 demande que des règles sur l’usage effectif de la cryptographie, gestion des clés comprise, soient définies et mises en œuvre.

Le mot qui travaille est mises en œuvre. Une politique documentée satisfait la première moitié du contrôle. Les auditeurs de certification échantillonnent la seconde, et l’écart entre les deux est d’où viennent la plupart des non-conformités dans ce domaine.

Le constat classique

Une politique affirme que toutes les données en transit sont protégées par TLS 1.2 ou supérieur avec des suites cryptographiques robustes.

L’auditeur choisit trois services accessibles de l’extérieur et les teste. Deux correspondent à la politique. Le troisième, un sous-domaine d’API hérité ou un site marketing chez un autre prestataire, accepte encore TLS 1.0.

La non-conformité n’est pas « TLS faible sur un hôte ». C’est que l’organisation n’avait aucun mécanisme pour détecter la divergence entre ses règles déclarées et ses systèmes en fonctionnement. C’est un constat sur le système de management, plus grave qu’un constat de configuration et plus long à clore.

Ce que cela implique pour la preuve

Le basculement utile va des documents qui décrivent une intention vers des artefacts qui enregistrent une observation.

Un bon dossier de preuves pour la partie transport d’A.8.24 contient :

  • Une observation datée par service, pas par politique. Qu’a réellement négocié ce point d’entrée, à quelle date.
  • La matière brute, pas seulement un verdict. Version de protocole et suite négociées, émetteur et algorithme de clé du certificat, fenêtre de validité, en-têtes observés. Un verdict sans sa preuve ne peut pas être réexaminé quand quelqu’un le conteste.
  • Une série plutôt qu’un instantané. Une mesure prouve un moment. Une séquence prouve le mécanisme de détection que l’auditeur évalue réellement.
  • Un périmètre défini, listant les actifs couverts et ceux exclus, avec le motif.

C’est sur le dernier point que les organisations perdent des points inutilement. Une mesure externe couvre les services joignables de l’extérieur. Elle ne dit rien du chiffrement au repos, du trafic entre services internes, ni de la garde des clés. La présenter comme si elle couvrait A.8.24 en entier appelle une correction. La présenter comme « la partie transport externe, mesurée en continu, la gestion des clés étant attestée séparément » est simple à évaluer.

Où se situe exactement la frontière d’un scan externe.

Ce qui a changé pour ce contrôle en 2026

Trois sujets apparaissent désormais dans les discussions A.8.24 qui n’y figuraient pas il y a deux ans. Aucun n’est obligatoire. Tous sont des questions raisonnables sous un contrôle dont la norme environnante attend que les règles reflètent la pratique courante.

Durée de vie des certificats et processus d’émission. Avec le plafond du CA/Browser Forum descendant à 100 jours en mars 2027 et 47 en 2029, « comment renouvelez-vous » est devenu une question de gestion des clés plutôt qu’un détail d’exploitation. Le renouvellement manuel est un constat en attente, et l’automatisation est la réponse qui satisfait aussi la question de l’agilité.

Accord de clés post-quantique. Pas attendu déployé. De plus en plus attendu considéré, avec la décision écrite. Ce que la question demande réellement.

Transport du courrier. A.8.24 s’associe naturellement à A.5.14, transfert d’information, et l’e-mail est le canal de transfert que la plupart des organisations oublient de chiffrer au niveau transport. SPF, DKIM et DMARC ne le couvrent pas. MTA-STS est le contrôle.

Les contrôles voisins à croiser

A.8.24 se présente rarement seul en audit. Les contrôles adjacents qu’un auditeur ira chercher :

ContrôleLien
A.5.14 Transfert d’informationRègles de transfert, y compris par e-mail
A.8.20 Sécurité des réseauxProtection du transport au niveau réseau
A.8.9 Gestion des configurationsDivergence entre configuration voulue et réelle
A.5.21 Chaîne d’approvisionnement TICCode tiers et son intégrité
A.8.16 Activités de surveillanceLa divergence est-elle détectée, et à quelle vitesse

A.8.16 est celui qui renvoie au constat classique évoqué plus haut. Si vous pouvez montrer une série datée de mesures externes avec un chemin d’alerte, vous attestez A.8.16 et A.8.9 avec le même artefact que celui produit pour A.8.24. Cette efficacité est l’argument pratique pour mesurer en continu plutôt qu’avant chaque audit.

Préparer la section

  1. Inventoriez les services joignables de l’extérieur. Y compris ceux montés par le marketing. Les journaux de transparence des certificats sont une bonne source de sous-domaines oubliés.
  2. Mesurez-les tous, pas un échantillon représentatif. L’échantillonnage est le travail de l’auditeur, et le faire soi-même d’abord est la façon d’éviter que son échantillon tombe sur le seul hôte défaillant.
  3. Corrigez la divergence, puis mettez la politique à jour pour décrire ce qui est désormais vrai.
  4. Conservez les sorties datées dans le dépôt de preuves, y compris celles d’avant la correction. Un enregistrement montrant détection puis remédiation atteste le système de management mieux qu’un instantané propre.
  5. Écrivez les décisions de ne pas agir, avec leur justification. « Nous avons évalué l’accord de clés post-quantique et l’avons planifié au T2 » est une preuve. Le silence n’en est pas une.

Où cela se situe pour les autres référentiels

La même mesure se mappe sur NIS2 article 21(2)(h), DORA article 9, et, en contexte allemand, la directive technique applicable du BSI. Si vous visez la certification tout en répondant à des obligations NIS2, produire la preuve transport une fois et la mapper demande nettement moins de travail que deux exercices.

En résumé

A.8.24 a deux moitiés et les audits échouent sur la seconde.

Mesurez ce que vos services présentent réellement, conservez les observations brutes datées, définissez le périmètre que vous revendiquez, et documentez les décisions prises sur les contrôles que vous choisissez de ne pas encore déployer.

Partager cet article
LinkedIn Post

Passez de la lecture à l'action

Scannez votre domaine gratuitement. Premiers résultats en moins de 10 secondes — sans inscription.

Scanner gratuitement

Continuer la lecture