Trois mois ? Six mois ? Mis à jour à la va-vite, un jour, juste avant le dernier audit ?
Vous n'êtes pas seuls dans ce cas. Ce n'est pas un échec – c'est un problème structurel. La plupart des outils d'ISMS sont des outils de conformité qui font comme si l'infrastructure était figée. On les remplit une fois, on les entretient à moitié et on espère que l'auditeur ne creusera pas trop.
Nous avons construit COD-ISMS parce que nous sommes confrontés à cette réalité au quotidien. Et parce qu'il est possible de faire mieux.
Le véritable problème : deux mondes qui ne se rejoignent jamais
Dans chaque entreprise coexistent deux réalités parallèles :
Réalité 1 : L'infrastructure. Systèmes IT, installations OT, dispositifs médicaux, postes de transformation, systèmes de commande de production. Elle change en permanence. Des équipements arrivent et disparaissent. Les configurations évoluent.
Réalité 2 : L'ISMS. Listes d'actifs, évaluations des risques, contrôles. Entretenu par des personnes, à jour d'il y a trois mois.
L'écart entre ces deux mondes est l'angle mort de tout ISMS classique. Et c'est précisément là qu'attaquent les attaquants – et les auditeurs aussi.
COD comble cet écart. Automatiquement.
COD est une plateforme intégrée composée de différents modules qui s'imbriquent de façon transparente :
Couche 1 : COD-Network – l'inventaire réseau comme point de départ
COD-Network détecte automatiquement tous les équipements adressables par IP sur le réseau – des terminaux IT et composants réseau jusqu'aux systèmes OT et installations industrielles, pour autant qu'ils soient joignables côté réseau. Les plans de structure du réseau sont créés et importés.
Ce que COD-Network ne fait pas encore aujourd'hui : il ne classe pas les actifs automatiquement. Le classement – qu'est-ce qu'un Firewall, un automate programmable, un dispositif médical – se fait manuellement. Ce qui, honnêtement, a du sens : car celui qui connaît sa propre infrastructure veut prendre cette décision lui-même.
Couche 2 : COD-ISMS – une conformité structurée sur des données vivantes
COD-ISMS reprend les actifs gérés dans COD-Network et en fait la base d'un ISMS structuré et documenté.
Ce que cela signifie concrètement :
Gérer les contrôles, pas seulement les cocher. Les 93 contrôles de l'annexe A de l'ISO 27001:2022 sont tous présents, regroupés en quatre domaines thématiques. Pour chaque contrôle, vous saisissez l'applicabilité (oui/non), l'état de mise en œuvre (mis en œuvre / partiel / planifié / non mis en œuvre), des notes et les politiques associées. Vous suivez la progression visuellement dans le tableau de bord.
Des politiques qui font vraiment partie de la conformité. Les politiques sont directement associées aux contrôles correspondants – versionnées, avec affichage des différences, avec un workflow continu du brouillon jusqu'à l'archivage.
Une piste d'audit digne de ce nom. Chaque modification – sur les actifs, les contrôles, les politiques, les évaluations des risques – est consignée sans lacune. Qui, quand, quoi, où, pourquoi. Infalsifiable, signée côté serveur. C'est la base de traçabilité pour les audits externes.
Des évaluations des risques sur l'actif concret. Pas sur un « composant réseau générique », mais sur l'actif spécifique – avec le statut en direct fourni par COD-Network.
Une piste d'audit digne de ce nom. Chaque modification est consignée sans lacune. Qui, quand, quoi, où, pourquoi. Infalsifiable, signée côté serveur.
On-premise ou cloud – les deux options, un contrôle total
Justement dans le contexte KRITIS, « aucune donnée dans le cloud » n'est souvent pas une préférence, mais une exigence. COD fonctionne entièrement on-premise – sur votre infrastructure, dans votre centre de données.
Et pourtant : les mises à jour de modèles – nouveaux contrôles ISO, catalogue BSI actualisé, modèles de politiques – sont fournies de façon centralisée et peuvent être déployées de manière contrôlée. Aucune obligation de cloud. Aucun contenu obsolète.
Pour qui COD-ISMS a été conçu
Pour les responsables IT qui n'ont pas le temps d'entretenir manuellement des listes d'actifs – et qui ont pourtant besoin d'une base ISMS propre et documentée.
Pour les RSSI qui veulent savoir : quels contrôles sont mis en œuvre de façon documentée, lesquels sont encore ouverts ? – et qui veulent une réponse reposant sur une base d'actifs à jour.
Pour les dirigeants qui opèrent dans des environnements réglementés et qui l'ont compris : un ISMS qui ne correspond pas à la réalité n'est pas une protection. C'est une question de responsabilité.
Conclusion : un ISMS qui sait ce qu'il protège – et qui dit honnêtement ce dont il est capable
La plupart des outils d'ISMS savent ce que vous leur avez dit – il y a des mois. COD relie l'inventaire réseau et la documentation de conformité dans une seule plateforme – sans passerelles manuelles, sans double saisie des données.
Si vous voulez voir concrètement ce que cela donne dans votre environnement – nous vous le montrerons volontiers. De manière concrète, sans pression commerciale, sans devis de 47 pages au préalable.
