Sécurité de l'information : la preuve plutôt que la promesse
| Chaque année, un auditeur indépendant vient mettre à l'épreuve le système de management de la sécurité de l'information de NSI. Rencontre avec Aurélien Prévôt, Group Chief Information Security Officer (CISO) du Groupe, et Edwin Vargas, Security Advisor, au lendemain d'un nouvel audit de surveillance ISO/IEC 27001 mené avec succès. Ils reviennent sur les enjeux de cette certification ISO 27001, son impact pour les clients et les défis à venir en matière de cybersécurité. | ![]() |
Sur le papier, la quasi-totalité des prestataires IT affirment prendre la sécurité au sérieux. Dans les faits, rares sont ceux qui acceptent qu'un tiers totalement indépendant vienne, chaque année, vérifier que ce n'est pas qu'un argument commercial.
C'est pourtant l'exercice auquel NSI se soumet depuis l'obtention de sa certification ISO/IEC 27001, la référence internationale en matière de management de la sécurité de l'information : un audit de surveillance annuel, mené par l'organisme Vinçotte, qui s'est achevé avec succès.
La certification couvre les activités de Braine et Awans dans le périmètre officiel de certification, auditées annuellement. Elle couvre notamment des processus tels que la gestion des accès, l'analyse des risques, la continuité d'activité, la gestion des incidents de sécurité et l'amélioration continue de nos pratiques.
On imagine souvent un audit de certification comme une formalité administrative. La réalité, décrite par Aurélien Prévôt et Edwin Vargas, est nettement plus exigeante. Un audit de surveillance ISO 27001 est un contrôle mené par un organisme indépendant pour vérifier que le Système de Management de la Sécurité de l'Information de NSI reste efficace et surtout appliqué au quotidien.
" Il ne s'agit pas d'un simple exercice documentaire, précise Aurélien Prévôt. Les auditeurs analysent nos processus, interrogent les équipes et vérifient que les mesures de sécurité fonctionnent réellement dans la pratique. "
Edwin Vargas contribue activement à la mise en œuvre opérationnelle du système de management de la sécurité de l'information, tant pour NSI que pour les clients ayant également choisi de s'engager dans une démarche de certification. Il complète :
| " La préparation d'un audit ne commence pas la veille : c'est un travail continu avec les équipes, tout au long de l'année, pour que la sécurité devienne un réflexe et pas une contrainte ponctuelle. " |
|
L'auditeur de Vinçotte a notamment salué la maturité de plusieurs outils développés en interne pour piloter la gouvernance de la sécurité, ainsi que l'implication des équipes dans l'application des processus. Une reconnaissance qui, pour Aurélien Prévôt, confirme une bascule : " la sécurité est aujourd'hui intégrée dans le fonctionnement quotidien de l'entreprise, et non limitée à une fonction ou à une équipe spécifique. "
Ce que la certification ISO 27001 change vraiment
La bascule qui ne s'arrête pas aux murs de NSI. Elle est pensée, revendique Aurélien Prévôt, comme une garantie tangible pour ses clients, et un argument de poids face à la concurrence. La confiance, insiste-t-il, est devenue un critère aussi déterminant que le prix ou la technologie dans le choix d'un partenaire IT.
" Une certification ISO 27001 démontre qu'une organisation comme NSI ne se contente pas d'affirmer qu'elle prend la sécurité au sérieux : elle le prouve, à travers un cadre reconnu internationalement et vérifié chaque année par un organisme indépendant ". Pour un client qui hésite entre plusieurs prestataires, cette certification ISO 27001 constitue un indicateur tangible de maturité, de gouvernance et de maîtrise des risques.
" La confiance est devenue un critère essentiel dans le choix d'un partenaire technologique. "
Aurélien Prévôt, CISO
Concrètement, cette confiance repose sur des garanties précises : l'identification régulière des risques, la mise en place de mesures adaptées pour les réduire, et leur réévaluation continue. De quoi protéger les données des clients de NSI, assurer la continuité de ses services, et renforcer sa capacité à anticiper et à gérer un incident de sécurité, le cas échéant.
Une culture, pas un département
Reste une question que beaucoup de discours corporate sur la cybersécurité éludent : qui, chez NSI, porte réellement cette exigence au quotidien ?
Pour Aurélien Prévôt, la réponse ne se limite pas à une équipe d'experts. " La sécurité n'est pas uniquement l'affaire des experts cybersécurité ", tranche-t-il. Le maintien de la certification s'appuie sur l'engagement de l'ensemble des collaborateurs : respect des procédures, protection des informations, gestion des accès, prise en compte des risques, amélioration continue des pratiques, chaque équipe y contribue à son niveau.
" La certification ISO 27001 reflète avant tout une culture d'entreprise dans laquelle la sécurité est une responsabilité partagée "
Aurélien Prévôt, CISO
NIS2, CRA et cybersécurité : les prochaines étapes
Cette culture, NSI va devoir continuer à la muscler car le cadre réglementaire européen, lui, ne ralentit pas. " La cybersécurité évolue en permanence, et notre organisation doit évoluer avec elle ", résume Aurélien Prévôt.
Concrètement, NSI a lancé plusieurs initiatives visant à intégrer progressivement les exigences de la directive NIS2 et du Cyber Resilience Act au sein de son système de management, avec un objectif : renforcer encore sa résilience, sa gestion des risques, et ses capacités de détection et de réponse aux incidents en impliquant plus largement les différentes parties prenantes du Groupe.
Aurélien PrévôtGroup Chief Information Security Officer |
" Au-delà de sa propre conformité, NSI accompagne également ses clients dans leurs démarches de cybersécurité, de gouvernance et de préparation aux nouvelles exigences réglementaires européennes. " |
Interrogé sur ce que cet audit lui laisse, au-delà du résultat, le CISO ne parle pas de conformité mais de culture d'entreprise." Ma plus grande satisfaction est de constater que la sécurité est devenue un véritable sujet d'entreprise, intégrée au quotidien de nos activités ", confie-t-il.
Il souhaite remercier l'ensemble des équipes qui ont contribué à cette réussite, en particulier les équipes IT internes, l’équipe Qualité et les différentes Business Units. Cette certification est avant tout le résultat d'un effort collectif : la sécurité n'est pas portée par une seule équipe, mais par l'ensemble des collaborateurs qui appliquent et font vivre nos bonnes pratiques au quotidien.
" La cybersécurité n'est plus seulement une exigence de conformité, mais un élément essentiel de la qualité de service et de la confiance que nous accordent nos clients. "précise encore Aurélien Prévôt.
CE QU’IL FAUT RETENIR
• Une certification reconnue internationalement : ISO/IEC 27001
• Un contrôle mené chaque année par un organisme 100 % indépendant
• Deux chantiers réglementaires en cours d'intégration : la directive NIS2 et le Cyber Resilience Act (CRA)
La sécurité, ça se vérifie et pas seulement chez nous !
Nos équipes cybersécurité échangent volontiers avec vous sur votre contexte spécifique.


Aurélien Prévôt