30 jours d'essai gratuit pour évaluer vos risques IACommencer
Aller au contenu principal

Décisions de conformité

Le certificat ISO 27001 couvre-t-il votre service IA ?

Vérifiez l’entité légale, le périmètre et la validité du certificat par rapport au service IA exact que vous comptez utiliser. Vérifiez indépendamment l’organisme émetteur et l’accréditation pertinente. Un certificat authentique peut couvrir un service différent ou exclure la fonctionnalité dont vous avez besoin ; ce n’est pas une garantie générale pour toute interaction IA.

Pour Équipes assurance sécurité, achats et SMSI

Notes de terrain AonaC23
Le périmètre fait la preuve
Which entity, which service?

Le client de bureau exclu de l’exemplaire modifie la conclusion de l’acheteur.

Chaque champ, entité, émetteur et date du certificat est fictif. Aucune certification, accréditation, signature ou résultat de recherche autoritaire n’existe pour cet exemplaire.

01

Faites correspondre le certificat au fournisseur légal

Commencez par l’organisation nommée sur le certificat et l’entité dans votre accord proposé. Une société mère, un nom commercial ou un revendeur peuvent ne pas être la même entité juridique certifiée. Notez le numéro du certificat et tout calendrier de périmètre joint avant d’interpréter la déclaration d’assurance du fournisseur.

L’exemplaire ci-dessous est entièrement fictif. Il nomme Example Text Services Ltd et un espace de travail commercial hébergé, tout en excluant une application grand public et un client de bureau autonome. Il est conçu pour enseigner la lecture du périmètre, pas pour ressembler à un certificat valide délivré à une entreprise réelle.

Contexte source : UKAS : Validation des certificats de système de gestion

02

Lisez le périmètre et les exclusions aussi attentivement que le titre

Un certificat de système de gestion de la sécurité de l’information doit être évalué dans le cadre de son périmètre déclaré. Identifiez les activités, les emplacements et les limites de service décrits, puis comparez-les avec la fonctionnalité, le compte et le modèle de livraison que vous utiliserez. Un certificat joint à un email commercial peut ne pas couvrir cet arrangement exact.

Dans l’exemple, un acheteur envisageant le client de bureau exclu ne peut pas utiliser le périmètre de l’espace de travail hébergé comme preuve que le client est couvert. Cela n’établit pas que le client est non sécurisé ; cela établit que cet exemplaire particulier ne soutient pas la déclaration de couverture proposée.

Contexte source : UKAS : Validation des certificats de système de gestion

03

Vérifiez l’émetteur et l’accréditation pertinente

Les directives UKAS décrivent la vérification de l’organisme de certification, de l’organisme d’accréditation et du périmètre d’accréditation applicable. Un organisme de certification peut détenir une accréditation qui n’inclut pas le système de gestion pertinent pour le certificat. Un logo seul n’est pas une preuve suffisante.

Utilisez l’annuaire réel de l’organisme d’accréditation et le processus de vérification de l’organisme de certification émetteur. UKAS CertCheck est une voie publique pour les déclarations de certification de système de gestion accréditée UKAS. Ce n’est pas un registre universel de tous les certificats sous tous les systèmes d’accréditation.

Contexte source : UKAS : Validation des certificats de système de gestion · UKAS CertCheck

04

Vérifiez le statut ainsi que les dates imprimées

Comparez les dates d’émission et d’expiration, le calendrier de périmètre et le statut actuel dans la source de vérification appropriée. Notez ce qui a été vérifié et quand. Un PDF apparemment à jour n’établit pas à lui seul qu’un certificat n’a pas été suspendu, retiré ou remplacé.

Si le certificat ne peut pas être trouvé, résolvez cela via l’émetteur ou la voie d’accréditation pertinente plutôt que de supposer qu’un seul annuaire est globalement complet. Pour l’exemplaire fictif, aucun succès de recherche n’est revendiqué et aucun organisme de certification réel ni marque d’accréditation n’est utilisé.

Contexte source : UKAS : Validation des certificats de système de gestion · UKAS CertCheck

05

Transformez le résultat en une conclusion d’achat cadrée

Notez une conclusion telle que « le certificat fourni n’établit pas la couverture du service de bureau dans cette proposition » et les preuves nécessaires pour la résoudre. Séparez l’authenticité, l’adéquation du service et vos propres responsabilités de mise en œuvre.

Cette page ne reproduit pas une norme de contrôle ISO sous licence ni n’attribue un résultat de certification. L’examen du certificat est une entrée pour l’assurance fournisseur. Le flux de données, le contrat, la configuration client et le chemin d’entrée réel des employés nécessitent toujours leur propre évaluation.

Contexte source : UKAS : Validation des certificats de système de gestion

Mettez-le en pratique

Certificat fictif annoté

Lisez l’exemplaire complet avant de remplir la fiche de périmètre. Le cas pédagogique exclut délibérément le service de bureau proposé par l’acheteur.

Chaque champ, entité, émetteur et date du certificat est fictif. Aucune certification, accréditation, signature ou résultat de recherche autoritaire n’existe pour cet exemplaire.

Périmètre du certificat fictif
01

FORMATION UNIQUEMENT

Example Text Services Ltd

Pas de certificat ou d'émetteur réel.

02

Inclus

Espace de travail hébergé

03

Exclu

Client bureau autonome

C'est le service prévu par l'acheteur.

04

Vérification

Émetteur, accréditation et statut actuel

Aucun résultat de recherche n'est inventé.

Certificat fictif annoté
Champ de l’exemplaireValeur fictiveAnnotation
Entité nomméeExample Text Services LtdCorrespondre au fournisseur légal, pas seulement à sa marque.
Référence du certificatTRAINING-ONLY-27001-23Utilisez la voie de vérification autoritaire de l’émetteur réel dans un examen réel.
PortéeEspace de travail commercial hébergé ExampleLe périmètre du certificat doit correspondre au service effectivement acheté.
ExclusionsApplication grand public et client de bureau autonomeL’utilisation proposée du bureau n’est pas établie comme couverte.
Validity1 March 2026 to 28 February 2029, inventedLes dates imprimées ne prouvent pas le statut actuel.
Issuer/accreditationÉmetteur inventé ; aucune revendication d’accréditationNe déduisez pas la confiance d’un logo ou d’une recherche dans un registre fictif.

Travaillez votre révision

Utilisez les vérifications pour organiser les preuves dont vous avez besoin. Enregistrez vos sélections dans Word, puis ajoutez vos notes et preuves. Vos sélections restent dans cet onglet jusqu'à leur téléchargement.

0 sur 3 révisé

Exemples et matériel de révision

Lisez les détails ici, ou conservez ensemble le PDF, le document Word modifiable et les feuilles de calcul.

Télécharger le pack complet (ZIP)
Certificat fictif annotéLire

Chaque champ, entité, émetteur et date du certificat est fictif. Aucune certification, accréditation, signature ou résultat de recherche autoritaire n’existe pour cet exemplaire.

Lisez l’exemplaire complet avant de remplir la fiche de périmètre. Le cas pédagogique exclut délibérément le service de bureau proposé par l’acheteur.

Review steps
  • Compare proposed use with scope: Identify the entity, feature, delivery model et exclusions before relying on the certificate.
  • Verify issuer et accreditation: Use the relevant accreditation body and certification body, checking the applicable scheme scope.
  • Record a real verification result: Retain the checked source, date et actual status; do not describe a missing lookup as automatically invalid.

FICTIONAL CERTIFICATE SPECIMEN: NOT VALID

No certificate has been issued. Every organisation, reference et date below is invented for this exercise. No signature, accreditation logo or official mark is represented.

Specimen face
  • Claimed standard: ISO/IEC 27001:2022, shown only as a fictional certificate field.
  • Certificate reference: TRAINING-ONLY-27001-23.
  • Named organisation: Example Text Services Ltd (fictional).
  • Management-system scope: operation et support of the Example Business Workspace hosted text service.
  • Named site: Example Operations Centre, fictional location.
  • Scope exclusions: Example Consumer App et the standalone Example Desktop Client are not included.
  • Illustrative issue date: 1 March 2026.
  • Illustrative expiry date: 28 February 2029.
  • Issuing body: Example Certification Body, invented for this exercise.
  • Accreditation claim: none. No accreditation body has assessed this fictional issuer.
Buyer’s proposed use

The fictional buyer intends to deploy Example Desktop Client. The supplied specimen therefore does not establish that the intended service is within the stated scope. This is a reading conclusion about the exercise, not a finding about a real supplier.

Annotation key
  1. Match the named entity to the contract. A group brand is not enough.
  2. Read the service et location scope, including attached schedules.
  3. Compare the proposed feature with the explicit exclusions.
  4. Verify issuer accreditation for the relevant scheme using an authoritative directory.
  5. Verify the actual certificate et current status through the relevant issuer or registry.
  6. Keep the lookup record et date; do not invent a successful lookup for this specimen.
Source et scope

Guide: https://aona.ai/resources/guides/ai-vendor-iso27001-certificate-scope/

Source check: 21 September 2026. General information, not professional approval or a completed control test.

  • UKAS: Validating management-system certificates: https://www.ukas.com/accreditation/about/validating-ms-certificates/
  • UKAS CertCheck: https://www.ukas.com/certcheck/

Avant de continuer

Gardez ces distinctions claires

Authentique peut toujours être hors périmètre
Un document authentique peut ne pas établir la couverture du service dont vous avez besoin.
Un badge n'est pas un enregistrement de vérification
Vérifiez l'émetteur réel, le périmètre d'accréditation et le statut du certificat.

Appliquez-le à l'utilisation de l'IA par les employés

Apportez votre chemin de données réel.

Aona peut fournir des informations produits et de gestion périmétrées pour une revue fournisseur et une évaluation de sécurité avec chemin supporté.

Aona ne valide pas le certificat ISO d'un autre fournisseur ni ne certifie le SMSI du client.

Conservez la constatation du certificat avec une revue séparée du chemin d'entrée IA prévu par les employés et des contrôles.

Révisez votre cas d'utilisation

FAQ

Questions pour cette décision

Un certificat couvre-t-il tous les produits vendus par l'entreprise ?
Pas automatiquement. Lisez l'entité nommée, les activités, les sites et l'annexe de périmètre, puis comparez le service réel et les exclusions.
L'exemplaire est-il un certificat fournisseur réel ?
Non. Son entité, émetteur, référence et dates sont inventés. Il ne contient aucune marque d'accréditation réelle, signature ou revendication de vérification réussie.
L'absence de résultat dans un registre prouve-t-elle qu'un certificat est faux ?
Pas nécessairement. Utilisez le registre et la voie de vérification de l'émetteur appropriés pour l'accréditation revendiquée. Ne supposez pas qu'un annuaire couvre tous les schémas dans le monde.
Un certificat valide garantit-il qu'aucune donnée IA ne peut fuir ?
Non. Le périmètre du certificat et l'assurance du système de gestion ne garantissent pas chaque application, fonctionnalité ou saisie employé configurée. Évaluez l'utilisation réelle et les contrôles séparément.

Preuves à l'appui du guide

Sources et portée

Préparé par Aona. Sources vérifiées 2026-09-21. Le matériel cité soutient les points spécifiques ci-dessous ; il ne certifie pas un produit ni votre cas d'usage.

  1. UKAS : Validation des certificats de système de gestion

    Contrôles indépendants de l'authenticité du certificat, de l'accréditation de l'organisme de certification et de la voie de vérification pertinente.

    standard · vérifié 2026-09-21
  2. UKAS CertCheck

    Vérification publique des revendications de certification de système de gestion accréditée UKAS ; son périmètre est les certificats accrédités UKAS.

    standard · vérifié 2026-09-21
Périmètre du certificat ISO 27001 pour votre service IA | Aona