Passer au contenu principal

Ce que signifie la certification ISO/IEC pour les clients de BlackBerry UEM

Des audits indépendants permettent de valider la gouvernance en matière de sécurité, les contrôles liés au cloud, les mesures de protection de la vie privée, la fiabilité des marchés publics, la responsabilité continue et les exigences de conformité.

2 octobre 2026

·

Blog

·

Communications sécurisées

BlackBerry® UEM est certifié ISO/IEC 27001, ISO/IEC 27017 et ISO/IEC 27018, ce qui offre aux administrations publiques et aux organismes gérant des infrastructures critiques une validation indépendante de son système de gestion de la sécurité de l'information, de ses contrôles de sécurité dans le cloud et de ses mesures de protection des données à caractère personnel. Pour les équipes chargées des achats, de la sécurité et de la conformité, cela constitue une garantie issue d'un audit qui peut étayer les décisions technologiques cruciales.

Pour les équipes chargées des achats et de la sécurité, la certification permet de transformer les affirmations des fournisseurs en matière de sécurité en preuves vérifiables. Ces preuves revêtent une importance particulière lorsqu’une plateforme de gestion des terminaux gère les appareils, les utilisateurs, les applications, les politiques d’accès et les données opérationnelles sensibles à l’échelle de l’entreprise.

La gestion des terminaux est devenue une fonction de haute confiance. La plateforme ne se contente pas d’enregistrer les téléphones, les ordinateurs portables et les tablettes. Elle contribue à faire respecter les politiques, à contrôler les accès, à protéger les données et à assurer la continuité opérationnelle au sein d’une main-d’œuvre dispersée. Lorsque cette plateforme est au service des administrations publiques, des services d’urgence, des opérations liées à la défense ou des infrastructures critiques, les acheteurs ont besoin de bien plus qu’une simple liste de fonctionnalités. Ils ont besoin de preuves attestant que les pratiques de sécurité sont régies, testées et maintenues.

La certification ISO/IEC apporte cette preuve sous une forme exploitable par les équipes chargées des achats, des questions juridiques, de la protection de la vie privée et de la sécurité. Elle offre aux parties prenantes un point de référence commun pour évaluer les risques liés aux fournisseurs, comparer les différentes options ou justifier en quoi une solution répond aux exigences de l'organisation.

Qu'est-ce que la certification ISO/IEC ?

Les normes ISO/IEC sont élaborées par l'Organisation internationale de normalisation et la Commission électrotechnique internationale. Les normes de la série 27000 aident les organisations à gérer la sécurité de l'information, la protection de la vie privée, les services cloud et les risques opérationnels.

La certification ne repose pas sur une simple auto-déclaration. Un auditeur indépendant examine les preuves documentées, teste les contrôles et vérifie si l'organisation respecte les exigences de la norme, apportant ainsi aux décideurs une validation qui va au-delà des simples affirmations du fournisseur en matière de sécurité.

Cette distinction est importante. De nombreux fournisseurs décrivent leurs produits comme étant sécurisés, conformes et adaptés aux entreprises. La certification exige une validation qui va au-delà du simple discours marketing. Elle nécessite un périmètre bien défini, des contrôles documentés, un audit et une responsabilité continue. Pour les décideurs, cela permet de distinguer les affirmations générales en matière de sécurité des pratiques validées de manière indépendante.

Pourquoi la certification ISO/IEC est-elle importante pour les pouvoirs publics et les infrastructures critiques ?

Les organismes publics et les exploitants d'infrastructures critiques doivent évaluer les fournisseurs au regard d'exigences strictes en matière de conformité et de gestion des risques. La certification ISO/IEC offre aux équipes chargées des achats un point de référence validé en externe, ce qui réduit leur dépendance vis-à-vis des seules assurances fournies en interne par les fournisseurs.

Cela revêt une importance particulière pour les plateformes de gestion unifiée des terminaux. Les outils de certification « UEM » permettent d’avoir une visibilité sur les configurations des appareils, les données des applications, les informations de localisation, l’identité des utilisateurs et les politiques d’accès. La certification atteste que les pratiques de sécurité du fournisseur, et pas seulement les fonctionnalités de ses produits, ont fait l’objet d’un examen indépendant.

La certification permet également aux équipes interfonctionnelles de disposer d'un langage commun. Le service des achats peut avoir besoin d'une vérification indépendante pour les dossiers d'approvisionnement. Le service de sécurité peut avoir besoin de contrôles cartographiés. Les équipes chargées de la protection de la vie privée peuvent avoir besoin d'une assurance concernant les données à caractère personnel. Les responsables des opérations peuvent avoir besoin d'être assurés que les services clés peuvent être gérés de manière cohérente. La certification ISO/IEC contribue à soutenir ces différents processus de vérification grâce à un ensemble cohérent d'affirmations auditées.

Pour les organisations, la certification ISO/IEC présente un intérêt concret. Elle aide les équipes à passer de questions générales sur la fiabilité des fournisseurs à des éléments concrets : comment la sécurité est gérée, comment les services cloud sont contrôlés et comment les données personnelles sont protégées. Les certifications suivantes illustrent la manière dont ces niveaux d'assurance s'appliquent à BlackBerry UEM.

ISO/IEC 27001 : Gestion de la sécurité de l'information

La norme ISO/IEC 27001 est la norme de référence en matière de systèmes de gestion de la sécurité de l'information. Elle définit la manière dont une organisation identifie les risques, met en œuvre des mesures de contrôle et améliore progressivement son niveau de sécurité.

Pour les clients BlackBerry UEM , la certification ISO/IEC 27001 atteste que le contrôle d'accès, la gestion des incidents, l'évaluation des risques et les audits internes sont gérés dans le cadre d'un programme de sécurité documenté et audité.

Cela est important car la gestion des terminaux est étroitement liée à l'identité, à l'accès, à l'application des politiques et à la sécurité des appareils. Une faille dans la gouvernance peut avoir des répercussions sur plusieurs applications ou catégories d'appareils. La norme ISO/IEC 27001 garantit aux clients que la sécurité est gérée comme un système global, et non comme un ensemble de contrôles isolés.

ISO/IEC 27017 : Mesures de sécurité pour le cloud

La norme ISO/IEC 27017 applique les principes de la norme ISO/IEC 27001 aux services cloud. Elle traite des risques spécifiques au cloud, notamment l'infrastructure partagée, la virtualisation et la répartition des responsabilités en matière de sécurité entre le fournisseur et le client.

Pour les déploiements dans le cloud ou hybrides, cette certification aide les clients à évaluer la manière dont les contrôles liés au cloud sont mis en œuvre et audités. Elle garantit aux organismes que les risques spécifiques au cloud sont directement pris en compte.

Cela peut s'avérer particulièrement utile pour les organisations qui modernisent leurs environnements de terminaux. De nombreux organismes et opérateurs d'infrastructures prennent désormais en charge les déploiements mixtes, les modèles de travail hybrides et les services gérés dans le cloud. La norme ISO/IEC 27017 aide les décideurs à évaluer si les opérations dans le cloud sont couvertes par des contrôles conçus pour les risques liés au cloud, plutôt que de se fier uniquement à des déclarations générales en matière de sécurité.

ISO/IEC 27018 : Protection des données à caractère personnel dans le cloud

La norme ISO/IEC 27018 porte sur la protection des informations permettant d'identifier une personne traitées dans des environnements de cloud public. Elle traite des modalités de collecte, de stockage, d'accès et de suppression des données à caractère personnel.

Pour les organisations soumises à une réglementation, cette norme facilite les audits en matière de confidentialité et de conformité en démontrant que les données à caractère personnel associées aux utilisateurs et aux appareils sont traitées selon des contrôles cloud documentés.

Cela revêt une importance particulière pour la gestion des terminaux, car l’administration des appareils et des utilisateurs implique souvent des informations à caractère personnel. Les organisations peuvent avoir besoin de comprendre comment ces informations sont protégées, qui peut y accéder, comment elles sont gérées et dans quelle mesure le traitement dans le cloud répond aux attentes en matière de protection de la vie privée. La norme ISO/IEC 27018 offre aux équipes chargées de la protection de la vie privée et de la conformité une base plus précise pour mener cet examen.

Ce que la certification « UEM » de BlackBerry signifie pour les clients

Ensemble, ces certifications apportent une réponse à trois questions concrètes que se posent les acheteurs. La norme ISO/IEC 27001 atteste d’un système de gestion de la sécurité ayant fait l’objet d’un audit. La norme ISO/IEC 27017 atteste de la mise en place de contrôles spécifiques au cloud. La norme ISO/IEC 27018 atteste de la mise en place de mesures de protection spécifiques pour les données à caractère personnel dans les environnements cloud.

Pour les équipes qui ont besoin de preuves vérifiables dans le cadre de rapports de conformité ou d'évaluations des risques liés aux fournisseurs, ces certifications peuvent alléger la charge de travail liée à ces évaluations. Elles ne remplacent pas l'évaluation des risques réalisée en interne par l'organisation, mais elles offrent aux équipes chargées de la sécurité et des achats une base plus solide pour évaluer BlackBerry UEM.

Elles contribuent également à garantir une assurance continue. Les certifications ISO/IEC exigeant des audits réguliers, les clients ont ainsi la garantie que les pratiques de sécurité continuent d'être contrôlées après l'achat.

Concrètement, cela se traduit par un dossier d'appel d'offres plus solide et une analyse des risques plus claire. La certification n'élimine pas l'obligation de diligence raisonnable, mais elle peut réduire les ambiguïtés. Plutôt que de se demander si un fournisseur dispose de pratiques de sécurité éprouvées, les acheteurs peuvent s'interroger sur la manière dont le périmètre certifié correspond à leur modèle de déploiement spécifique, à leurs obligations réglementaires et à leurs exigences en matière de contrôle interne.

La certification : un point de départ, pas une ligne d'arrivée

La certification ISO/IEC offre aux administrations publiques et aux organismes gérant des infrastructures critiques une base documentée de confiance. Elle doit être prise en compte parallèlement à l’évaluation interne des risques, à la planification du déploiement et à l’analyse de conformité pour déterminer si la solution « UEM » de BlackBerry répond aux exigences de sécurité de l’organisme.

Pour les clients de BlackBerry UEM , la certification fournit aux décideurs des éléments probants sur lesquels ils peuvent s'appuyer lorsque la sécurité, la confidentialité, la conformité et la résilience opérationnelle font partie intégrante du processus de décision d'achat. Dans les environnements où la confiance doit être attestée, une validation externe permet de passer des simples affirmations du fournisseur à une assurance vérifiable.

Recevez les dernières informations sur les connaissances approfondies en matière de communications sécurisées.

Débat sectoriel

Webinaire à la demande : ce que CI Fortify ne dit pas sur les communications

En juillet, la CISA et d'autres agences ont publié des recommandations conjointes intitulées « CI Fortify – Conseils pour l'isolation des systèmes vitaux », invitant les opérateurs d'infrastructures critiques à isoler de manière proactive les systèmes OT vitaux des réseaux tiers non fiables et à assurer de manière autonome la continuité des opérations essentielles. Rejoignez-nous pour une session informative sur les mesures que « CI Fortify » demande aux opérateurs de prendre, leur coût et les aspects qui ne sont pas abordés.

Regarder maintenant