ISO 27001

Certification

Certification ISO 27001, dimensionné pour votre activité.

Mise en œuvre ISO 27001, pilotage de l'audit interne et préparation à la certification. Conduit par des Lead Auditors accrédités PECB.

Vue d'ensemble

Une norme de système de management, pas une checklist technique.

ISO/IEC 27001 est la certification de sécurité de l'information la plus respectée au monde — et contre laquelle les organisations peuvent être certifiées. Elle spécifie les exigences pour établir, mettre en œuvre et maintenir un Système de Management de la Sécurité de l'Information (SMSI), quelle que soit la taille ou le secteur de l'entreprise.

La norme a deux composantes. Le cadre de management — 10 clauses obligatoires couvrant la planification, la mise en œuvre, la surveillance et l'amélioration de votre SMSI. L'Annexe A — un référentiel de 93 contrôles de sécurité sur 4 domaines (organisationnel, personnes, physique, technologique) que vous sélectionnez, mettez en œuvre et documentez selon votre évaluation des risques. ISO 27001 ne prescrit pas un jeu fixe de contrôles ; elle exige que vous identifiiez vos risques spécifiques et justifiiez vos choix de contrôles dans une Déclaration d'Applicabilité.

À qui ISO 27001 s'adresse

Volontaire — mais pour un nombre croissant de PME, commercialement essentielle plutôt que simplement souhaitable.

  • Entreprises technologiques et SaaS

    Les processus d'achat des grands comptes imposent de plus en plus ISO 27001 comme qualification minimale fournisseur. Sans elle, vous pouvez être disqualifié des appels d'offres avant l'évaluation technique.

  • Fournisseurs des services financiers

    Les banques, assureurs et sociétés d'investissement soumis à DORA doivent étendre les exigences sécurité à leur chaîne d'approvisionnement. ISO 27001 est la voie la plus largement reconnue pour satisfaire cette exigence.

  • Santé et sciences du vivant

    Les données de santé déclenchent RGPD, NIS2 et obligations sectorielles spécifiques. ISO 27001 fournit le cadre de gouvernance qui satisfait simultanément les trois.

  • Cabinets de services professionnels

    Cabinets d'avocats, experts-comptables, cabinets de conseil traitant des données clients confidentielles — la certification est de plus en plus attendue pour conserver les clients grands comptes et les secteurs réglementés.

  • Fournisseurs du secteur public

    Les cadres d'achat européens et nationaux listent ISO 27001 comme qualification requise pour les contrats IT et de traitement de données — particulièrement ceux impliquant des données personnelles ou sensibles publiques.

  • Toute entreprise cherchant une assurance cyber

    Les assureurs appliquent des primes plus basses et une couverture plus large aux organisations certifiées. ISO 27001 est le signal le plus reconnu de gouvernance sécurité mature dans la souscription.

Les 10 clauses de management

Ce que tout SMSI doit démontrer.

  1. 01Clause 4

    Contexte de l'organisation

    Compréhension de votre environnement métier, des parties intéressées et du périmètre du SMSI.

  2. 02Clause 5

    Leadership

    Engagement de la direction, politique sécurité et attribution des rôles et responsabilités.

  3. 03Clause 6

    Planification

    Évaluation des risques, plan de traitement des risques et objectifs de sécurité de l'information.

  4. 04Clause 7

    Support

    Ressources, compétences, sensibilisation, communication et information documentée.

  5. 05Clause 8

    Fonctionnement

    Mise en œuvre du plan de traitement des risques, gestion des processus de sécurité opérationnels et des changements.

  6. 06Clause 9

    Évaluation des performances

    Surveillance, mesure, audit interne (obligatoire) et revue de direction.

  7. 07Clause 10

    Amélioration

    Traitement des non-conformités, actions correctives et amélioration continue du SMSI.

  8. 08Annexe A

    93 contrôles sur 4 domaines

    Organisationnel (37), personnes (8), physique (14), technologique (34). Sélectionnés et justifiés dans votre Déclaration d'Applicabilité.

Conséquences (hors amendes)

Pas de sanctions légales — mais le coût commercial s'accumule.

ISO 27001 est volontaire, donc pas d'amendes légales pour absence de certification. Le coût de l'absence de certification, en revanche, s'accumule : disqualification des appels d'offres, incapacité à satisfaire les exigences sécurité clients, perte de clients grands comptes dans les secteurs réglementés, primes d'assurance cyber plus élevées et couverture réduite, et incapacité à fournir des institutions financières réglementées ou des acheteurs publics.

Les organisations certifiées utilisent aussi ISO 27001 pour satisfaire 60–70 % de NIS2, 40–55 % de l'article 32 du RGPD, 45–60 % de DORA et 40–50 % de PCI DSS — ce qui en fait le socle unique le plus rentable pour un programme de conformité multi-référentiels.

  • Couverture NIS2

    60–70 %

    des obligations de l'article 21 NIS2 satisfaites par un SMSI bien cadré.

  • Article 32 RGPD

    40–55 %

    des mesures techniques et organisationnelles de sécurité que le RGPD exige.

  • Couverture DORA

    45–60 %

    des obligations de gestion des risques TIC de DORA.

Notre approche

Certification, conçue à l'échelle PME.

Ce que nous livrons

  • Analyse d'écarts par rapport aux 10 clauses de management et à l'Annexe A — feuille de route chiffrée vers la certification
  • Conception du SMSI et définition du périmètre — dimensionné à votre organisation, pas surcouché grand compte
  • Évaluation des risques, plan de traitement des risques et Déclaration d'Applicabilité
  • Bibliothèque de politiques rédigée dans un langage que les gens liront et appliqueront — pas 200 pages de texte de conformité
  • Formation de sensibilisation obligatoire (clause 7.2/7.3) avec attestations d'audit
  • Audit interne (obligatoire avant Stage 2) — conduit par des Lead Auditors PECB ISO 27001
  • Revue de pré-certification et accompagnement aux actions correctives
  • Conseil dans le choix de l'organisme certificateur — indépendants à travers l'UE (AFNOR en France, TÜV en Allemagne, AENOR en Espagne, plus les acteurs européens comme Bureau Veritas, BSI, LRQA, DNV, SGS)
  • Accompagnement aux audits Stage 1 / Stage 2 et forfait de support pour les audits de surveillance

Calendrier type

6 à 12 mois pour la plupart des PME partant d'un faible niveau initial. Des contrôles existants ou des travaux de conformité antérieurs accélèrent.

  1. Semaines 1–4

    Analyse d'écarts

    État actuel vs exigences ISO 27001, définition du périmètre du SMSI, plan d'action priorisé et chiffré.

  2. Mois 2–5

    Construction du SMSI

    Évaluation des risques, traitement, politiques, contrôles, Déclaration d'Applicabilité, déploiement du programme de formation.

  3. Mois 6

    Audit interne

    Audit interne indépendant sur toutes les clauses et les contrôles Annexe A sélectionnés. Actions correctives résolues.

  4. Mois 7–9

    Audit de certification

    Stage 1 (revue documentaire) puis Stage 2 (évaluation sur site) avec l'organisme certificateur accrédité de votre choix.

FAQ

Questions fréquentes.

Quelle est la différence entre ISO 27001 et ISO 27002 ?
ISO 27001 est la norme de certification — elle définit les exigences que le SMSI d'une organisation doit satisfaire, et c'est la base des audits de certification tiers. ISO 27002 est la norme de guidance de mise en œuvre — des conseils détaillés sur comment mettre en œuvre chacun des 93 contrôles de l'Annexe A. ISO 27001 c'est le *quoi* ; ISO 27002 c'est le *comment*. On se certifie sur ISO 27001, pas 27002.
La certification ISO 27001 doit-elle couvrir toute l'organisation ?
Non — le périmètre de votre SMSI est quelque chose que vous définissez pendant la planification. De nombreuses organisations commencent par un périmètre ciblé couvrant un département, une ligne de service ou un environnement de traitement de données spécifique, puis l'étendent dans le temps. Pour les PME, un périmètre couvrant toute l'organisation est souvent le plus pratique car les opérations sont moins complexes. Le périmètre doit être clairement documenté et justifié dans la documentation du SMSI.
Une petite entreprise (moins de 20 salariés) peut-elle réalistiquement obtenir la certification ?
Oui — et les petites entreprises se certifient fréquemment plus vite que les grandes organisations précisément parce que leur périmètre est plus simple et la prise de décision plus rapide. La documentation du SMSI est proportionnée à la taille et à la complexité de l'organisation : une SaaS de 15 personnes n'a pas besoin du même volume de politiques qu'un industriel de 500 personnes.
Quel organisme certificateur devons-nous utiliser ?
La certification ISO 27001 doit être délivrée par un organisme certificateur accrédité — accrédité par un organisme national d'accréditation membre de l'IAF. Les organismes bien reconnus opérant à travers l'UE incluent AFNOR Certification (France), TÜV SÜD et DEKRA (Allemagne), TrustCB (Pays-Bas), AENOR (Espagne), CISQ (Italie), SQS (Suisse), plus les acteurs paneuropéens comme Bureau Veritas, BSI, LRQA, SGS, Intertek et DNV. Nous sommes indépendants des organismes certificateurs et vous aidons à choisir le bon pour votre juridiction et votre secteur.
Que se passe-t-il si nous échouons à l'audit Stage 2 ?
Un échec pur est rare quand on est correctement préparé. Plus couramment, le Stage 2 identifie des non-conformités majeures qui doivent être résolues dans un délai défini (typiquement 90 jours) avant que la certification ne soit délivrée. Les non-conformités mineures sont notées dans le rapport d'audit mais n'empêchent pas la certification — elles sont traitées lors du premier audit de surveillance. Notre audit interne de pré-certification est conçu pour faire émerger et résoudre les problèmes avant que l'auditeur externe ne les voie.
ISO 27001 aide-t-elle à la conformité RGPD ?
Oui — ISO 27001 répond directement à l'exigence de l'article 32 du RGPD concernant les mesures techniques et organisationnelles de sécurité appropriées. Un SMSI certifié démontre aux autorités de contrôle (la CNIL en France) que votre organisation a mis en œuvre et maintient une approche structurée de la protection des données personnelles. ISO 27001 ne couvre pas toutes les obligations RGPD — base légale, droits des personnes, AIPD et exigences DPO nécessitent un travail RGPD spécifique séparé.