Accompagnement ISO 27001

Accompagnement ISO 27001 : construire votre SMSI jusqu'à la certification.

Entre la décision de se certifier et le certificat, il y a six à douze mois de construction : analyse de risques, PSSI, mesures de l'annexe A, preuves, audit interne. Nous pilotons ce programme à vos côtés, au rythme que vos équipes peuvent réellement tenir.

Vous voulez d'abord savoir où vous en êtes ? Commencez par un audit ISO 27001 d'analyse d'écarts: c'est souvent la première étape du programme.

Pour qui

L'accompagnement s'adresse aux entreprises qui doivent construire, pas seulement mesurer.

Vous partez de zéro — ou presque

La certification est décidée, mais il n'existe ni SMSI, ni analyse de risques formalisée, ni politique de sécurité à jour. Il faut construire, pas seulement vérifier.

Vous n'avez pas de RSSI en interne

Le projet ISO 27001 a besoin d'un pilotage que vos équipes IT ou qualité ne peuvent pas porter seules, en plus de leur quotidien, pendant six à douze mois.

Vous avez une échéance à tenir

Un contrat, un appel d'offres ou un assureur attend une date de certification. Il faut un programme séquencé qui transforme cette échéance en plan de travail tenable.

Les vrais enjeux

Ce qui se joue entre la décision de se certifier et le certificat.

La certification ISO 27001 est rarement une fin en soi : elle conditionne des contrats, des appels d'offres et des relations avec des donneurs d'ordre exigeants. Un programme mal piloté a des conséquences concrètes :

  • Un échec à l'audit de certification : une non-conformité majeure repousse la décision de plusieurs mois, impose un audit complémentaire facturé par l'organisme et fragilise le dossier auprès du client qui attend le certificat.
  • Un marché perdu par défaut de preuve : dans les appels d'offres et les contrats grands comptes, la certification ISO 27001 est de plus en plus souvent un critère éliminatoire. Sans elle, l'offre n'est même pas analysée.
  • Un SMSI qui s'essouffle après le premier certificat : sans pilotage dans la durée, les mesures se dégradent, les preuves ne se renouvellent pas et l'audit de surveillance de l'année suivante devient un risque au lieu d'une formalité.

L'accompagnement existe pour neutraliser ces trois risques : un programme séquencé, des preuves constituées au fil de l'eau et un SMSI conçu pour durer au-delà de la première certification.

Contenu du programme

Six chantiers, un seul objectif : un SMSI qui fonctionne et se prouve.

Pilotage du programme

Comités de pilotage, planning, arbitrages de direction, coordination entre DSI, métiers, RH et prestataires. Un projet ISO 27001 qui n'est pas piloté dérive — c'est le constat le plus fréquent.

PSSI et corpus documentaire

Rédaction de la politique de sécurité des systèmes d'information et des procédures qui en découlent, calibrées pour votre taille : assez pour être prouvables, jamais plus que ce que vos équipes peuvent appliquer.

Analyse de risques et SoA

Méthodologie d'analyse de risques adaptée à votre contexte, déclaration d'applicabilité justifiée, plan de traitement des risques suivi dans la durée.

Sensibilisation des équipes

La certification s'audite aussi auprès des collaborateurs. Sessions de sensibilisation, supports et exercices pour que les mesures soient connues et vécues, pas seulement écrites.

Audit interne et revue de direction

Préparation et conduite de l'audit interne, indicateurs du SMSI, revue de direction documentée — les preuves de fonctionnement que l'auditeur de certification exigera.

Interface avec l’organisme certificateur

Préparation du dossier, réponses aux demandes de l'auditeur, présence pendant les audits de certification et traitement des écarts relevés jusqu'à la décision.

Trajectoire type

Douze mois de programme, sans tunnel opaque.

La trajectoire ci-dessous est indicative : elle se resserre ou s'allonge selon votre maturité de départ et la date de certification visée. Elle est recalée à chaque comité de pilotage, jamais subie.

Étape 1

Mois 1 à 2 — Cadrage et gouvernance

Périmètre du SMSI, nomination des rôles, mise en place du pilotage de projet et du calendrier de certification avec l'organisme choisi.

Étape 2

Mois 2 à 4 — Analyse de risques et PSSI

Cartographie des actifs et des risques, rédaction de la PSSI et du corpus documentaire, première version de la déclaration d'applicabilité.

Étape 3

Mois 4 à 8 — Déploiement des mesures

Mise en œuvre des mesures de l'annexe A retenues : accès, sauvegardes, gestion des incidents, sensibilisation, clauses fournisseurs. C'est la phase la plus longue, et la plus honnête.

Étape 4

Mois 8 à 10 — Preuves et audit interne

Collecte des preuves de fonctionnement, indicateurs, audit interne complet, revue de direction et traitement des écarts détectés.

Étape 5

Mois 10 à 12 — Audit blanc et certification

Audit blanc dans les conditions réelles, corrections finales, puis accompagnement pendant les audits de phase 1 et phase 2 de l'organisme certificateur.

Budget

À partir de 2 500 € HT par mois, selon le rythme d'accompagnement.

Fourchette indicative : le budget dépend de la durée du programme, du périmètre du SMSI et du niveau d'implication attendu de nos consultants face à vos équipes. Le cadrage initial aboutit à un engagement ferme. Comparez nos niveaux d'engagement cybersécurité pour PME ou parlez-nous de votre échéance via la page contact.

Questions fréquentes

Quelle différence entre accompagnement ISO 27001 et audit ISO 27001 ?

L'audit ISO 27001 est une mission ponctuelle : il mesure votre écart par rapport à la norme et produit un plan. L'accompagnement ISO 27001 est un programme de six à douze mois qui construit et fait vivre le SMSI jusqu'à la certification.

Combien de temps dure un accompagnement ISO 27001 jusqu'à la certification ?

En général entre 6 et 12 mois selon la maturité de départ, la taille du périmètre et le rythme que vos équipes peuvent tenir. Une promesse plus courte suppose un SMSI déjà largement construit.

Faut-il un RSSI en interne pour mener le projet ?

Non. C'est précisément l'objet de l'accompagnement : nous pilotons le programme aux côtés d'un référent interne, sans que vous ayez à recruter. Après la certification, un RSSI externalisé peut prendre le relais pour faire vivre le SMSI.

Qui délivre la certification ISO 27001 au bout du programme ?

Un organisme de certification accrédité, indépendant de Securigeek. Nous préparons le dossier et assistons vos équipes pendant les audits, mais nous ne nous substituons jamais au certificateur : c'est une exigence d'impartialité.

Quel budget prévoir pour un accompagnement ISO 27001 ?

À titre indicatif, à partir de 2 500 € HT par mois selon le rythme d'accompagnement, le périmètre et le niveau d'implication attendu. Le budget total dépend de la durée du programme et est contractualisé après le cadrage.

Témoignages et résultats

Des programmes de certification menés sans promesse artificielle

Un accompagnement ISO 27001 réussi se reconnaît à une chose : le jour de l'audit de certification, rien de ce que l'auditeur découvre n'est une surprise.

Bibliotheque interne: 9 temoignages anonymises et 9 cas resultats disponibles.

Nous avions besoin d'un vrai pilotage, pas d'un audit de plus. Le RSSI externalisé a remis de l'ordre, arbitré les priorités et rendu les sujets cyber enfin exploitables en comité de direction.

DSI

ETI industrielle · 250 à 500 collaborateurs

RSSI externalisé

Feuille de route 12 mois, comités structurés, remédiation suivie

Ce qui a fait la différence, c est la capacité à parler gouvernance, risque tiers et preuves attendues sans noyer les équipes dans un discours réglementaire abstrait.

Responsable risques et conformité

Banque / assurance · 300 à 800 collaborateurs

Trajectoire DORA / NIS2

Cadrage des écarts, plan de travail par priorité, sponsors identifiés

Nous avions besoin d une trajectoire crédible entre direction, DSI et équipes métier. Le cadrage a surtout apporté de la lisibilité et une vraie logique de preuve.

DSI adjoint

Collectivité territoriale · 500 à 1 200 agents

Cadrage gouvernance et sécurité

Responsabilités clarifiées, feuille de route priorisée et arbitrages documentés

Capacités d'intervention

Ce que l'on doit réellement savoir faire

La crédibilité ne vient pas d'un organigramme fictif. Elle vient de capacités utiles, de modes de restitution sérieux et d'une lecture cohérente des arbitrages à rendre.

Gouvernance, SOC, cloud et IAM: les sujets qui structurent vraiment une trajectoire cyber serieuse pour une PME ou une ETI.

Évaluer

Évaluations de posture, revues techniques, tests d'intrusion, audit cloud, IAM et restitutions exploitables.

Audit 360°Test d'intrusionAudit CloudAudit Web & APIAudit IAM

Protéger

Détection continue, supervision utile, durcissement cloud, investigation et amélioration de la posture opérationnelle.

SOC 24/7Sécurité CloudPack SouverainRemédiation coordonnée

Gouverner

Pilotage, arbitrage, feuille de route, comités, exigences clients et trajectoires réglementaires.

RSSI externaliséNIS2DORAISO 27001Coordination direction / DSI

Former

Réduction du risque humain par la sensibilisation, les campagnes de phishing simulé et la culture sécurité.

SensibilisationPhishing simuléCulture sécurité