Vous partez de zéro — ou presque
La certification est décidée, mais il n'existe ni SMSI, ni analyse de risques formalisée, ni politique de sécurité à jour. Il faut construire, pas seulement vérifier.
Entre la décision de se certifier et le certificat, il y a six à douze mois de construction : analyse de risques, PSSI, mesures de l'annexe A, preuves, audit interne. Nous pilotons ce programme à vos côtés, au rythme que vos équipes peuvent réellement tenir.
Vous voulez d'abord savoir où vous en êtes ? Commencez par un audit ISO 27001 d'analyse d'écarts: c'est souvent la première étape du programme.
Pour qui
La certification est décidée, mais il n'existe ni SMSI, ni analyse de risques formalisée, ni politique de sécurité à jour. Il faut construire, pas seulement vérifier.
Le projet ISO 27001 a besoin d'un pilotage que vos équipes IT ou qualité ne peuvent pas porter seules, en plus de leur quotidien, pendant six à douze mois.
Un contrat, un appel d'offres ou un assureur attend une date de certification. Il faut un programme séquencé qui transforme cette échéance en plan de travail tenable.
Les vrais enjeux
La certification ISO 27001 est rarement une fin en soi : elle conditionne des contrats, des appels d'offres et des relations avec des donneurs d'ordre exigeants. Un programme mal piloté a des conséquences concrètes :
L'accompagnement existe pour neutraliser ces trois risques : un programme séquencé, des preuves constituées au fil de l'eau et un SMSI conçu pour durer au-delà de la première certification.
Contenu du programme
Comités de pilotage, planning, arbitrages de direction, coordination entre DSI, métiers, RH et prestataires. Un projet ISO 27001 qui n'est pas piloté dérive — c'est le constat le plus fréquent.
Rédaction de la politique de sécurité des systèmes d'information et des procédures qui en découlent, calibrées pour votre taille : assez pour être prouvables, jamais plus que ce que vos équipes peuvent appliquer.
Méthodologie d'analyse de risques adaptée à votre contexte, déclaration d'applicabilité justifiée, plan de traitement des risques suivi dans la durée.
La certification s'audite aussi auprès des collaborateurs. Sessions de sensibilisation, supports et exercices pour que les mesures soient connues et vécues, pas seulement écrites.
Préparation et conduite de l'audit interne, indicateurs du SMSI, revue de direction documentée — les preuves de fonctionnement que l'auditeur de certification exigera.
Préparation du dossier, réponses aux demandes de l'auditeur, présence pendant les audits de certification et traitement des écarts relevés jusqu'à la décision.
Trajectoire type
La trajectoire ci-dessous est indicative : elle se resserre ou s'allonge selon votre maturité de départ et la date de certification visée. Elle est recalée à chaque comité de pilotage, jamais subie.
Étape 1
Périmètre du SMSI, nomination des rôles, mise en place du pilotage de projet et du calendrier de certification avec l'organisme choisi.
Étape 2
Cartographie des actifs et des risques, rédaction de la PSSI et du corpus documentaire, première version de la déclaration d'applicabilité.
Étape 3
Mise en œuvre des mesures de l'annexe A retenues : accès, sauvegardes, gestion des incidents, sensibilisation, clauses fournisseurs. C'est la phase la plus longue, et la plus honnête.
Étape 4
Collecte des preuves de fonctionnement, indicateurs, audit interne complet, revue de direction et traitement des écarts détectés.
Étape 5
Audit blanc dans les conditions réelles, corrections finales, puis accompagnement pendant les audits de phase 1 et phase 2 de l'organisme certificateur.
Budget
Fourchette indicative : le budget dépend de la durée du programme, du périmètre du SMSI et du niveau d'implication attendu de nos consultants face à vos équipes. Le cadrage initial aboutit à un engagement ferme. Comparez nos niveaux d'engagement cybersécurité pour PME ou parlez-nous de votre échéance via la page contact.
Questions fréquentes
L'audit ISO 27001 est une mission ponctuelle : il mesure votre écart par rapport à la norme et produit un plan. L'accompagnement ISO 27001 est un programme de six à douze mois qui construit et fait vivre le SMSI jusqu'à la certification.
En général entre 6 et 12 mois selon la maturité de départ, la taille du périmètre et le rythme que vos équipes peuvent tenir. Une promesse plus courte suppose un SMSI déjà largement construit.
Non. C'est précisément l'objet de l'accompagnement : nous pilotons le programme aux côtés d'un référent interne, sans que vous ayez à recruter. Après la certification, un RSSI externalisé peut prendre le relais pour faire vivre le SMSI.
Un organisme de certification accrédité, indépendant de Securigeek. Nous préparons le dossier et assistons vos équipes pendant les audits, mais nous ne nous substituons jamais au certificateur : c'est une exigence d'impartialité.
À titre indicatif, à partir de 2 500 € HT par mois selon le rythme d'accompagnement, le périmètre et le niveau d'implication attendu. Le budget total dépend de la durée du programme et est contractualisé après le cadrage.
Témoignages et résultats
Un accompagnement ISO 27001 réussi se reconnaît à une chose : le jour de l'audit de certification, rien de ce que l'auditeur découvre n'est une surprise.
Bibliotheque interne: 9 temoignages anonymises et 9 cas resultats disponibles.
Nous avions besoin d'un vrai pilotage, pas d'un audit de plus. Le RSSI externalisé a remis de l'ordre, arbitré les priorités et rendu les sujets cyber enfin exploitables en comité de direction.
DSI
ETI industrielle · 250 à 500 collaborateurs
RSSI externalisé
Feuille de route 12 mois, comités structurés, remédiation suivie
Ce qui a fait la différence, c est la capacité à parler gouvernance, risque tiers et preuves attendues sans noyer les équipes dans un discours réglementaire abstrait.
Responsable risques et conformité
Banque / assurance · 300 à 800 collaborateurs
Trajectoire DORA / NIS2
Cadrage des écarts, plan de travail par priorité, sponsors identifiés
Nous avions besoin d une trajectoire crédible entre direction, DSI et équipes métier. Le cadrage a surtout apporté de la lisibilité et une vraie logique de preuve.
DSI adjoint
Collectivité territoriale · 500 à 1 200 agents
Cadrage gouvernance et sécurité
Responsabilités clarifiées, feuille de route priorisée et arbitrages documentés
Conformité et gouvernance
ETI multi-sites confrontée à des attentes clients, à des dépendances cloud fortes et à une gouvernance sécurité encore dispersée.
Cadrage des obligations, arbitrages 90 jours, comités de suivi et priorités de preuve structurées.
Cadre commercial
PME avec peu de ressources internes qui devait arbitrer entre audit ponctuel, accompagnement RSSI et besoin de détection.
Choix d un niveau d engagement cohérent avec la maturité, les contraintes et les objectifs de preuve.
Secteur public
Organisation publique avec plusieurs acteurs, prestataires nombreux et besoin de relier sécurité, continuité et arbitrages de direction.
Trajectoire de pilotage clarifiée, contrôles prioritaires identifiés et démonstration plus lisible pour les parties prenantes.
Capacités d'intervention
La crédibilité ne vient pas d'un organigramme fictif. Elle vient de capacités utiles, de modes de restitution sérieux et d'une lecture cohérente des arbitrages à rendre.
Gouvernance, SOC, cloud et IAM: les sujets qui structurent vraiment une trajectoire cyber serieuse pour une PME ou une ETI.
Évaluations de posture, revues techniques, tests d'intrusion, audit cloud, IAM et restitutions exploitables.
Détection continue, supervision utile, durcissement cloud, investigation et amélioration de la posture opérationnelle.
Pilotage, arbitrage, feuille de route, comités, exigences clients et trajectoires réglementaires.
Réduction du risque humain par la sensibilisation, les campagnes de phishing simulé et la culture sécurité.