Une exigence client ou d'appel d'offres
Un donneur d'ordre, un grand compte ou un appel d'offres demande la certification ISO 27001 — ou des preuves équivalentes — pour signer ou renouveler un contrat.
Un client, un appel d'offres ou un assureur exige la certification ISO 27001 ? Avant de parler calendrier ou budget, il faut savoir où vous en êtes. Notre audit mesure l'écart entre votre fonctionnement réel et la norme, prépare votre déclaration d'applicabilité et sécurise votre passage devant l'organisme certificateur.
Besoin d'un pilotage sur toute la durée du projet ? Découvrez notre accompagnement ISO 27001 sur 6 à 12 mois, de la construction du SMSI jusqu'à l'audit de certification.
Qui est concerné
Trois situations reviennent dans la plupart des missions. Si vous vous reconnaissez dans l'une d'elles, commencez par une première auto-évaluation en 12 questions, puis parlons cadrage.
Un donneur d'ordre, un grand compte ou un appel d'offres demande la certification ISO 27001 — ou des preuves équivalentes — pour signer ou renouveler un contrat.
Votre cyberassureur, votre banque ou un partenaire stratégique veut objectiver votre niveau de maîtrise des risques avant de s'engager ou de reconduire sa couverture.
Vous voulez passer d'une sécurité subie à un système de management de la sécurité de l'information piloté, documenté et amélioré en continu.
Ce que couvre l'audit
La norme définit les exigences d'un système de management de la sécurité de l'information (SMSI). Sa version 2022 structure les mesures de sécurité de l'annexe A en 93 mesures réparties en 4 thèmes — organisationnelles, personnes, physiques et technologiques. L'audit ne se contente pas de cocher des cases : il vérifie que chaque mesure applicable existe, fonctionne et peut être prouvée.
Contexte, leadership, planification, support, opérations, évaluation des performances et amélioration : nous vérifions que le système de management existe réellement, pas seulement sur le papier.
ISO/IEC 27001:2022 définit 93 mesures réparties en 4 thèmes (organisationnelles, personnes, physiques, technologiques). L'audit objectivera lesquelles sont applicables, mises en œuvre et prouvables.
La déclaration d'applicabilité (SoA) est la pièce que l'auditeur de certification examinera en premier. Nous la préparons avec vous, en la reliant à une analyse de risques réellement exploitée.
Les vrais enjeux
Seul un organisme de certification accrédité peut délivrer le certificat ISO 27001. Notre rôle est de vous y amener préparé. Sans analyse d'écarts préalable, les risques sont connus :
La préparation d'une certification prend en général plusieurs mois, selon la maturité de départ. Méfiez-vous de toute promesse de certification rapide : elle ignore le temps nécessaire pour que le SMSI fonctionne réellement et produise des preuves.
Déroulé de la mission
Les durées ci-dessous sont indicatives : elles varient selon la taille du périmètre, le nombre de sites et la disponibilité de vos équipes. Elles sont confirmées au cadrage, jamais raccourcies artificiellement.
en général 1 à 2 semaines
Définition du périmètre du SMSI (sites, activités, systèmes, tiers), des parties prenantes et des objectifs de certification. C'est ce cadrage qui conditionne tout le reste.
en général 2 à 4 semaines
Entretiens, revue documentaire et collecte de preuves contre les clauses de la norme et les mesures de l'annexe A. Chaque écart est documenté, pas seulement constaté.
en général 1 à 2 semaines
Préparation de la déclaration d'applicabilité et d'un plan de remédiation priorisé, séquencé selon le risque réel et vos contraintes d'exploitation.
selon votre calendrier de certification
Simulation de l'audit de certification dans les conditions réelles : vous arrivez devant l'organisme certificateur en sachant exactement ce qu'il va trouver.
Budget
Fourchette indicative pour une PME ou une ETI : en général entre 8 000 et 25 000 € HT selon le nombre de sites, la profondeur de l'analyse et l'inclusion d'un audit blanc. Le cadrage initial aboutit à un devis ferme, sans surprise. Comparez nos niveaux d'engagement cybersécurité pour PME.
Financement
Les PME éligibles peuvent faire financer une partie de leur diagnostic cybersécurité par BPI France — un point de départ utile avant un programme de certification plus large. Vérifier les conditions du financement BPI.
Questions fréquentes
L'audit mesure votre écart par rapport à la norme et prépare la démarche. La certification ne peut être délivrée que par un organisme de certification accrédité, indépendant du prestataire qui vous accompagne.
En général plusieurs mois, selon la maturité de départ, le périmètre et le rythme que vos équipes peuvent tenir. L'analyse d'écarts est précisément ce qui permet de fixer une trajectoire réaliste au lieu d'une promesse.
Non, il n'est pas obligatoire. Il est fortement recommandé : il détecte les non-conformités restantes dans les conditions réelles de l'audit, avant que l'organisme certificateur ne les trouve à votre place.
Non. NIS2 n'impose pas la certification ISO 27001, mais les deux démarches se recoupent largement : un SMSI structuré constitue une preuve de maturité utile dans une trajectoire NIS2.
À titre indicatif, à partir de 8 000 € HT pour une PME mono-site, le plus souvent entre 8 000 et 25 000 € HT selon le périmètre, le nombre de sites et la profondeur de l'audit blanc. Le cadrage initial fixe un devis ferme.
Témoignages et résultats
Ce que les entreprises attendent d'un audit ISO 27001 n'est pas un label théorique, mais un état des lieux honnête et un plan qui les mène à la certification sans mauvaise surprise.
Bibliotheque interne: 9 temoignages anonymises et 9 cas resultats disponibles.
Nous avions besoin d'un vrai pilotage, pas d'un audit de plus. Le RSSI externalisé a remis de l'ordre, arbitré les priorités et rendu les sujets cyber enfin exploitables en comité de direction.
DSI
ETI industrielle · 250 à 500 collaborateurs
RSSI externalisé
Feuille de route 12 mois, comités structurés, remédiation suivie
L approche a été très opérationnelle. Les écarts critiques ont été priorisés selon l impact sur la continuité des soins, pas selon un référentiel lu de manière théorique.
Responsable infrastructure
Groupe de santé · 600 à 900 utilisateurs
Audit cybersécurité
Priorisation claire, plan d action partagé avec la direction et la DSI
Nous avions besoin d une trajectoire crédible entre direction, DSI et équipes métier. Le cadrage a surtout apporté de la lisibilité et une vraie logique de preuve.
DSI adjoint
Collectivité territoriale · 500 à 1 200 agents
Cadrage gouvernance et sécurité
Responsabilités clarifiées, feuille de route priorisée et arbitrages documentés
Conformité et gouvernance
ETI multi-sites confrontée à des attentes clients, à des dépendances cloud fortes et à une gouvernance sécurité encore dispersée.
Cadrage des obligations, arbitrages 90 jours, comités de suivi et priorités de preuve structurées.
Cadre commercial
PME avec peu de ressources internes qui devait arbitrer entre audit ponctuel, accompagnement RSSI et besoin de détection.
Choix d un niveau d engagement cohérent avec la maturité, les contraintes et les objectifs de preuve.
Capacités d'intervention
La crédibilité ne vient pas d'un organigramme fictif. Elle vient de capacités utiles, de modes de restitution sérieux et d'une lecture cohérente des arbitrages à rendre.
Gouvernance, SOC, cloud et IAM: les sujets qui structurent vraiment une trajectoire cyber serieuse pour une PME ou une ETI.
Évaluations de posture, revues techniques, tests d'intrusion, audit cloud, IAM et restitutions exploitables.
Détection continue, supervision utile, durcissement cloud, investigation et amélioration de la posture opérationnelle.
Pilotage, arbitrage, feuille de route, comités, exigences clients et trajectoires réglementaires.
Réduction du risque humain par la sensibilisation, les campagnes de phishing simulé et la culture sécurité.