Audit ISO 27001

Audit ISO 27001 : objectiver votre écart avant la certification.

Un client, un appel d'offres ou un assureur exige la certification ISO 27001 ? Avant de parler calendrier ou budget, il faut savoir où vous en êtes. Notre audit mesure l'écart entre votre fonctionnement réel et la norme, prépare votre déclaration d'applicabilité et sécurise votre passage devant l'organisme certificateur.

Besoin d'un pilotage sur toute la durée du projet ? Découvrez notre accompagnement ISO 27001 sur 6 à 12 mois, de la construction du SMSI jusqu'à l'audit de certification.

Qui est concerné

Qui a réellement besoin d'un audit ISO 27001 ?

Trois situations reviennent dans la plupart des missions. Si vous vous reconnaissez dans l'une d'elles, commencez par une première auto-évaluation en 12 questions, puis parlons cadrage.

Une exigence client ou d'appel d'offres

Un donneur d'ordre, un grand compte ou un appel d'offres demande la certification ISO 27001 — ou des preuves équivalentes — pour signer ou renouveler un contrat.

Une exigence assureur ou partenaire

Votre cyberassureur, votre banque ou un partenaire stratégique veut objectiver votre niveau de maîtrise des risques avant de s'engager ou de reconduire sa couverture.

Une volonté de structurer votre SMSI

Vous voulez passer d'une sécurité subie à un système de management de la sécurité de l'information piloté, documenté et amélioré en continu.

Ce que couvre l'audit

ISO/IEC 27001:2022, en langage clair.

La norme définit les exigences d'un système de management de la sécurité de l'information (SMSI). Sa version 2022 structure les mesures de sécurité de l'annexe A en 93 mesures réparties en 4 thèmes — organisationnelles, personnes, physiques et technologiques. L'audit ne se contente pas de cocher des cases : il vérifie que chaque mesure applicable existe, fonctionne et peut être prouvée.

Le cadre du SMSI (clauses 4 à 10)

Contexte, leadership, planification, support, opérations, évaluation des performances et amélioration : nous vérifions que le système de management existe réellement, pas seulement sur le papier.

Les mesures de l'annexe A

ISO/IEC 27001:2022 définit 93 mesures réparties en 4 thèmes (organisationnelles, personnes, physiques, technologiques). L'audit objectivera lesquelles sont applicables, mises en œuvre et prouvables.

L'analyse de risques et la déclaration d'applicabilité

La déclaration d'applicabilité (SoA) est la pièce que l'auditeur de certification examinera en premier. Nous la préparons avec vous, en la reliant à une analyse de risques réellement exploitée.

Les vrais enjeux

Ce que coûte une certification mal préparée.

Seul un organisme de certification accrédité peut délivrer le certificat ISO 27001. Notre rôle est de vous y amener préparé. Sans analyse d'écarts préalable, les risques sont connus :

  • Un échec ou une non-conformité majeure à l'audit de certification, qui repousse l'échéance de plusieurs mois et fragilise le dossier auprès du client ou de l'assureur qui l'attend.
  • Un marché ou un renouvellement de contrat suspendu à une date de certification que vous ne pouvez plus tenir faute de préparation.
  • Un SMSI documenté mais non vécu : la certification s'obtient sur des preuves de fonctionnement, pas sur une pile de procédures jamais appliquées.

La préparation d'une certification prend en général plusieurs mois, selon la maturité de départ. Méfiez-vous de toute promesse de certification rapide : elle ignore le temps nécessaire pour que le SMSI fonctionne réellement et produise des preuves.

Déroulé de la mission

Un audit en quatre phases, avec des durées assumées.

Les durées ci-dessous sont indicatives : elles varient selon la taille du périmètre, le nombre de sites et la disponibilité de vos équipes. Elles sont confirmées au cadrage, jamais raccourcies artificiellement.

en général 1 à 2 semaines

Phase 1 — Cadrage du périmètre

Définition du périmètre du SMSI (sites, activités, systèmes, tiers), des parties prenantes et des objectifs de certification. C'est ce cadrage qui conditionne tout le reste.

en général 2 à 4 semaines

Phase 2 — Analyse d'écarts

Entretiens, revue documentaire et collecte de preuves contre les clauses de la norme et les mesures de l'annexe A. Chaque écart est documenté, pas seulement constaté.

en général 1 à 2 semaines

Phase 3 — SoA et plan de traitement

Préparation de la déclaration d'applicabilité et d'un plan de remédiation priorisé, séquencé selon le risque réel et vos contraintes d'exploitation.

selon votre calendrier de certification

Phase 4 — Audit blanc avant certification

Simulation de l'audit de certification dans les conditions réelles : vous arrivez devant l'organisme certificateur en sachant exactement ce qu'il va trouver.

Budget

À partir de 8 000 € HT, selon périmètre.

Fourchette indicative pour une PME ou une ETI : en général entre 8 000 et 25 000 € HT selon le nombre de sites, la profondeur de l'analyse et l'inclusion d'un audit blanc. Le cadrage initial aboutit à un devis ferme, sans surprise. Comparez nos niveaux d'engagement cybersécurité pour PME.

Financement

Le Diag Cybersécurité de BPI France peut financer une partie de l'audit.

Les PME éligibles peuvent faire financer une partie de leur diagnostic cybersécurité par BPI France — un point de départ utile avant un programme de certification plus large. Vérifier les conditions du financement BPI.

Questions fréquentes

Quelle différence entre un audit ISO 27001 et une certification ISO 27001 ?

L'audit mesure votre écart par rapport à la norme et prépare la démarche. La certification ne peut être délivrée que par un organisme de certification accrédité, indépendant du prestataire qui vous accompagne.

Combien de temps faut-il pour préparer une certification ISO 27001 en PME ?

En général plusieurs mois, selon la maturité de départ, le périmètre et le rythme que vos équipes peuvent tenir. L'analyse d'écarts est précisément ce qui permet de fixer une trajectoire réaliste au lieu d'une promesse.

Un audit blanc est-il obligatoire avant la certification ?

Non, il n'est pas obligatoire. Il est fortement recommandé : il détecte les non-conformités restantes dans les conditions réelles de l'audit, avant que l'organisme certificateur ne les trouve à votre place.

ISO 27001 est-elle exigée par NIS2 ?

Non. NIS2 n'impose pas la certification ISO 27001, mais les deux démarches se recoupent largement : un SMSI structuré constitue une preuve de maturité utile dans une trajectoire NIS2.

Combien coûte un audit ISO 27001 pour une PME ?

À titre indicatif, à partir de 8 000 € HT pour une PME mono-site, le plus souvent entre 8 000 et 25 000 € HT selon le périmètre, le nombre de sites et la profondeur de l'audit blanc. Le cadrage initial fixe un devis ferme.

Témoignages et résultats

Des préparations de certification qui tiennent devant l'auditeur

Ce que les entreprises attendent d'un audit ISO 27001 n'est pas un label théorique, mais un état des lieux honnête et un plan qui les mène à la certification sans mauvaise surprise.

Bibliotheque interne: 9 temoignages anonymises et 9 cas resultats disponibles.

Nous avions besoin d'un vrai pilotage, pas d'un audit de plus. Le RSSI externalisé a remis de l'ordre, arbitré les priorités et rendu les sujets cyber enfin exploitables en comité de direction.

DSI

ETI industrielle · 250 à 500 collaborateurs

RSSI externalisé

Feuille de route 12 mois, comités structurés, remédiation suivie

L approche a été très opérationnelle. Les écarts critiques ont été priorisés selon l impact sur la continuité des soins, pas selon un référentiel lu de manière théorique.

Responsable infrastructure

Groupe de santé · 600 à 900 utilisateurs

Audit cybersécurité

Priorisation claire, plan d action partagé avec la direction et la DSI

Nous avions besoin d une trajectoire crédible entre direction, DSI et équipes métier. Le cadrage a surtout apporté de la lisibilité et une vraie logique de preuve.

DSI adjoint

Collectivité territoriale · 500 à 1 200 agents

Cadrage gouvernance et sécurité

Responsabilités clarifiées, feuille de route priorisée et arbitrages documentés

Capacités d'intervention

Ce que l'on doit réellement savoir faire

La crédibilité ne vient pas d'un organigramme fictif. Elle vient de capacités utiles, de modes de restitution sérieux et d'une lecture cohérente des arbitrages à rendre.

Gouvernance, SOC, cloud et IAM: les sujets qui structurent vraiment une trajectoire cyber serieuse pour une PME ou une ETI.

Évaluer

Évaluations de posture, revues techniques, tests d'intrusion, audit cloud, IAM et restitutions exploitables.

Audit 360°Test d'intrusionAudit CloudAudit Web & APIAudit IAM

Protéger

Détection continue, supervision utile, durcissement cloud, investigation et amélioration de la posture opérationnelle.

SOC 24/7Sécurité CloudPack SouverainRemédiation coordonnée

Gouverner

Pilotage, arbitrage, feuille de route, comités, exigences clients et trajectoires réglementaires.

RSSI externaliséNIS2DORAISO 27001Coordination direction / DSI

Former

Réduction du risque humain par la sensibilisation, les campagnes de phishing simulé et la culture sécurité.

SensibilisationPhishing simuléCulture sécurité