[ISO 27001]

Certification ISO 27001 : Structurez Votre Sécurité

La norme ISO 27001 est la référence internationale pour le management de la sécurité de l'information. Nous vous accompagnons de l'analyse initiale à l'obtention de la certification, en construisant un système de management adapté à votre organisation.

+25%
Croissance annuelle des certifications ISO 27001
93
Mesures de sécurité dans l'Annexe A
3 ans
Validité du certificat avec audits de suivi

Pourquoi Viser la Certification ISO 27001

L'ISO 27001 n'est pas qu'une norme technique : c'est un cadre de management qui structure votre approche de la sécurité de l'information. Elle vous oblige à identifier vos risques, mettre en place des contrôles adaptés et améliorer continuellement votre posture de sécurité.

Un avantage concurrentiel démontrable

De plus en plus de grands comptes et d'appels d'offres exigent la certification ISO 27001. Elle devient un prérequis pour travailler avec certains clients, notamment dans les secteurs financier, santé et défense. La certification rassure vos partenaires sur votre niveau de maturité.

La certification est également un accélérateur de conformité. Son cadre couvre largement les exigences de NIS2, RGPD, et des réglementations sectorielles. Un SMSI bien construit simplifie considérablement les audits réglementaires et les questionnaires de sécurité clients.

Bénéfices concrets :

  • Confiance clients : Preuve tangible de votre engagement sécurité auprès de vos parties prenantes
  • Réduction des risques : Approche structurée d'identification et de traitement des menaces
  • Assurance cyber : Négociation facilitée des primes et couvertures avec les assureurs

Notre Accompagnement vers la Certification

1. Diagnostic et cadrage

Nous évaluons votre niveau de maturité actuel par rapport aux exigences de la norme. Cette analyse de l'écart (gap analysis) identifie les travaux nécessaires et permet d'estimer l'effort global. Nous définissons ensemble le périmètre de certification optimal.

2. Analyse de risques

Le cœur de l'ISO 27001 est l'approche par les risques. Nous conduisons une analyse de risques conforme à ISO 27005 : identification des actifs informationnels, des menaces, des vulnérabilités, évaluation de la vraisemblance et de l'impact, puis définition du plan de traitement.

3. Construction du SMSI

Nous mettons en place le Système de Management de la Sécurité de l'Information :

  • Politique de sécurité et objectifs
  • Déclaration d'applicabilité (SoA) des 93 mesures de l'Annexe A
  • Procédures et processus documentés
  • Indicateurs de performance (KPI)

4. Implémentation des mesures

Nous vous accompagnons dans le déploiement des contrôles de sécurité sélectionnés : techniques (contrôles d'accès, chiffrement, journalisation), organisationnels (gestion des fournisseurs, sensibilisation) et physiques (sécurité des locaux).

5. Préparation à l'audit

Avant l'audit de certification, nous réalisons un audit blanc pour identifier les derniers points à corriger. Nous préparons vos équipes aux entretiens avec les auditeurs et nous assurons que toutes les preuves sont disponibles et organisées.

Les Exigences Clés de la Norme

Contexte (Clause 4)

Comprendre l'organisation, les parties intéressées et définir le périmètre du SMSI

Leadership (Clause 5)

Engagement de la direction, politique de sécurité, rôles et responsabilités

Planification (Clause 6)

Analyse de risques, objectifs de sécurité et planification des actions

Support (Clause 7)

Ressources, compétences, sensibilisation, communication, documentation

Annexe A : 93 mesures de sécurité

L'Annexe A de la norme ISO 27001:2022 liste 93 mesures de sécurité organisées en 4 thèmes :

Organisationnelles

37 mesures

Personnelles

8 mesures

Physiques

14 mesures

Technologiques

34 mesures

Vous n'êtes pas obligé d'implémenter toutes les mesures. La Déclaration d'Applicabilité (SoA) justifie les mesures retenues ou exclues en fonction de votre analyse de risques et de votre contexte métier.

Le Parcours vers la Certification

Le temps nécessaire pour obtenir la certification dépend de votre maturité initiale et de la taille du périmètre. Une PME avec une bonne base peut être certifiée en plusieurs mois, une organisation plus complexe en plus longtemps.

Facteurs d'accélération

  • Soutien fort de la direction
  • Documentation existante à adapter
  • Équipe projet dédiée et disponible

Après certification

  • Audits de surveillance annuels
  • Renouvellement tous les 3 ans
  • Amélioration continue du SMSI

Accompagnement post-certification

Nous pouvons continuer à vous accompagner après la certification : préparation des audits de surveillance, mise à jour de l'analyse de risques, revue de direction, amélioration continue. Un SMSI vivant apporte une vraie valeur à votre organisation.

Lancez Votre Projet ISO 27001

Évaluons ensemble votre éligibilité et construisons une feuille de route réaliste vers la certification.

Demander un diagnostic

Questions fréquentes

Combien de temps faut-il pour être certifié ISO 27001 ?

Comptez douze à dix-huit mois pour une PME partant de zéro, et parfois neuf mois pour une organisation déjà structurée. Le calendrier est contraint par une exigence de la norme elle-même : il faut avoir fait tourner le système de management pendant plusieurs mois, réalisé un audit interne et une revue de direction, avant de pouvoir présenter l'audit de certification.

Quelle est la différence entre être conforme et être certifié ?

La conformité est un état interne que vous constatez vous-même, la certification est un jugement délivré par un organisme accrédité indépendant. Beaucoup d'entreprises s'alignent sur ISO 27001 sans aller jusqu'à la certification, ce qui est un choix légitime quand aucun client ne l'exige contractuellement.

Que couvre exactement la norme ?

ISO 27001 définit un système de management de la sécurité de l'information, c'est-à-dire une méthode de pilotage, pas une liste de solutions techniques. Elle impose d'identifier les risques, de décider comment les traiter, de le documenter, de mesurer l'efficacité et de corriger. L'annexe A propose 93 mesures de sécurité dans lesquelles on puise selon les risques identifiés.

Faut-il tout certifier, ou peut-on limiter le périmètre ?

Le périmètre se choisit et c'est une décision stratégique majeure. Beaucoup d'organisations certifient une activité, un site ou un service précis, celui pour lequel un client l'exige, plutôt que l'entreprise entière. Un périmètre restreint réduit fortement la charge, à condition qu'il reste cohérent et défendable devant l'auditeur.

Quel est le rapport entre ISO 27001 et NIS2 ?

ISO 27001 couvre l'essentiel de ce que NIS2 attend en matière de gouvernance, sans s'y substituer juridiquement. Une entreprise certifiée aborde NIS2 avec une avance considérable : analyse de risque, politiques, gestion des incidents et revue de direction sont déjà en place. L'inverse n'est pas vrai : se conformer à NIS2 ne donne pas la certification.

Combien coûte une certification ISO 27001 ?

Deux budgets distincts se cumulent : l'accompagnement à la mise en place, et l'audit de certification facturé par l'organisme accrédité, auquel s'ajoutent des audits de surveillance annuels puis un renouvellement tous les trois ans. Le coût de l'accompagnement dépend surtout du périmètre retenu et de votre niveau de départ, d'où l'intérêt d'un état des lieux avant tout engagement.

Qu'est-ce qu'un Lead Auditor, et pourquoi est-ce utile côté conseil ?

Un Lead Auditor est certifié pour conduire des audits de certification selon la norme. Côté accompagnement, cela signifie savoir précisément ce qu'un auditeur va demander, sous quelle forme et avec quel niveau de preuve. Yvann Lievre est certifié ISO 27001 Lead Auditor et référencé par Cybermalveillance.gouv.fr.

Peut-on préparer la certification sans RSSI interne ?

Oui, c'est même le cas le plus fréquent en PME. La démarche demande un pilote identifié et disponible quelques jours par mois, pas nécessairement un poste à temps plein. Un RSSI à temps partagé porte le système de management, prépare les preuves et fait le lien avec l'organisme certificateur.