Obtenir une certification ISO 27001 en France suppose de faire évaluer un système de management de la sécurité de l’information, ou SMSI, dans un périmètre défini. Le projet porte sur les risques, les responsabilités, les mesures effectivement appliquées et leur amélioration. Un budget pertinent dépend de ce périmètre et des écarts à corriger : un prix présenté sans ces hypothèses ne permet pas de décider.
Ce guide explique comment préparer la démarche, comparer les propositions des certificateurs et construire un calendrier fondé sur des preuves. Il distingue la certification du SMSI, l’accréditation de l’organisme qui la délivre et les obligations légales de votre activité. Il ne propose pas de tarif universel ni de délai garanti.
Identifier le résultat attendu avant de lancer le projet
Commencez par la demande concrète : un client exige-t-il un certificat couvrant le service acheté, une direction souhaite-t-elle mieux maîtriser les risques, ou un appel d’offres accepte-t-il plusieurs preuves de sécurité ? Ces situations peuvent justifier des investissements différents. Relisez les documents contractuels avant de promettre une date de certification ou de supposer que la démarche est obligatoire pour toute entreprise française.
La présentation officielle d’ISO/IEC 27001 décrit un référentiel applicable aux organisations de tailles et de secteurs différents. La certification reste une démarche volontaire en tant que telle ; une exigence contractuelle ou un dispositif sectoriel peut néanmoins rendre certaines preuves nécessaires dans une situation déterminée. ISO ne délivre pas elle-même le certificat de votre organisation.
Le certificat apporte une assurance portant sur le SMSI évalué. Il ne garantit pas l’absence d’incident, ne certifie pas automatiquement tous les produits de l’entreprise et ne dispense pas de vérifier la sécurité d’une prestation précise. Pour un acheteur, son intérêt dépend donc de la correspondance entre le périmètre certifié et le service réellement utilisé.
Prenons un éditeur proposant deux applications. Si le certificat couvre uniquement l’exploitation de la première, sa présence sur le site commercial ne permet pas d’étendre cette couverture à la seconde. L’acheteur doit rapprocher le libellé du certificat, les entités concernées, les sites et l’organisation du service. Une réponse écrite sur ces points est plus exploitable qu’un logo dans une présentation.
Choisir un périmètre cohérent et expliquer ses interfaces
Le périmètre doit correspondre à une activité identifiable et à ses dépendances. Une délimitation étroite peut être légitime ; elle doit rester explicable. Écarter un service support du libellé ne fait pas disparaître son rôle dans les accès, les contrats ou la gestion des salariés. Les interfaces avec les activités exclues doivent être analysées pour éviter une représentation trompeuse de la maîtrise des risques.
Pour préparer cette analyse, décrivez les informations utilisées, les opérations réalisées, les outils, les lieux et les intervenants. La cartographie des données peut fournir une partie de ce travail lorsqu’elle est à jour. Complétez-la avec les informations qui ne sont pas des données personnelles : secrets industriels, configurations, codes sources, documents commerciaux ou savoir-faire.
Reliez ensuite les responsabilités aux décisions attendues. Qui accepte un risque résiduel ? Qui finance la correction d’une faiblesse ? Qui vérifie qu’un fournisseur applique une mesure promise ? Un responsable sécurité peut coordonner le projet, mais ne remplace pas la direction lorsqu’un arbitrage engage les moyens ou l’activité. Les métiers doivent également pouvoir expliquer les conséquences d’une indisponibilité ou d’une perte d’intégrité.
Formalisez enfin les hypothèses qui influencent le périmètre : acquisition envisagée, nouveau site, changement d’hébergeur ou extension internationale. Leur réalisation peut modifier les risques et les modalités de certification. Un périmètre réaliste permet d’anticiper cette évolution sans présenter comme déjà certifiée une activité encore en préparation.
Utiliser la bonne version du référentiel
La référence internationale est ISO/IEC 27001:2022, avec son amendement de 2024 relatif au changement climatique. L’ISO publie la référence de cet amendement. Procurez-vous le référentiel applicable à votre démarche ; une liste trouvée en ligne ne remplace pas sa lecture et peut mélanger des éditions différentes.
Le document IAF MD 26, édition 2 fixe au 31 octobre 2025 la fin de transition des clients certifiés dans le dispositif d’accréditation concerné. Cette échéance ne signifie pas que tout document intitulé « certificat ISO 27001 » rencontré sur internet est forcément actuel. Vérifiez l’édition, la validité et le statut auprès de l’organisme émetteur.
En France, le document COFRAC CERT CEPE REF 35, révision 08, applicable depuis le 7 juillet 2026, précise les exigences d’accréditation pertinentes. Il renvoie notamment à ISO/IEC 27006-1:2024 pour la certification des SMSI. Une ancienne grille commerciale fondée sur une édition remplacée ne suffit donc pas à justifier les jours d’audit proposés aujourd’hui.
L’annexe A de l’édition 2022 rassemble 93 mesures de référence. Il ne s’agit pas d’acheter 93 fonctionnalités ni d’imposer indistinctement toutes les mesures à chaque organisation. La démarche consiste à déterminer les mesures nécessaires au traitement des risques et à les comparer à cette annexe pour éviter les omissions. Des mesures supplémentaires peuvent être nécessaires dans votre contexte.
La déclaration d’applicabilité explique les choix, leur justification et leur mise en œuvre. Une exclusion doit pouvoir être défendue au regard du périmètre et des risques. Par exemple, l’externalisation de l’hébergement ne supprime pas toute question de sécurité physique : elle déplace une partie des vérifications vers le fournisseur, ses engagements et les preuves disponibles.
Construire des preuves de fonctionnement
L’analyse des risques doit conduire à des décisions compréhensibles. Pour un scénario d’indisponibilité, identifiez les activités touchées, leurs dépendances et les conséquences. Évaluez les protections existantes, décidez des mesures complémentaires et attribuez les actions. Notre présentation d’EBIOS Risk Manager aide à examiner cette méthode ; son utilisation ne constitue pas une obligation générale attachée à ISO 27001.
Une PSSI adaptée à l’organisation exprime les orientations et les règles essentielles. Pour passer du document à l’application, la méthode de rédaction d’une politique de sécurité aide à relier chaque règle à un responsable et à une pratique vérifiable. Évitez les politiques qui annoncent des contrôles inexistants ou des délais que personne ne peut tenir.
Les preuves doivent permettre de suivre une opération réelle. Pour les habilitations, rapprochez une demande approuvée, l’accès effectivement accordé, une revue et la suppression lors du départ. Pour les sauvegardes, un compte rendu de restauration avec résultat et difficultés est plus instructif qu’une facture de stockage. L’enjeu est de montrer que la mesure fonctionne et que les anomalies sont traitées.
Le plan de continuité d’activité doit également être relié aux dépendances effectives. Un exercice peut révéler qu’une personne indispensable n’a pas accès à une procédure pendant une panne. Documentez ce constat, la correction et sa vérification. Un incident ou un exercice imparfait peut produire une preuve utile d’amélioration si l’organisation en tire des conséquences vérifiables.
Prévoyez l’audit interne et la revue de direction suffisamment tôt pour agir sur leurs conclusions. L’audit interne examine le fonctionnement du SMSI ; un test technique ne couvre pas à lui seul cette mission. Inversement, l’audit documentaire ne remplace pas une évaluation technique lorsqu’elle est nécessaire. Un audit de sécurité relevant du dispositif PASSI répond à un besoin distinct, à préciser selon les prestations recherchées.
Une pièce collectée doit rester pertinente pour le contrôle et le système actuels : la matrice de validité des preuves relie date du fait, changement déclencheur et responsable du renouvellement.
Préparer les deux étapes de l’audit initial
Le parcours décrit par AFNOR Certification distingue une première étape documentaire et de préparation, puis une seconde étape comprenant des entretiens et l’examen des preuves. La décision de certification intervient ensuite. Une visite préalable facultative ne constitue pas, à elle seule, une certification ni une garantie de réussite.
Avant la première étape, assurez-vous que les limites du SMSI, la méthode d’analyse des risques, les mesures retenues et les responsabilités sont suffisamment stabilisées. Préparez un accès organisé aux documents utiles. Un dossier volumineux mais contradictoire complique l’évaluation ; privilégiez des versions identifiées, des décisions datées et des liens clairs entre risques et actions.
Pour la seconde étape, les équipes doivent pouvoir expliquer leurs pratiques sans réciter une procédure. L’auditeur peut rechercher une trace, interroger un responsable ou confronter une règle à son application. Prévenez les personnes concernées et rendez les preuves accessibles, tout en maintenant les restrictions nécessaires sur les informations sensibles. Une copie complète des données de production n’est pas une condition générale de preuve.
Lorsqu’un écart apparaît, distinguez sa correction immédiate et l’action destinée à éviter sa répétition. Fermer un accès oublié corrige une situation ; modifier le processus de départ et vérifier son efficacité traite une cause. Demandez au certificateur comment les écarts sont classés, quelles réponses sont attendues et selon quelles modalités il vérifie leur résolution avant de prendre sa décision.
Le mémo d’échantillonnage d’audit aide à documenter la population, les cas choisis et les limites des conclusions avant de présenter des taux ou une couverture prétendument exhaustive.
Établir un budget comparable sur le cycle complet
Le devis du certificateur dépend notamment du périmètre, de l’effectif pertinent, des sites et de la complexité. Le document COFRAC précité renvoie aux règles d’ISO/IEC 27006-1:2024 pour déterminer le temps d’audit et traiter les organisations multisites. Demandez les hypothèses retenues, les ajustements appliqués et les prestations incluses ; un simple prix journalier ne permet pas de comparer deux offres.
Séparez les frais de certification des dépenses de préparation. La première catégorie comprend les étapes initiales, la surveillance, le renouvellement et les éventuels frais complémentaires prévus au contrat. La seconde peut inclure l’accompagnement, la formation, la remise à niveau technique et l’organisation des preuves. Le coût de correction d’un système ancien n’est pas un tarif imposé par la norme.
Ajoutez le temps interne : ateliers avec les métiers, validation des politiques, traitement des actions, préparation des exercices et suivi des prestataires. Pour le rendre visible, affectez chaque activité à une équipe et estimez sa charge avec elle. Une dépense externe apparemment faible peut cacher une forte mobilisation de personnes déjà engagées sur d’autres projets.
Un exemple de comparaison consiste à demander deux scénarios au même périmètre : accompagnement limité au cadrage, puis accompagnement comprenant aussi le suivi des actions. Décrivez ce qui reste à votre charge dans chaque cas. Si une offre est moins chère parce qu’elle exclut l’audit interne, les déplacements ou le renouvellement, cette différence doit apparaître avant la décision.
L’outillage peut faciliter le suivi des risques et des preuves, mais son achat ne produit pas les arbitrages attendus. Un cahier des charges pour un logiciel GRC aide à comparer la traçabilité, les droits d’accès et les exports. Vérifiez également la réversibilité : vos décisions et pièces doivent rester exploitables si vous changez de logiciel ou d’accompagnateur.
Fixer un calendrier selon les dépendances réelles
Il n’existe pas de durée universelle de préparation valable pour toute entreprise. Établissez d’abord les étapes dont les suivantes dépendent : périmètre validé, analyse des risques, mise en œuvre des mesures, production de preuves, audit interne et revue de direction. Ajoutez la disponibilité du certificateur et le temps nécessaire au traitement d’éventuels écarts.
Évitez de présenter une durée arbitraire de fonctionnement du SMSI comme un minimum normatif identique pour tous. Demandez au certificateur quelles preuves et quel niveau de préparation il attend pour planifier les étapes. Si une mesure vient d’être déployée, expliquez comment son efficacité sera observée ; une date de mise en service ne démontre pas encore tous ses effets.
Pour une échéance commerciale, distinguez l’engagement de lancer le projet et la promesse d’obtenir le certificat. La seconde dépend d’une évaluation indépendante. Informez le client du périmètre visé et des justificatifs intermédiaires réellement disponibles, sans utiliser un document de préparation comme s’il s’agissait d’un certificat délivré.
Vérifier le certificateur et organiser le maintien
L’accréditation porte sur la compétence de l’organisme pour les activités couvertes par sa portée. Vérifiez cette portée dans l’annuaire de l’accréditeur et rapprochez-la de l’organisme juridique qui vous propose le contrat. Pour une accréditation étrangère, examinez le dispositif de reconnaissance applicable et les exigences du donneur d’ordre ; la seule présence d’un nom connu ne résout pas cette vérification.
Interrogez aussi l’organisme sur sa connaissance de votre secteur, les modalités d’intervention, la langue des entretiens et la gestion des informations confidentielles. Distinguez le rôle du conseil qui vous accompagne de celui du tiers qui évalue et décide. Un engagement commercial de réussite doit susciter un examen de ses conditions, de ses limites et de l’indépendance de la décision.
Le cycle présenté par AFNOR comprend un certificat de trois ans, une surveillance annuelle et un renouvellement. Le maintien suppose que le SMSI continue à fonctionner pendant cette période. Organisez les revues, le suivi des actions et l’examen des changements ; un nouveau prestataire critique ou une acquisition peut remettre en question des hypothèses auparavant valables.
Lorsqu’un certificat est suspendu, expire ou change de périmètre, adaptez la communication et les engagements concernés. Les équipes commerciales doivent savoir quelle version elles peuvent transmettre. Conservez une responsabilité claire pour la vérification de la validité, afin qu’un ancien document ne continue pas à circuler dans les appels d’offres.
Articuler ISO 27001 avec les autres exigences
Le SMSI peut soutenir les mesures de sécurité prévues par l’article 32 du RGPD. Il ne démontre pas à lui seul la licéité des finalités, l’information des personnes ou le respect de leurs droits. La comparaison ISO 27001 et RGPD aide à conserver cette distinction, notamment dans la préparation d’un contrôle de la CNIL.
Les organismes soumis à DORA doivent vérifier leurs obligations propres, même lorsqu’ils disposent d’un SMSI certifié. Pour NIS2 en France, la situation doit être datée : au 29 septembre 2026, l’ANSSI présente encore la transposition française comme en cours. Une correspondance entre référentiels ne constitue pas une dispense générale d’obligations légales.
La certification HDS relève d’un cadre distinct pour les activités d’hébergement concernées. Un certificat ISO 27001 seul ne permet pas de revendiquer automatiquement cette certification. De même, la qualification SecNumCloud répond à son propre référentiel. L’ANSSI précise qu’une offre hébergée sur un service qualifié n’hérite pas automatiquement de sa qualification.
Pour comparer SecNumCloud et ISO 27001, partez donc du besoin et du service exact. Un dossier solide indique ce qui est couvert, ce qui reste à vérifier et quelles décisions appartiennent au client. Cette lecture du périmètre, des preuves et des obligations donne au certificat sa valeur pratique pendant toute la relation contractuelle.