Système de Management de la Sécurité de l'Information Accompagnement ISO 27001 : déployez votre SMSI et préparez votre certification

Nous accompagnons votre organisation de l’analyse initiale jusqu’à la préparation de l’audit certificateur : périmètre du SMSI, analyse des risques, traitement des risques, déclaration d’applicabilité, politiques de sécurité, déploiement des mesures, audit interne et actions correctives.

La certification finale est délivrée par un organisme certificateur indépendant. L’ISO précise elle-même qu’elle ne réalise pas les certifications et n’émet pas les certificats.

Articulable avec vos démarches NIS2 et RGPD.

Experts certifiés ISO 27001 Lead Auditor
Analyse de risques adaptée au contexte
Contribue à structurer votre gouvernance sécurité et vos preuves de maîtrise

Ce que vous obtenez

Au bout du processus de certification

Un SMSI certifié ISO 27001, votre sécurité SI maîtrisée, vos risques documentés et gérés — une reconnaissance internationale de votre niveau de sécurité.

Risques Analysés
93 contrôles Applicabilité évaluée
SMSI Auditable

Un SMSI conforme ne consiste pas à cocher 93 cases : les mesures doivent être justifiées par vos risques, votre contexte et vos exigences.

Qu’est-ce que la norme ISO/IEC 27001 ?

ISO/IEC 27001 est la norme internationale de référence définissant les exigences applicables à un système de management de la sécurité de l’information, ou SMSI. Elle permet à une organisation de structurer la gestion de ses risques de sécurité et de protéger la confidentialité, l’intégrité et la disponibilité des informations.

Confidentialité

Les informations ne sont accessibles qu’aux personnes ou systèmes autorisés.

Intégrité

Les informations restent fiables et protégées contre les modifications non maîtrisées.

Disponibilité

Les informations et services restent accessibles lorsqu’ils sont nécessaires.

Gestion des risques

Les mesures de sécurité sont définies en fonction des risques et du contexte.

Qui intervient dans votre certification ISO 27001 ?

Votre organisation

Construit, applique et fait vivre le SMSI.

Complianz System

Accompagne, structure, audite en interne et prépare l’entreprise.

Organisme certificateur

Réalise l’évaluation tierce et délivre, le cas échéant, la certification.

ISO / IEC

Élaborent et publient la norme mais ne certifient pas les entreprises.

Analyse et traitement des risques SSI Articulable avec vos démarches NIS2 et RGPD 95% de succès à la première tentative

+40 certifications ISO 27001

4.9/5 satisfaction client

95% taux de certification

Êtes-vous prêt pour ISO 27001 ?

Préparation ISO 27001

Maturité 38 / 100
Niveau SMSI à structurer
Priorités 4 chantiers
  • Périmètre60 %
  • Risques40 %
  • SOA20 %
  • Mesures50 %
  • Audit20 %

Priorités recommandées

  • réaliser l’analyse de risques
  • construire la déclaration d’applicabilité
  • formaliser les mesures prioritaires
  • préparer le programme d’audit interne

Accompagnement recommandé

Accompagnement ISO 27001 PME

Évaluer mon projet ISO 27001

Diagnostic indicatif. La maturité réelle nécessite l’analyse des pratiques, preuves, risques et exigences applicables à votre organisation.

Le SMSI : le cœur de votre démarche ISO 27001

Le système de management de la sécurité de l’information organise la manière dont l’entreprise identifie ses risques, définit ses responsabilités, sélectionne ses mesures de sécurité, contrôle leur efficacité et améliore continuellement son niveau de maîtrise. ISO/IEC 27001 est applicable aux organisations de toutes tailles et le SMSI doit être adapté au contexte et aux besoins de l’organisation.

Gouvernance

Périmètre, politique de sécurité, rôles et implication de la direction.

Risques

Identification, évaluation et traitement des risques de sécurité de l’information.

Mesures

Sélection, justification et déploiement des contrôles, formalisés dans la SOA.

Surveillance

Indicateurs, revues, audits internes et suivi des incidents de sécurité.

Amélioration continue

Traitement des écarts et renforcement progressif du niveau de maîtrise.

Qu’est-ce que la déclaration d’applicabilité ISO 27001 ?

La déclaration d’applicabilité, souvent appelée SoA – Statement of Applicability, formalise les mesures de sécurité retenues dans le SMSI et justifie leur inclusion ou leur exclusion au regard du traitement des risques et des exigences applicables. Le référentiel de l’Annexe A sert de base de comparaison.

Exemple simplifié de déclaration d’applicabilité ISO 27001
Contrôle Applicable ? Justification État
Mesure A Oui Risque identifié Déployée
Mesure B Non Non pertinente au périmètre Justifiée
Mesure C Oui Exigence client En cours

Les 93 contrôles de l’Annexe A : comment les utiliser ?

Organisationnels

Gouvernance, responsabilités, fournisseurs, incidents, continuité…

Humains

Sensibilisation, responsabilités liées aux personnes…

Physiques

Protection des locaux et équipements…

Technologiques

Accès, systèmes, sécurité technique, développement, journalisation…

ISO 27001 part du risque, pas d’une checklist de sécurité

  1. Actif / information
  2. Menace
  3. Vulnérabilité
  4. Risque
  5. Traitement
  6. Mesure de sécurité
  7. Risque résiduel

Ce que comprend notre accompagnement ISO 27001

Un SMSI construit dans l’ordre d’un vrai projet : du périmètre à la préparation de l’audit certificateur.

Définition du périmètre SMSI

Cadrage des processus, sites, systèmes et informations couverts par le SMSI — et de ce qui en est exclu.

Gap analysis ISO/IEC 27001

Évaluation des écarts entre votre organisation actuelle et les exigences de la norme, pour prioriser le plan de travail. Voir la gap analysis ISO 27001.

Analyse & traitement des risques

Identification, évaluation et traitement des risques de sécurité selon une méthodologie adaptée à votre contexte. ISO/IEC 27005 peut servir de cadre ; EBIOS Risk Manager peut être utilisée lorsque pertinente.

Déclaration d’applicabilité

Formalisation des mesures retenues, avec justification des inclusions et exclusions — qu’est-ce que la déclaration d’applicabilité ISO 27001 ?

Gouvernance & politique SSI

Rôles, responsabilités, politique de sécurité et cadre documentaire du SMSI — au-delà de la seule PSSI.

Déploiement des mesures

Mise en œuvre des contrôles retenus, proportionnés aux risques, au contexte et aux exigences applicables.

Gestion des incidents

Procédures de détection, notification, réponse et apprentissage des incidents de sécurité.

Continuité d’activité & résilience du SI

Analyse des besoins de continuité, préparation des mesures nécessaires et formalisation d’un PCA ou de procédures de continuité lorsque le contexte le justifie.

Sensibilisation & formation

Acculturation des équipes aux règles de sécurité et aux responsabilités liées au SMSI.

Audit interne & préparation certification

Audit interne blanc selon ISO 27001, levée des non-conformités et accompagnement pendant l’audit de l’organisme certificateur.

La première étape : mesurer votre écart avec ISO 27001

Conforme

Exigence maîtrisée avec preuves.

Partiellement conforme

Pratique existante mais incomplète.

À structurer

Méthode insuffisamment formalisée.

Absent

Exigence non couverte.

L’audit interne : tester le SMSI avant l’audit certificateur

L’audit blanc ISO 27001 vérifie que le SMSI est réellement appliqué, prouvé et corrigé avant l’intervention de l’organisme certificateur.

Vérifier

Les exigences et processus du SMSI sont-ils effectivement appliqués ?

Rechercher les preuves

Les pratiques décrites sont-elles démontrables ?

Identifier les écarts

Non-conformités, fragilités et opportunités d’amélioration.

Corriger

Plan d’actions avant l’intervention du certificateur.

À l’audit, votre SMSI doit vivre dans les faits

  • analyse de risques actualisée
  • décisions de traitement
  • SoA
  • responsabilités
  • incidents suivis
  • formations réalisées
  • contrôles appliqués
  • audits internes
  • actions correctives
  • revues
  • mesures et indicateurs
  • preuves opérationnelles

Une politique qui décrit une pratique inexistante ne suffit pas : le SMSI doit vivre dans les faits.

ISO 27001 ne se limite pas à la cybersécurité technique

ISO 27001

  • gouvernance
  • risques
  • responsabilités
  • processus
  • contrôles
  • documentation
  • amélioration continue

ISO 27001 et NIS2 : des démarches complémentaires

ISO/IEC 27001 fournit un système structuré de management des risques de sécurité. Cela peut aider une organisation à organiser et démontrer certaines pratiques utiles dans une démarche NIS2, mais la certification ISO 27001 ne suffit pas, à elle seule, à établir la conformité NIS2.

Quels coûts prévoir pour une certification ISO 27001 ?

Accompagnement

Diagnostic, SMSI, risques, documentation, audit interne.

Certification

Honoraires de l’organisme certificateur externe.

Maintien

Audits, amélioration du SMSI et suivi dans le temps.

Les 7 900 € HT ne sont pas le prix de la certification ISO 27001 : c’est le point d’entrée de l’accompagnement. Les honoraires de l’organisme certificateur, les éventuelles mesures techniques et le maintien s’ajoutent.

Combien coûte l'accompagnement à la certification ISO 27001 ?

Le coût dépend de la taille de votre SI, du périmètre de certification et de votre niveau de maturité sécurité. Devis personnalisé remis sous 48h.

Accompagnement ISO 27001 PME

7 900 – 14 000 € HT

PME jusqu'à 100 personnes

  • Gap analysis ISO 27001
  • Analyse et traitement des risques SSI
  • PSSI et documentation SMSI
  • Déclaration d'applicabilité (SOA)
  • Audit interne + accompagnement certif.
Demander un devis

Maintien & amélioration du SMSI

2 400 – 4 800 € HT / an

Maintien de la certification ISO 27001

  • Revue annuelle des risques
  • Programme d'audits internes
  • Préparation aux audits de surveillance
  • Mise à jour documentation SMSI
  • Veille réglementaire (NIS2, RGPD)
Demander un devis

Les frais facturés par l’organisme certificateur sont distincts des honoraires d’accompagnement Complianz System, sauf mention contraire explicite. Tarifs indicatifs HT. Devis personnalisé sous 48h.

Vos questions sur la certification ISO 27001

Nos experts certifiés ISO 27001 Lead Auditor répondent sous 24h à toute question sur votre projet SMSI.

Nous contacter
Qu’est-ce qu’ISO 27001 ?

ISO/IEC 27001 est la norme internationale de référence définissant les exigences applicables à un système de management de la sécurité de l’information (SMSI). Elle permet de structurer la gestion des risques de sécurité et de protéger la confidentialité, l’intégrité et la disponibilité des informations. Voir la définition.

Quelle est la version actuelle d’ISO 27001 ?

La version actuellement publiée est ISO/IEC 27001:2022, complétée par l’amendement 1:2024 (ISO/IEC 27001:2022/Amd 1:2024). Voir le référentiel actuel.

Qu’est-ce qu’un SMSI ?

Le SMSI organise la manière dont l’entreprise identifie ses risques, définit ses responsabilités, sélectionne ses mesures de sécurité, contrôle leur efficacité et améliore continuellement son niveau de maîtrise. Il doit être adapté au contexte. Voir le SMSI.

Qu’est-ce que la déclaration d’applicabilité ISO 27001 ?

La déclaration d’applicabilité, souvent appelée SoA (Statement of Applicability), formalise les mesures de sécurité retenues dans le SMSI et justifie leur inclusion ou leur exclusion au regard du traitement des risques et des exigences applicables. L’Annexe A sert de base de comparaison : la SoA n’est pas une checklist copiée. Voir la section dédiée.

Les 93 contrôles sont-ils tous obligatoires ?

Non : ils servent de référence. Leur applicabilité doit être évaluée et justifiée dans la démarche de traitement des risques et dans la SoA. Voir les 93 contrôles de l’Annexe A.

EBIOS est-elle obligatoire pour ISO 27001 ?

Non. La norme impose la gestion des risques mais ne rend pas EBIOS RM obligatoire. EBIOS RM est une méthodologie possible, parmi d’autres approches adaptées au contexte. Voir l’approche par les risques.

Quelle différence entre ISO 27001 et ISO 27005 ?

ISO/IEC 27001 contient les exigences du SMSI, sur lesquelles porte la certification. ISO/IEC 27005 fournit des lignes directrices dédiées à la gestion des risques de sécurité de l’information. Ce n’est pas une norme de certification.

Quelle différence entre ISO 27001 et ISO 27002 ?

ISO/IEC 27001 définit les exigences du SMSI. ISO/IEC 27002 fournit des recommandations détaillées sur les contrôles de sécurité. On certifie un SMSI selon 27001 ; 27002 sert de guide, pas de référentiel de certification. Voir l’Annexe A.

ISO 27001 rend-elle conforme à NIS2 ?

Non, pas à elle seule. L’ANSSI précise qu’une certification ISO 27001 ne crée pas à elle seule une conformité NIS2, même si elle constitue un outil utile pour structurer la démarche de sécurité. Voir ISO 27001 et NIS2.

ISO 27001 rend-elle conforme au RGPD ?

Non, pas à elle seule. La CNIL cite ISO/IEC 27001 comme un élément pertinent dans l’évaluation du niveau de sécurité, mais cela reste distinct d’une conformité globale au RGPD. Une certification ISO 27001 n’est pas un certificat RGPD.

Qui délivre la certification ISO 27001 ?

Un organisme certificateur externe et indépendant. L’ISO et l’IEC élaborent et publient la norme mais ne certifient pas les entreprises. Complianz System accompagne, structure et prépare l’organisation, sans délivrer le certificat. Voir qui fait quoi.

Combien de temps faut-il pour être certifié ?

Cela dépend du périmètre, de la maturité initiale et de la capacité à déployer réellement le SMSI. À titre indicatif, un projet dure souvent entre 9 et 24 mois. Une gap analysis permet d’estimer le calendrier plus précisément.

Combien coûte ISO 27001 ?

Le budget n’est pas un prix unique. Il faut prévoir accompagnement, mise en œuvre éventuelle de mesures techniques, honoraires du certificateur et maintien du SMSI. Les tarifs d’accompagnement Complianz, à partir de 7 900 € HT, ne constituent pas le prix de la certification. Voir quels coûts prévoir.

Peut-on certifier seulement une partie de l’entreprise ?

Le SMSI porte sur un périmètre défini : processus, sites, systèmes et informations couverts, ainsi que les exclusions justifiées. Il est donc possible de certifier une partie de l’organisation, à condition que le périmètre soit cohérent, documenté et défendable lors de l’audit. Ce n’est pas un moyen d’exclure artificiellement des activités exposées. Voir le périmètre d’accompagnement.

Faut-il refaire un pentest pour ISO 27001 ?

Pas de façon systématique. Un pentest peut être pertinent selon les risques, les contrôles retenus et le contexte. ISO 27001 n’impose pas un pentest en tant que tel : la décision s’inscrit dans le traitement des risques et les preuves de maîtrise. Voir ISO 27001 et l’audit technique.

Prêt à certifier votre sécurité SI avec ISO 27001 ?

Nos experts ISO 27001 Lead Auditor vous accompagnent de A à Z. Diagnostic de maturité sécurité offert au démarrage. Premier échange gratuit, sans engagement.

Démarrer ma certification ISO 27001
Diagnostic offert Experts Lead Auditor Contribue à structurer votre gouvernance sécurité et vos preuves de maîtrise
Hub d’innovation