Votre organisation
Construit, applique et fait vivre le SMSI.
Nous accompagnons votre organisation de l’analyse initiale jusqu’à la préparation de l’audit certificateur : périmètre du SMSI, analyse des risques, traitement des risques, déclaration d’applicabilité, politiques de sécurité, déploiement des mesures, audit interne et actions correctives.
La certification finale est délivrée par un organisme certificateur indépendant. L’ISO précise elle-même qu’elle ne réalise pas les certifications et n’émet pas les certificats.
Articulable avec vos démarches NIS2 et RGPD.
Ce que vous obtenez
Au bout du processus de certification
Un SMSI certifié ISO 27001, votre sécurité SI maîtrisée, vos risques documentés et gérés — une reconnaissance internationale de votre niveau de sécurité.
Un SMSI conforme ne consiste pas à cocher 93 cases : les mesures doivent être justifiées par vos risques, votre contexte et vos exigences.
Qu’est-ce qu’ISO 27001 ?
ISO/IEC 27001 est la norme internationale de référence définissant les exigences applicables à un système de management de la sécurité de l’information, ou SMSI. Elle permet à une organisation de structurer la gestion de ses risques de sécurité et de protéger la confidentialité, l’intégrité et la disponibilité des informations.
Les informations ne sont accessibles qu’aux personnes ou systèmes autorisés.
Les informations restent fiables et protégées contre les modifications non maîtrisées.
Les informations et services restent accessibles lorsqu’ils sont nécessaires.
Les mesures de sécurité sont définies en fonction des risques et du contexte.
Qui fait quoi ?
Construit, applique et fait vivre le SMSI.
Accompagne, structure, audite en interne et prépare l’entreprise.
Réalise l’évaluation tierce et délivre, le cas échéant, la certification.
Élaborent et publient la norme mais ne certifient pas les entreprises.
Mini diagnostic
Préparation ISO 27001
Accompagnement ISO 27001 PME
Diagnostic indicatif. La maturité réelle nécessite l’analyse des pratiques, preuves, risques et exigences applicables à votre organisation.
Système de management de la sécurité de l’information
Le système de management de la sécurité de l’information organise la manière dont l’entreprise identifie ses risques, définit ses responsabilités, sélectionne ses mesures de sécurité, contrôle leur efficacité et améliore continuellement son niveau de maîtrise. ISO/IEC 27001 est applicable aux organisations de toutes tailles et le SMSI doit être adapté au contexte et aux besoins de l’organisation.
Périmètre, politique de sécurité, rôles et implication de la direction.
Identification, évaluation et traitement des risques de sécurité de l’information.
Sélection, justification et déploiement des contrôles, formalisés dans la SOA.
Indicateurs, revues, audits internes et suivi des incidents de sécurité.
Traitement des écarts et renforcement progressif du niveau de maîtrise.
Déclaration d’applicabilité (SoA)
La déclaration d’applicabilité, souvent appelée SoA – Statement of Applicability, formalise les mesures de sécurité retenues dans le SMSI et justifie leur inclusion ou leur exclusion au regard du traitement des risques et des exigences applicables. Le référentiel de l’Annexe A sert de base de comparaison.
| Contrôle | Applicable ? | Justification | État |
|---|---|---|---|
| Mesure A | Oui | Risque identifié | Déployée |
| Mesure B | Non | Non pertinente au périmètre | Justifiée |
| Mesure C | Oui | Exigence client | En cours |
Annexe A
Gouvernance, responsabilités, fournisseurs, incidents, continuité…
Sensibilisation, responsabilités liées aux personnes…
Protection des locaux et équipements…
Accès, systèmes, sécurité technique, développement, journalisation…
Du risque à la mesure
Périmètre de l'accompagnement
Un SMSI construit dans l’ordre d’un vrai projet : du périmètre à la préparation de l’audit certificateur.
Cadrage des processus, sites, systèmes et informations couverts par le SMSI — et de ce qui en est exclu.
Évaluation des écarts entre votre organisation actuelle et les exigences de la norme, pour prioriser le plan de travail. Voir la gap analysis ISO 27001.
Identification, évaluation et traitement des risques de sécurité selon une méthodologie adaptée à votre contexte. ISO/IEC 27005 peut servir de cadre ; EBIOS Risk Manager peut être utilisée lorsque pertinente.
Formalisation des mesures retenues, avec justification des inclusions et exclusions — qu’est-ce que la déclaration d’applicabilité ISO 27001 ?
Rôles, responsabilités, politique de sécurité et cadre documentaire du SMSI — au-delà de la seule PSSI.
Mise en œuvre des contrôles retenus, proportionnés aux risques, au contexte et aux exigences applicables.
Procédures de détection, notification, réponse et apprentissage des incidents de sécurité.
Analyse des besoins de continuité, préparation des mesures nécessaires et formalisation d’un PCA ou de procédures de continuité lorsque le contexte le justifie.
Acculturation des équipes aux règles de sécurité et aux responsabilités liées au SMSI.
Audit interne blanc selon ISO 27001, levée des non-conformités et accompagnement pendant l’audit de l’organisme certificateur.
Gap analysis ISO 27001
Exigence maîtrisée avec preuves.
Pratique existante mais incomplète.
Méthode insuffisamment formalisée.
Exigence non couverte.
Audit interne
L’audit blanc ISO 27001 vérifie que le SMSI est réellement appliqué, prouvé et corrigé avant l’intervention de l’organisme certificateur.
Les exigences et processus du SMSI sont-ils effectivement appliqués ?
Les pratiques décrites sont-elles démontrables ?
Non-conformités, fragilités et opportunités d’amélioration.
Plan d’actions avant l’intervention du certificateur.
Preuves attendues
Une politique qui décrit une pratique inexistante ne suffit pas : le SMSI doit vivre dans les faits.
ISO 27001 vs cybersécurité technique
ISO 27001 et NIS2
ISO/IEC 27001 fournit un système structuré de management des risques de sécurité. Cela peut aider une organisation à organiser et démontrer certaines pratiques utiles dans une démarche NIS2, mais la certification ISO 27001 ne suffit pas, à elle seule, à établir la conformité NIS2.
Combien coûte réellement ISO 27001 ?
Diagnostic, SMSI, risques, documentation, audit interne.
Éventuels outils ou mesures techniques nécessaires.
Honoraires de l’organisme certificateur externe.
Audits, amélioration du SMSI et suivi dans le temps.
Les 7 900 € HT ne sont pas le prix de la certification ISO 27001 : c’est le point d’entrée de l’accompagnement. Les honoraires de l’organisme certificateur, les éventuelles mesures techniques et le maintien s’ajoutent.
Nos tarifs
Le coût dépend de la taille de votre SI, du périmètre de certification et de votre niveau de maturité sécurité. Devis personnalisé remis sous 48h.
Accompagnement ISO 27001 PME
7 900 – 14 000 € HT
PME jusqu'à 100 personnes
Accompagnement ISO 27001 avancé
14 000 – 28 000 € HT
ETI, SI complexe ou multi-sites
Maintien & amélioration du SMSI
2 400 – 4 800 € HT / an
Maintien de la certification ISO 27001
Les frais facturés par l’organisme certificateur sont distincts des honoraires d’accompagnement Complianz System, sauf mention contraire explicite. Tarifs indicatifs HT. Devis personnalisé sous 48h.
ISO/IEC 27001 est la norme internationale de référence définissant les exigences applicables à un système de management de la sécurité de l’information (SMSI). Elle permet de structurer la gestion des risques de sécurité et de protéger la confidentialité, l’intégrité et la disponibilité des informations. Voir la définition.
La version actuellement publiée est ISO/IEC 27001:2022, complétée par l’amendement 1:2024 (ISO/IEC 27001:2022/Amd 1:2024). Voir le référentiel actuel.
Le SMSI organise la manière dont l’entreprise identifie ses risques, définit ses responsabilités, sélectionne ses mesures de sécurité, contrôle leur efficacité et améliore continuellement son niveau de maîtrise. Il doit être adapté au contexte. Voir le SMSI.
La déclaration d’applicabilité, souvent appelée SoA (Statement of Applicability), formalise les mesures de sécurité retenues dans le SMSI et justifie leur inclusion ou leur exclusion au regard du traitement des risques et des exigences applicables. L’Annexe A sert de base de comparaison : la SoA n’est pas une checklist copiée. Voir la section dédiée.
Non : ils servent de référence. Leur applicabilité doit être évaluée et justifiée dans la démarche de traitement des risques et dans la SoA. Voir les 93 contrôles de l’Annexe A.
Non. La norme impose la gestion des risques mais ne rend pas EBIOS RM obligatoire. EBIOS RM est une méthodologie possible, parmi d’autres approches adaptées au contexte. Voir l’approche par les risques.
ISO/IEC 27001 contient les exigences du SMSI, sur lesquelles porte la certification. ISO/IEC 27005 fournit des lignes directrices dédiées à la gestion des risques de sécurité de l’information. Ce n’est pas une norme de certification.
ISO/IEC 27001 définit les exigences du SMSI. ISO/IEC 27002 fournit des recommandations détaillées sur les contrôles de sécurité. On certifie un SMSI selon 27001 ; 27002 sert de guide, pas de référentiel de certification. Voir l’Annexe A.
Non, pas à elle seule. L’ANSSI précise qu’une certification ISO 27001 ne crée pas à elle seule une conformité NIS2, même si elle constitue un outil utile pour structurer la démarche de sécurité. Voir ISO 27001 et NIS2.
Non, pas à elle seule. La CNIL cite ISO/IEC 27001 comme un élément pertinent dans l’évaluation du niveau de sécurité, mais cela reste distinct d’une conformité globale au RGPD. Une certification ISO 27001 n’est pas un certificat RGPD.
Un organisme certificateur externe et indépendant. L’ISO et l’IEC élaborent et publient la norme mais ne certifient pas les entreprises. Complianz System accompagne, structure et prépare l’organisation, sans délivrer le certificat. Voir qui fait quoi.
Cela dépend du périmètre, de la maturité initiale et de la capacité à déployer réellement le SMSI. À titre indicatif, un projet dure souvent entre 9 et 24 mois. Une gap analysis permet d’estimer le calendrier plus précisément.
Le budget n’est pas un prix unique. Il faut prévoir accompagnement, mise en œuvre éventuelle de mesures techniques, honoraires du certificateur et maintien du SMSI. Les tarifs d’accompagnement Complianz, à partir de 7 900 € HT, ne constituent pas le prix de la certification. Voir quels coûts prévoir.
Le SMSI porte sur un périmètre défini : processus, sites, systèmes et informations couverts, ainsi que les exclusions justifiées. Il est donc possible de certifier une partie de l’organisation, à condition que le périmètre soit cohérent, documenté et défendable lors de l’audit. Ce n’est pas un moyen d’exclure artificiellement des activités exposées. Voir le périmètre d’accompagnement.
Pas de façon systématique. Un pentest peut être pertinent selon les risques, les contrôles retenus et le contexte. ISO 27001 n’impose pas un pentest en tant que tel : la décision s’inscrit dans le traitement des risques et les preuves de maîtrise. Voir ISO 27001 et l’audit technique.
Nos experts ISO 27001 Lead Auditor vous accompagnent de A à Z. Diagnostic de maturité sécurité offert au démarrage. Premier échange gratuit, sans engagement.
Estimation rapide, gratuite et sans engagement — réponse sous 24h en général.
En soumettant ce formulaire, vous acceptez notre politique de confidentialité.
Choisissez un jour puis un créneau. Nous vous confirmerons le rendez-vous par email ou téléphone.
Créneau souhaité
Demande bien envoyée
Nous revenons vers vous très vite pour confirmer votre créneau.
Les disponibilités affichées sont indicatives ; la confirmation définitive vous est communiquée par l’équipe.