Quatre-vingt-dix jours, c'est juste, mais cela suffit. Ce qui est décisif, ce n'est pas la rapidité de chaque étape, mais leur ordre. Les projets ISO 27001 échouent rarement sur des obstacles techniques. Ils échouent parce que des documents sont rédigés avant que les risques ne soient évalués, parce que l'audit interne est oublié ou parce que la revue de direction ne vient à l'esprit que deux jours avant l'audit externe.
Ce guide s'adresse aux petites et moyennes entreprises qui ne disposent pas encore d'une certification. Celui qui commence aujourd'hui, fin octobre, disposera fin janvier d'un système de management auditable. Chaque phase s'appuie sur la précédente ; en sauter une produit des lacunes qui deviendront visibles lors de l'audit.
« Les entreprises qui avancent rapidement ne sont pas celles qui ont la meilleure informatique. Ce sont celles qui ont décidé tôt ce qui fait partie du domaine d'application – et ce qui n'en fait pas partie. » – Nadeesh Lötscher, partenaire commercial Suisse et auditeur ECA ISO 9001/27001
En amont : le domaine d'application détermine la charge de travail
Avant même que le jour 1 ne commence, une décision est nécessaire : quels sites, systèmes et informations relèvent du système de management ? Un domaine d'application défini trop largement est l'erreur la plus coûteuse au départ, car il amplifie chacune des tâches suivantes – chaque appréciation des risques, chaque document, chaque journée d'audit.
La délimitation doit être défendable sur le fond, non pas confortable. Celui qui exclut le domaine dans lequel se trouvent les données clients à protéger produit un certificat que le client rejettera immédiatement à la lecture du domaine d'application. Les critères correspondants figurent sur notre page consacrée à ISO 27001.
Phase 1, jours 1 à 30 : savoir ce que vous protégez
La première phase répond à une seule question : qu'est-ce qui est en jeu ? Commencez par un inventaire de vos actifs informationnels. Quelles données traitez-vous, où se trouvent-elles, qui y a accès ? Cet inventaire doit couvrir plus que les serveurs : services cloud, ordinateurs portables et appareils mobiles, prestataires externes, documents papier, accès d'anciens collaborateurs.
Vient ensuite l'appréciation des risques. Elle est le cœur de tout système de management de la sécurité de l'information – le BSI décrit lui aussi, avec sa norme 200-1, des exigences générales applicables à un SMSI et s'appuie pour cela sur une démarche structurée. ISO 27001 ne prescrit aucune méthode particulière, mais exige une approche systématique et reproductible : pour chaque actif ou groupe d'actifs, vous identifiez les menaces, estimez la probabilité d'occurrence et l'impact, et en déduisez les actions nécessaires. Reproductible signifie : une autre personne parviendrait, avec la même méthode, à des résultats comparables.
Deux remarques pratiques. Premièrement : travaillez avec des groupes plutôt qu'avec des appareils individuels, sinon une petite entreprise se noie dans les lignes. Deuxièmement : pour les menaces, appuyez-vous sur la situation réelle. Le rapport du BSI sur l'état de la sécurité informatique en Allemagne 2025 fait état, pour la période du 1er juillet 2024 au 30 juin 2025, de 119 nouvelles vulnérabilités par jour en moyenne, soit environ 24 pour cent de plus que sur la même période de l'année précédente, et attribue environ 80 pour cent des attaques signalées aux petites et moyennes entreprises. Les systèmes non corrigés et accessibles depuis Internet doivent donc figurer dans toute appréciation des risques d'une PME.
À la fin de la phase 1, vous disposez : de l'inventaire des actifs informationnels, de l'appréciation des risques documentée et d'un plan de traitement des risques.
Phase 2, jours 31 à 60 : choisir les mesures et écrire les règles
Les risques se transforment maintenant en mesures. L'annexe A d'ISO 27001 contient 93 mesures réparties en quatre thèmes : organisationnel, lié aux personnes, physique et technologique. Elles ne doivent pas toutes être mises en œuvre – mais chaque mesure exige une décision motivée, y compris la décision de ne pas l'appliquer. Le résultat est la déclaration d'applicabilité, le document central de la certification : quelle mesure est appliquée, laquelle ne l'est pas, et pourquoi.
Parallèlement, les autres documents exigés sont élaborés. Pour une PME, il s'agit pour l'essentiel de :
- Politique et objectifs de sécurité de l'information
- Description du domaine d'application
- Méthode et résultats de l'appréciation des risques, plan de traitement des risques
- Déclaration d'applicabilité
- Règles relatives aux accès, aux supports de données et aux mots de passe
- Procédure en cas d'incident de sécurité, y compris les voies de signalement
- Exigences en matière de sauvegarde et de restauration
- Règles pour les fournisseurs et les prestataires
- Preuves de formation et de sensibilisation
La règle la plus importante de cette phase : la qualité avant la quantité. Un document concis qui correspond au quotidien réel du travail est solide lors de l'audit. Vingt directives détaillées que personne ne connaît sont une invitation à la non-conformité – car ce qui est contrôlé, ce n'est pas le texte, mais ce qui se passe dans l'entreprise.
Les formations commencent également dans cette phase et sont documentées. Celui qui ne forme qu'en semaine douze ne peut démontrer aucune efficacité.
Phase 3, jours 61 à 90 : se contrôler avant que d'autres ne contrôlent
La dernière phase est celle qui est le plus souvent sous-estimée. Elle comporte deux parties obligatoires.
L'audit interne vérifie si le système de management satisfait aux exigences de la norme et s'il est efficace. Il doit être réalisé de manière indépendante : celui qui est responsable d'un domaine ne l'audite pas lui-même. Dans les petites organisations, cela n'est souvent possible qu'avec une personne externe, et c'est expressément autorisé. C'est précisément ce rôle qu'assument chez nous les partenaires du réseau de partenaires en tant qu'auditeurs internes.
La revue de direction est l'évaluation documentée du système par la direction, avec des éléments d'entrée et de sortie définis : état d'avancement des mesures, résultats des audits, incidents, retours, évolutions du contexte, besoins en ressources, décisions d'amélioration. Ce n'est pas un formulaire, mais le moment où la direction assume visiblement ses responsabilités – et les auditeurs reconnaissent très vite si cette réunion a réellement eu lieu ou si elle a été rédigée après coup.
Ces deux preuves sont une condition préalable à l'audit externe. Celui-ci se déroule en deux étapes : à l'étape 1, la documentation et la maturité pour la certification sont évaluées ; à l'étape 2, la mise en œuvre effective et l'efficacité sont contrôlées. Comment ce déroulement se présente chez nous, qui réalise les audits et selon quelles règles : c'est ce que décrit la page Certifié en toute indépendance. Après la décision de certification, le certificat est valable trois ans à compter de la date de l'audit, avec une surveillance entre les audits.
Les cinq écueils qui transforment 90 jours en 180
- Le domaine d'application est encore modifié en cours de projet. L'appréciation des risques recommence alors depuis le début.
- Des documents sont rédigés avant que les risques ne soient évalués. Ils ne correspondent alors pas aux mesures et doivent être retravaillés.
- L'audit interne est traité comme une formalité et a lieu trop tard. Les lacunes constatées ne peuvent alors plus être corrigées.
- La direction délègue la revue de direction. Cela se remarque lors de l'audit.
- Les fournisseurs et prestataires ne sont pas pris en compte, alors que c'est souvent chez eux que se trouvent les données pertinentes.
Là où les outils aident et là où ils n'aident pas
Le gain de temps dans la préparation réside dans le classement et l'affectation. Dans la plateforme Eucerta, vous téléversez les documents existants – y compris sous forme d'export depuis Notion, Confluence ou Google Docs –, l'affectation aux chapitres de la norme et les points ouverts deviennent visibles, les rappels se déclenchent automatiquement. Ce que la plateforme ne prend pas en charge, c'est la responsabilité du contenu : quels risques vous acceptez et quelles règles s'appliquent dans votre entreprise, c'est vous qui en décidez.
Celui qui combine ISO 27001 avec ISO 9001 économise davantage encore : contexte, leadership, programme d'audit interne et revue de direction ne sont alors traités qu'une seule fois, comme décrit sur la page consacrée au système de management intégré. La seconde norme coûte 149 euros par mois au lieu de 179 ; le prix du lot est indiqué par le calculateur de coûts.
Conclusion
Quatre-vingt-dix jours sont réalisables si vous travaillez dans le bon ordre : d'abord le domaine d'application, puis les risques, puis les mesures et les documents, puis l'audit interne et la revue de direction. Celui qui commence au contraire par rédiger des directives travaille davantage et met plus de temps.
Le test le plus honnête pour votre préparation est simple : pouvez-vous dire, pour chaque règle, qui l'applique au quotidien et à quoi cela se reconnaît ? Si oui, l'audit est une confirmation. Si non, vous savez à quoi consacrer les prochains jours.
Votre prochaine étape : Si votre SMSI fonctionne déjà et qu'il ne manque que la preuve, examinez la certification express – sinon, calculez votre parcours dans le calculateur de coûts.
Pour aller plus loin :




