ISO/IEC 27001:2022 · Sécurité de l'information
La preuve que vos clients exigent avant le contrat
La sécurité de l'information est rarement certifiée de sa propre initiative. Elle est exigée — par les achats des grandes entreprises, par l'assureur, de plus en plus par le législateur. Nous vous y amenons sans qu'un mandat de conseil ne double le prix. Et si votre SMSI fonctionne déjà, en 48 heures.
- Évaluation des risques et déclaration d'applicabilité avec des modèles guidés
- Les 93 mesures de l'annexe A traitées de manière structurée — avec une décision justifiée pour chaque mesure
- Prix fixe à partir de 179 €/mois, audit et surveillance inclus
- Changement depuis un autre organisme de certification : express possible si votre SMSI est réellement vécu
Souvent combiné avec l'ISO 9001 — la moitié des exigences du système est identique. Nous vérifions au préalable si l'option express est possible chez vous — gratuitement.
Un système de management de la sécurité de l'information — pas une liste d'outils informatiques
L'erreur la plus fréquente : penser que l'ISO 27001 est un audit informatique. Ce n'est pas le cas. Ce qui est vérifié, c'est si vous connaissez vos risques, si vous décidez de manière argumentée quelles mesures prendre, et si celles-ci sont efficaces. La technique en fait partie — l'organisation, le personnel et les contrats constituent le reste.
Définir le périmètre
Quels sites, systèmes et informations relèvent du système ? Un périmètre trop large est l'erreur la plus coûteuse au départ.
Évaluer les risques
Quelles menaces touchent quelles valeurs, avec quel impact ? De manière compréhensible, reproductible et documentée.
Sélectionner les mesures (Annexe A)
93 mesures réparties en quatre thèmes : organisationnel, humain, physique, technologique. Vous justifiez dans la déclaration d'applicabilité ce que vous mettez en œuvre — et ce que vous ne mettez pas en œuvre.
Exploiter et surveiller
Gestion des accès, journalisation, contrôle des fournisseurs, gestion des incidents. Démontrable, pas seulement décrit.
Gérer les incidents
Un incident de sécurité sans réaction documentée coûte plus cher lors de l'audit que l'incident lui-même.
Améliorer
Audits internes, revue de direction, mesures correctives. Comme pour l'ISO 9001 — et donc facile à combiner.
Ce que les entreprises veulent savoir avant la certification
L'annexe A a été restructurée, passant de 114 à 93 mesures, regroupées en quatre thèmes au lieu de quatorze, et complétée par onze nouvelles mesures — notamment la threat intelligence, la sécurité du cloud, la prévention des fuites de données (Data Leakage Prevention) et le développement sécurisé. Ceux qui ont construit leur système sur l'ancienne version ont besoin d'une correspondance (mapping), pas d'un nouveau départ.
Le document central de la norme : une liste de toutes les mesures de l'annexe A avec votre décision quant à leur applicabilité, la manière dont elles sont mises en œuvre et, le cas échéant, la raison de leur exclusion. Les auditeurs commencent presque toujours par là.
NIS2 est une loi, l'ISO 27001 est une norme. Un SMSI certifié ne répond pas automatiquement à NIS2, mais couvre une part importante des mesures de gestion des risques exigées et fournit la structure de preuves attendue par les autorités de contrôle.
En général, elle le raccourcit considérablement. De nombreux processus d'achat acceptent le certificat accompagné de la déclaration d'applicabilité à la place d'un catalogue de questions à trois chiffres.
Là où la preuve détermine l'attribution du contrat
SaaS et logiciels
Les clients grands comptes font de l'ISO 27001 une condition contractuelle. Un fournisseur SaaS de 25 collaborateurs perd un contrat à six chiffres avec un groupe lors de l'évaluation de sécurité — après la certification, cette même évaluation se réduit à un simple contrôle documentaire.
Prestataires informatiques et MSP
L'accès aux systèmes clients exige un contrôle démontrable. Un fournisseur de services gérés disposant de droits d'administrateur chez 60 clients doit pouvoir prouver la gestion des accès et la journalisation.
Finance et assurance
La surveillance et l'environnement DORA exigent une gestion structurée des risques. Un prestataire de services financiers utilise l'ISMS comme colonne vertébrale pour les preuves vis-à-vis de la surveillance et de la gestion de l'externalisation.
Secteur de la santé
Catégories particulières de données personnelles. Un groupe hospitalier prouve à l'autorité de surveillance et aux patients que l'accès aux données des patients est réglementé et journalisé.
Marchés publics
Les appels d'offres exigent une sécurité de l'information certifiée. Un prestataire ne peut pas participer à certains marchés publics sans la certification 27001.
Industrie et environnement proche des infrastructures critiques
NIS2 élargit considérablement le cercle des entreprises concernées. Un sous-traitant du secteur de l'énergie est entraîné via la chaîne d'approvisionnement dans les obligations NIS2 de son client.
Conseil et cabinets d'avocats
Secret professionnel et responsabilité. Un cabinet prouve à ses clients des mesures de confidentialité structurées.
Commerce et e-commerce
Données de paiement et de clients. Un commerçant combine la norme 27001 avec les exigences en matière de paiement et de protection des données.
Quatre étapes — au rythme qui vous convient
Après la certification suit chaque année un audit de surveillance, puis après trois ans la recertification. Les deux sont inclus dans le prix.
S'inscrire et clarifier le périmètre
Vous nous indiquez la taille de votre entreprise, où vous travaillez et ce que vous faites. Nous vous expliquons l'ampleur que prendra l'audit.
1 à 2 joursUn entretien d'inscription pour toutes les normes
Se préparer
Vous utilisez des modèles, des listes de tâches et des indications sur les documents manquants. Vous ne partez pas d'une page vide.
1 à 6 semaines, selon le rythmeUne documentation commune
Audit en deux étapes
Nous vérifions d'abord vos documents et si vous êtes prêt. Ensuite, nous vérifions si les règles fonctionnent réellement dans votre quotidien professionnel.
1 à 4 joursUn plan d'audit combiné, un seul rendez-vous
Décision et certificat
Une personne indépendante décide. En cas de succès, vous recevez votre certificat numérique, visible dans le registre en ligne.
1 à 3 joursUn document de certificat avec plusieurs normes
L'étape 2 est la seule étape dont la durée dépend du rythme choisi : avec Express, elle est supprimée car le système fonctionne déjà. Avec Standard, elle dure une à trois semaines, avec Accompagné jusqu'à six.
Vous déterminez le rythme. Nous vous disons lequel est réaliste.
Nous ne certifions pas de manière plus superficielle ou plus courte que les autres. Nous vous faisons surtout gagner du temps d'attente. Les trois rythmes sont certifiés selon les mêmes règles.
48 heures
Express
Changement d'organisme de certification ou délai très serré
- Ce qui se passe : Audit, décision et certificat
- Votre système fonctionne déjà, vos documents sont complets
- L'audit interne et la revue de direction ont été réalisés
2–4 semaines
Standard
La plupart des petites et moyennes entreprises
- Ce qui se passe : Les documents sont classés et préparés avec l'IA. La certification suit ensuite.
- Vos processus fonctionnent déjà
- Des documents manquent ou ne sont pas encore complets
2–8 semaines
Accompagné
Première certification sans préparation
- Ce qui se passe : Vous construisez votre système avec un partenaire indépendant. La certification suit ensuite.
- Jusqu'à présent, peu de règles, de processus ou de documents
- Partenaires de conseil indépendants de notre réseau
Pour l'ISO/IEC 27001, l'option Express est plus rarement réaliste. L'analyse des risques, la déclaration d'applicabilité et la mise en œuvre des mesures de l'annexe A choisies doivent être présentes et effectivement appliquées. C'est souvent le cas lors d'un changement d'organisme de certification, mais presque jamais lors d'une mise en place initiale. Nous vérifions si c'est votre cas au préalable lors du Express-Check gratuit — ou en cinq minutes par téléphone.
L'ampleur de la certification dépend du nombre de vos collaborateurs, de vos sites et de la nature de votre activité. Vous n'êtes pas sûr de savoir quelle colonne vous correspond ? Écrivez-nous — nous vous dirons lors d'un court entretien ce qui est possible pour vous.
Étendue des prestations
Inclus dans le prix — sans astérisque
Plateforme de préparation avec des modèles pour toutes les informations documentées requises
Analyse des écarts en temps réel : vous voyez à tout moment ce qui manque pour être prêt à l'audit
Audit de certification étape 1 et étape 2 par des auditeurs qualifiés
Certificat numérique, multilingue, avec inscription au registre public
Audits de surveillance annuels pendant toute la durée du certificat
Recertification après trois ans
Interlocuteur personnel — pas de système de tickets comme seule porte d'entrée
Une norme est rarement la fin
Qui met en place la norme ISO 27001 construit déjà la moitié de ce qu'exigent en plus les normes 9001, 14001 ou 42001. Combinez dès maintenant, plutôt que de tout recommencer une seconde fois dans deux ans.
179 €/ mois
- Première norme 179 €/mois, chaque norme supplémentaire 149 € au lieu de 179 €. À partir de quatre normes, offre individuelle.
- À partir de deux normes, nous gérons votre système comme un système de management intégré (SMI) : pilotage documentaire commun, un programme d'audit interne, une revue de direction, un programme d'audit combiné. Vous entretenez une seule fois ce qui serait sinon doublé.
Prix hors TVA.
Des tarifs à connaître avant de commencer
Résiliable chaque mois. Un mois est offert en cas de paiement annuel. Pour des besoins particuliers, nous établissons volontiers une offre personnalisée.
179 €/mois
1 norme
1 969 € par an
- Une certification
- Plateforme de préparation
- Audit étape 1 et étape 2
- Certificat et inscription au registre
- Audits de surveillance
- Support
328 €/mois
2 normes
3 608 € par an — deuxième norme 149 € au lieu de 179 €
- Tout ce qui est inclus dans 1 norme
- Deuxième norme
- Système de management intégré
- Interlocuteur dédié
477 €/mois
3 normes
5 247 € par an — chaque norme supplémentaire 149 €
- Tout ce qui est inclus dans 2 normes
- Troisième norme
- Accompagnement de projet dédié
- Programme d'audit combiné
Sur demande
Dédié
- Plusieurs sites
- Structures de groupe
- Connexion API
- Planification d'audit personnalisée
Prix hors TVA. Le périmètre de l'audit dépend du nombre de collaborateurs, des sites et du domaine d'activité ; pour les organisations très grandes ou multi-sites, nous établissons une offre personnalisée. Le simulateur de coûts vous montre ce que cela signifie pour votre entreprise.
Structuré, orienté risques et transparent : EUCERTA a audité nos systèmes de management selon ISO 9001, ISO 14001 et ISO 27001 de manière factuelle et objective. L'ensemble du processus de certification a été efficace, compréhensible et professionnel - nous qualifions cette collaboration de très bonne.

En tant que consultants, nous avons une certaine déformation professionnelle : nous ne voulons pas seulement savoir ce qu'il faut faire - nous voulons aussi le mettre en œuvre. Quatre normes à la fois constituent un test grandeur nature plutôt ambitieux. EUCERTA en a fait un processus clair et maîtrisable. Le Pre-Audit a particulièrement convaincu : pas de citations de la norme à ranger dans un classeur, mais des constats concrets menant directement à l'action. Et le board ? Après une courte prise en main, on a cessé de l'expliquer : on l'a simplement utilisé. C'est exactement ainsi qu'un outil doit fonctionner.
Questions fréquentes sur l'ISO 27001
À partir de 179 € par mois, préparation, audit, certificat et audits de surveillance inclus. Classiquement, le coût total pour une PME lors du premier cycle est souvent nettement plus élevé, car le conseil, l'organisme de certification et l'effort interne sont facturés séparément. Le simulateur de coûts vous montre la différence selon votre taille.
Pour une mise en place complète, comptez réalistement six à huit semaines ; avec un SMSI déjà en place, nettement moins, voire jusqu'à 48 heures en cas de changement, si l'évaluation des risques et les mesures sont réellement appliquées. Le goulot d'étranglement est presque toujours l'évaluation des risques, pas l'audit.
Non. Vous devez décider de manière justifiée, pour chaque mesure, si elle est applicable. L'exclusion doit être compréhensible — c'est l'objet de la déclaration d'applicabilité.
Une mise en correspondance avec la structure de 2022, l'évaluation des onze nouvelles mesures et l'adaptation de la déclaration d'applicabilité. Pas de reconstruction complète. Il vous suffit de charger vos documents existants sur notre plateforme et de retravailler les suggestions de l'IA.
Non. NIS2 est une loi et va en partie plus loin, notamment concernant les obligations de signalement et la responsabilité personnelle de la direction. Un SMSI couvre cependant une grande partie des mesures exigées et fournit la structure de preuves.
Oui. L'essentiel est que vous pilotiez vos fournisseurs et que le partage des responsabilités soit documenté.
Nous certifions aussi des organisations de moins de dix collaborateurs. L'effort dépend de la complexité, pas seulement du nombre de personnes.
Ce n'est pas un critère d'exclusion. Ce qui est vérifié, c'est si vous l'avez identifié, traité et en avez tiré des leçons. C'est exactement à cela que sert le système. Il s'agit ici de rendre visible l'amélioration continue.
Votre certificat est délivré par l'organisation nationale compétente pour votre marché ; vous voyez son statut avant la conclusion du contrat. Pour l'ISO/IEC 27001, une accréditation n'est obligatoire que dans certains secteurs réglementés par la loi — si cela vous concerne, nous vous le dirons lors du premier entretien. En règle générale : la même norme est vérifiée selon le même critère, et les pouvoirs adjudicateurs publics doivent accepter des preuves équivalentes. Tout cela sur .
Seulement si votre SMSI est déjà en place : l'évaluation des risques, la déclaration d'applicabilité et les mesures de l'annexe A choisies doivent exister et être appliquées au quotidien. C'est souvent le cas lors d'un changement d'organisme de certification, presque jamais lors d'une mise en place initiale. Nous vous le disons lors du Express-Check, avant que vous ne réserviez.
C'est là le véritable enjeu. Votre SMSI vit dans la plateforme : la déclaration d'applicabilité, les risques, les mesures et les incidents y sont gérés, notre IA signale les écarts et rappelle les cycles de révision. Un SMSI qui s'endort entre deux audits ne résiste à aucun audit client.
La plateforme et l'IA couvrent la plupart des cas. Là où vous avez besoin de plus — par exemple pour la méthodologie des risques ou un audit interne indépendant — nous vous mettons en relation avec des conseillers indépendants de notre réseau de partenaires. Celui qui vous a conseillé ne vous audite pas chez nous.
Sachez en deux minutes ce que vous coûte l'ISO 27001
Sans appel téléphonique, sans obligation de formulaire, avec des hypothèses transparentes.
