ISO/IEC 27001:2022 · Sécurité de l'information

La preuve que vos clients exigent avant le contrat

La sécurité de l'information est rarement certifiée de sa propre initiative. Elle est exigée — par les achats des grandes entreprises, par l'assureur, de plus en plus par le législateur. Nous vous y amenons sans qu'un mandat de conseil ne double le prix. Et si votre SMSI fonctionne déjà, en 48 heures.

  • Évaluation des risques et déclaration d'applicabilité avec des modèles guidés
  • Les 93 mesures de l'annexe A traitées de manière structurée — avec une décision justifiée pour chaque mesure
  • Prix fixe à partir de 179 €/mois, audit et surveillance inclus
  • Changement depuis un autre organisme de certification : express possible si votre SMSI est réellement vécu

Souvent combiné avec l'ISO 9001 — la moitié des exigences du système est identique. Nous vérifions au préalable si l'option express est possible chez vous — gratuitement.

ISO-27001-Signet
48 heuressi votre SMSI fonctionne déjà
Exigé par les achats des grandes entreprises et les autorités de contrôleSystème de management propre selon ISO 9001Chaque certificat est vérifiable dans le registre public

Un système de management de la sécurité de l'information — pas une liste d'outils informatiques

L'erreur la plus fréquente : penser que l'ISO 27001 est un audit informatique. Ce n'est pas le cas. Ce qui est vérifié, c'est si vous connaissez vos risques, si vous décidez de manière argumentée quelles mesures prendre, et si celles-ci sont efficaces. La technique en fait partie — l'organisation, le personnel et les contrats constituent le reste.

Définir le périmètre

Quels sites, systèmes et informations relèvent du système ? Un périmètre trop large est l'erreur la plus coûteuse au départ.

Évaluer les risques

Quelles menaces touchent quelles valeurs, avec quel impact ? De manière compréhensible, reproductible et documentée.

Sélectionner les mesures (Annexe A)

93 mesures réparties en quatre thèmes : organisationnel, humain, physique, technologique. Vous justifiez dans la déclaration d'applicabilité ce que vous mettez en œuvre — et ce que vous ne mettez pas en œuvre.

Exploiter et surveiller

Gestion des accès, journalisation, contrôle des fournisseurs, gestion des incidents. Démontrable, pas seulement décrit.

Gérer les incidents

Un incident de sécurité sans réaction documentée coûte plus cher lors de l'audit que l'incident lui-même.

Améliorer

Audits internes, revue de direction, mesures correctives. Comme pour l'ISO 9001 — et donc facile à combiner.

Ce que les entreprises veulent savoir avant la certification

L'annexe A a été restructurée, passant de 114 à 93 mesures, regroupées en quatre thèmes au lieu de quatorze, et complétée par onze nouvelles mesures — notamment la threat intelligence, la sécurité du cloud, la prévention des fuites de données (Data Leakage Prevention) et le développement sécurisé. Ceux qui ont construit leur système sur l'ancienne version ont besoin d'une correspondance (mapping), pas d'un nouveau départ.

Là où la preuve détermine l'attribution du contrat

SaaS et logiciels

Les clients grands comptes font de l'ISO 27001 une condition contractuelle. Un fournisseur SaaS de 25 collaborateurs perd un contrat à six chiffres avec un groupe lors de l'évaluation de sécurité — après la certification, cette même évaluation se réduit à un simple contrôle documentaire.

Prestataires informatiques et MSP

L'accès aux systèmes clients exige un contrôle démontrable. Un fournisseur de services gérés disposant de droits d'administrateur chez 60 clients doit pouvoir prouver la gestion des accès et la journalisation.

Finance et assurance

La surveillance et l'environnement DORA exigent une gestion structurée des risques. Un prestataire de services financiers utilise l'ISMS comme colonne vertébrale pour les preuves vis-à-vis de la surveillance et de la gestion de l'externalisation.

Secteur de la santé

Catégories particulières de données personnelles. Un groupe hospitalier prouve à l'autorité de surveillance et aux patients que l'accès aux données des patients est réglementé et journalisé.

Marchés publics

Les appels d'offres exigent une sécurité de l'information certifiée. Un prestataire ne peut pas participer à certains marchés publics sans la certification 27001.

Industrie et environnement proche des infrastructures critiques

NIS2 élargit considérablement le cercle des entreprises concernées. Un sous-traitant du secteur de l'énergie est entraîné via la chaîne d'approvisionnement dans les obligations NIS2 de son client.

Conseil et cabinets d'avocats

Secret professionnel et responsabilité. Un cabinet prouve à ses clients des mesures de confidentialité structurées.

Commerce et e-commerce

Données de paiement et de clients. Un commerçant combine la norme 27001 avec les exigences en matière de paiement et de protection des données.

Quatre étapes — au rythme qui vous convient

Après la certification suit chaque année un audit de surveillance, puis après trois ans la recertification. Les deux sont inclus dans le prix.

  1. S'inscrire et clarifier le périmètre

    Vous nous indiquez la taille de votre entreprise, où vous travaillez et ce que vous faites. Nous vous expliquons l'ampleur que prendra l'audit.

    1 à 2 jours

    Un entretien d'inscription pour toutes les normes

  2. Se préparer

    Vous utilisez des modèles, des listes de tâches et des indications sur les documents manquants. Vous ne partez pas d'une page vide.

    1 à 6 semaines, selon le rythme

    Une documentation commune

  3. Audit en deux étapes

    Nous vérifions d'abord vos documents et si vous êtes prêt. Ensuite, nous vérifions si les règles fonctionnent réellement dans votre quotidien professionnel.

    1 à 4 jours

    Un plan d'audit combiné, un seul rendez-vous

  4. Décision et certificat

    Une personne indépendante décide. En cas de succès, vous recevez votre certificat numérique, visible dans le registre en ligne.

    1 à 3 jours

    Un document de certificat avec plusieurs normes

L'étape 2 est la seule étape dont la durée dépend du rythme choisi : avec Express, elle est supprimée car le système fonctionne déjà. Avec Standard, elle dure une à trois semaines, avec Accompagné jusqu'à six.

Vous déterminez le rythme. Nous vous disons lequel est réaliste.

Nous ne certifions pas de manière plus superficielle ou plus courte que les autres. Nous vous faisons surtout gagner du temps d'attente. Les trois rythmes sont certifiés selon les mêmes règles.

48 heures

Express

Changement d'organisme de certification ou délai très serré

  • Ce qui se passe : Audit, décision et certificat
  • Votre système fonctionne déjà, vos documents sont complets
  • L'audit interne et la revue de direction ont été réalisés
Démarrer le check express

2–4 semaines

Standard

La plupart des petites et moyennes entreprises

  • Ce qui se passe : Les documents sont classés et préparés avec l'IA. La certification suit ensuite.
  • Vos processus fonctionnent déjà
  • Des documents manquent ou ne sont pas encore complets
Calculer le prix

2–8 semaines

Accompagné

Première certification sans préparation

  • Ce qui se passe : Vous construisez votre système avec un partenaire indépendant. La certification suit ensuite.
  • Jusqu'à présent, peu de règles, de processus ou de documents
  • Partenaires de conseil indépendants de notre réseau
Prendre rendez-vous

Pour l'ISO/IEC 27001, l'option Express est plus rarement réaliste. L'analyse des risques, la déclaration d'applicabilité et la mise en œuvre des mesures de l'annexe A choisies doivent être présentes et effectivement appliquées. C'est souvent le cas lors d'un changement d'organisme de certification, mais presque jamais lors d'une mise en place initiale. Nous vérifions si c'est votre cas au préalable lors du Express-Check gratuit — ou en cinq minutes par téléphone.

L'ampleur de la certification dépend du nombre de vos collaborateurs, de vos sites et de la nature de votre activité. Vous n'êtes pas sûr de savoir quelle colonne vous correspond ? Écrivez-nous — nous vous dirons lors d'un court entretien ce qui est possible pour vous.

Étendue des prestations

Inclus dans le prix — sans astérisque

à partir de 179 € / mois
  • Plateforme de préparation avec des modèles pour toutes les informations documentées requises

  • Analyse des écarts en temps réel : vous voyez à tout moment ce qui manque pour être prêt à l'audit

  • Audit de certification étape 1 et étape 2 par des auditeurs qualifiés

  • Certificat numérique, multilingue, avec inscription au registre public

  • Audits de surveillance annuels pendant toute la durée du certificat

  • Recertification après trois ans

  • Interlocuteur personnel — pas de système de tickets comme seule porte d'entrée

Une norme est rarement la fin

Qui met en place la norme ISO 27001 construit déjà la moitié de ce qu'exigent en plus les normes 9001, 14001 ou 42001. Combinez dès maintenant, plutôt que de tout recommencer une seconde fois dans deux ans.

Sélectionner les normes ISO
1 norme

179 €/ mois

  • Première norme 179 €/mois, chaque norme supplémentaire 149 € au lieu de 179 €. À partir de quatre normes, offre individuelle.
  • À partir de deux normes, nous gérons votre système comme un système de management intégré (SMI) : pilotage documentaire commun, un programme d'audit interne, une revue de direction, un programme d'audit combiné. Vous entretenez une seule fois ce qui serait sinon doublé.
Calculer le prix groupé

Prix hors TVA.

Des tarifs à connaître avant de commencer

Résiliable chaque mois. Un mois est offert en cas de paiement annuel. Pour des besoins particuliers, nous établissons volontiers une offre personnalisée.

179 €/mois

1 norme

1 969 € par an

  • Une certification
  • Plateforme de préparation
  • Audit étape 1 et étape 2
  • Certificat et inscription au registre
  • Audits de surveillance
  • Support
Choix le plus populaire

328 €/mois

2 normes

3 608 € par an — deuxième norme 149 € au lieu de 179 €

  • Tout ce qui est inclus dans 1 norme
  • Deuxième norme
  • Système de management intégré
  • Interlocuteur dédié

477 €/mois

3 normes

5 247 € par an — chaque norme supplémentaire 149 €

  • Tout ce qui est inclus dans 2 normes
  • Troisième norme
  • Accompagnement de projet dédié
  • Programme d'audit combiné
Enterprise

Sur demande

Dédié

  • Plusieurs sites
  • Structures de groupe
  • Connexion API
  • Planification d'audit personnalisée

Prix hors TVA. Le périmètre de l'audit dépend du nombre de collaborateurs, des sites et du domaine d'activité ; pour les organisations très grandes ou multi-sites, nous établissons une offre personnalisée. Le simulateur de coûts vous montre ce que cela signifie pour votre entreprise.

Structuré, orienté risques et transparent : EUCERTA a audité nos systèmes de management selon ISO 9001, ISO 14001 et ISO 27001 de manière factuelle et objective. L'ensemble du processus de certification a été efficace, compréhensible et professionnel - nous qualifions cette collaboration de très bonne.
Aida Demchenko, Direction, I-I GroupI-I-Real Estate
Team Jung — Logo
En tant que consultants, nous avons une certaine déformation professionnelle : nous ne voulons pas seulement savoir ce qu'il faut faire - nous voulons aussi le mettre en œuvre. Quatre normes à la fois constituent un test grandeur nature plutôt ambitieux. EUCERTA en a fait un processus clair et maîtrisable. Le Pre-Audit a particulièrement convaincu : pas de citations de la norme à ranger dans un classeur, mais des constats concrets menant directement à l'action. Et le board ? Après une courte prise en main, on a cessé de l'expliquer : on l'a simplement utilisé. C'est exactement ainsi qu'un outil doit fonctionner.
Frank Semmig, Directeur général, Team Jung Intelligence, S.L.Team Jung Intelligence

Questions fréquentes sur l'ISO 27001

À partir de 179 € par mois, préparation, audit, certificat et audits de surveillance inclus. Classiquement, le coût total pour une PME lors du premier cycle est souvent nettement plus élevé, car le conseil, l'organisme de certification et l'effort interne sont facturés séparément. Le simulateur de coûts vous montre la différence selon votre taille.

Sachez en deux minutes ce que vous coûte l'ISO 27001

Sans appel téléphonique, sans obligation de formulaire, avec des hypothèses transparentes.