Analyse d’écarts : ce qui manque, et par où commencer
Nous comparons ce que le référentiel exige à ce qui tourne réellement chez vous : pratiques, outils, configurations. Vous repartez avec des écarts classés par priorité et une feuille de route, à mener seuls ou avec nous.
- Référentiel
- Celui que vous visez
- Livrables
- Écarts et feuille de route
- Restitution
- Avec vos équipes
- Tarif
- À partir de 6 000 € HT
Avant de vous engager.
Avant de signer quoi que ce soit, vous savez d’où vous partez et ce qui reste à faire.
Un client fixe une échéance
Un grand compte attend votre certificat dans six mois. Vous saurez tout de suite si c’est tenable, et par quoi commencer pour y arriver.
Votre direction doit décider
Avant d’engager un budget, elle veut savoir ce que le projet demande. L’état des lieux le montre, exigence par exigence.
Un nouveau référentiel s’ajoute
Déjà certifié ISO 27001, vous visez SOC 2 ou HDS. L’analyse sépare ce qui est acquis de ce que le nouveau référentiel ajoute.
Une réglementation vous rattrape
NIS 2, DORA, l’AI Act ou le CRA vous vise, ou vos clients vous le font savoir. Vous saurez ce qui s’applique vraiment à vous, et ce qui manque.
Un écart se mesure à un texte précis.
Chaque exigence reçoit un statut : en place, partielle ou absente. Vous visez plusieurs référentiels ? Leurs exigences communes ne sont examinées qu’une fois.
- CertificationChapitres 4 à 10 · annexe A
ISO 27001
Le système de management, puis les 93 mesures de l’annexe A, une à une.
- AttestationTrust Services Criteria
SOC 2
Les critères de sécurité, ceux des catégories que vous retenez, et les preuves à tenir sur toute la période observée.
- CertificationRéférentiel HDS v2
HDS
Les activités que vous exercez réellement, puis les exigences propres à HDS : contrats, localisation des données, transferts.
- CertificationChapitres 4 à 10 · annexe A
ISO 42001
L’inventaire de vos systèmes d’IA, puis le système de management et les 38 mesures de l’annexe A.
- Réglementation UEArticles 20, 21 et 23
NIS 2
D’abord votre statut, entité essentielle ou importante. Puis la gouvernance, les dix mesures de gestion des risques et la déclaration des incidents.
- Réglementation UEArticles 5 à 30
DORA
Votre statut et vos fonctions critiques, puis la gestion des risques TIC, les incidents, les tests et vos prestataires.
- Réglementation UEChapitres II à IV
AI Act
Vos usages de l’IA et votre rôle, fournisseur ou déployeur, puis les obligations qui en découlent selon le niveau de risque.
- Réglementation UEAnnexe I
CRA
Vos produits, votre rôle et leur catégorie, puis les exigences essentielles et le traitement des vulnérabilités.
Vérifier sur pièces, pas seulement sur déclaration.
Une mesure ne compte que si nous l’avons vue en place : dans un document, un outil ou une configuration. L’entretien ne suffit pas.
Cadrage
Ensemble, nous fixons le référentiel, le périmètre (produits, équipes, systèmes), vos interlocuteurs et la date de restitution. Vous nous envoyez ce qui existe déjà.
Entretiens et revue
Nous rencontrons ceux qui portent chaque sujet, puis examinons vos documents, vos outils et vos configurations.
Analyse
Chaque écart est classé selon le risque qu’il laisse ouvert et l’effort qu’il faut pour le corriger.
- Avec vos équipes
Restitution
Nous présentons les écarts et la feuille de route à vos équipes, et discutons avec elles de l’ordre des actions.
Pour aller plus loin
Ce que coûte la suite : organisme certificateur, accompagnement, temps interne, outils.Lire notre guide du coût d’ISO 27001
Savoir où vous en êtes,
et quoi faire ensuite.
La feuille de route vous suffit pour décider de la suite, avec ou sans nous.
Un état des lieux exigence par exigence
Pour chacune, son statut, ce que nous avons constaté et les preuves examinées.
Des écarts priorisés par risque et par effort
D’abord ce qui vous expose le plus, et ce qui se corrige vite : de quoi avancer dès les premières semaines.
Une feuille de route
Les actions dans l’ordre, les achats éventuels et une échéance réaliste pour l’audit ou le contrôle.
Une restitution avec vos équipes
Les constats sont discutés avec ceux qui les corrigeront, pas seulement déposés dans un rapport.
Seule, ou en première étape d’un accompagnement.
Le prix dépend du référentiel visé, du périmètre et de ce qui existe déjà. Nous l’évaluons avec vous lors du premier échange.
- Mission ponctuelle
Analyse d’écarts
À partir de6 000 € HT
Écarts priorisés et feuille de route, restitution avec vos équipes. Vous décidez ensuite de la suite.
- Accompagnement
RSSI externalisé
Analyse d’écartsIncluse
Nous tenons le rôle de responsable de la sécurité des systèmes d’information (RSSI). L’analyse d’écarts ouvre la démarche, que nous menons jusqu’à la conformité.
- Accompagnement
Accompagnement à la conformité
Analyse d’écartsIncluse
Votre RSSI pilote la démarche. Elle commence par l’analyse d’écarts, dont la feuille de route guide la suite.
- Accompagnement
Sur mesure
Analyse d’écartsIncluse
Plusieurs référentiels menés de front : une seule analyse, où les exigences communes ne sont traitées qu’une fois.
Qu’est-ce qu’une analyse d’écarts ?
C’est la comparaison, exigence par exigence, entre un référentiel et ce qui existe chez vous ; on parle aussi de gap analysis. Elle dit où vous en êtes, ce qui manque pour la certification ou la conformité, et dans quel ordre le traiter.
Combien coûte une analyse d’écarts ?
À partir de 6 000 € HT en mission ponctuelle. Le prix dépend du référentiel visé, du périmètre (produits, équipes, systèmes) et de ce qui existe déjà. Elle est incluse dans chacun de nos accompagnements, dont elle est la première étape.
Faut-il une analyse d’écarts pour être certifié ?
Non : ni ISO 27001, ni SOC 2, ni les réglementations ne l’imposent. Mais sans elle, on découvre les manques pendant l’audit, et on chiffre un projet sans savoir ce qu’il demande. Pour ISO 27001, elle ne remplace pas l’analyse de risques, que la norme exige : les deux se complètent.
Analyse d’écarts ou analyse de risques : quelle différence ?
L’analyse d’écarts part du référentiel : elle compare ses exigences à vos pratiques. L’analyse de risques part de votre activité : elle identifie les scénarios qui la menacent, puis décide de leur traitement. ISO 27001 exige la seconde, et c’est elle qui justifie le choix des mesures. Nos accompagnements commencent par les deux.
Analyse d’écarts ou audit interne : quelle différence ?
L’analyse d’écarts se fait au début : elle mesure le chemin à parcourir. L’audit interne se fait à la fin : il vérifie, avant l’audit de certification, que le système fonctionne comme il est décrit. Il doit être impartial ; nous ne réalisons donc pas celui d’un système que nous avons construit.
Pouvez-vous couvrir plusieurs référentiels à la fois ?
Oui. Les exigences se recoupent largement, entre ISO 27001 et SOC 2 par exemple, ou entre ISO 27001 et HDS, qui s’appuie sur elle. Une seule analyse examine une fois ce qui est commun, puis ce qui est propre à chaque référentiel. Le devis en tient compte.
Une analyse d’écarts engage-t-elle à un accompagnement ?
Non. La feuille de route vous appartient : vous la menez seuls, avec nous ou avec un autre prestataire. C’est souvent la meilleure façon d’évaluer le travail avant de vous engager.
Vos interlocuteurs


Commençons par votre périmètre.
Un premier échange gratuit de 30 minutes pour fixer le référentiel visé, le périmètre à analyser, vos interlocuteurs et le calendrier.