Combien coûte une certification ISO 27001 ?
1 septembre 2026 · 4 min de lecture
Rédigé par
CEO, cofondateur · Radome

Sommaire
Il n'existe pas de prix unique pour une certification ISO 27001. Deux entreprises de même taille peuvent recevoir des devis très différents. Le périmètre peut se limiter aux activités liées à un produit cloud ou inclure plusieurs entités, sites et infrastructures.
Le budget comprend cinq postes :
- l'audit réalisé par l'organisme certificateur ;
- la préparation du SMSI, avec ou sans accompagnement externe ;
- le temps consacré au projet par vos équipes ;
- les mesures de sécurité et les outils à mettre en place ;
- les audits de suivi et le maintien du SMSI après la certification.
Notre accompagnement ISO 27001 démarre à 3 000 € HT par mois et dure généralement 6 à 12 mois. L'audit de certification, le temps de votre équipe et les éventuels achats d'outils s'ajoutent à ce budget.
1. Le prix de l'organisme certificateur
ISO publie la norme mais ne délivre pas les certificats. Ceux-ci sont délivrés par des organismes indépendants. Avant d'en choisir un, comparez plusieurs offres et vérifiez son accréditation.
Dans l'annuaire du Cofrac, vérifiez que sa portée d'accréditation mentionne bien ISO/IEC 27001. Une accréditation dans un autre domaine ne suffit pas.
Le prix dépend notamment de :
- le périmètre du SMSI ;
- le nombre de personnes concernées ;
- le nombre de sites et d'entités ;
- la complexité de l'organisation et du système d'information ;
- les éventuelles activités réalisées dans plusieurs pays.
Le temps d'audit est déterminé selon ISO/IEC 27006-1:2024. Le nombre de salariés ne suffit pas pour estimer le prix.
Demandez un devis pour l'ensemble du cycle de certification. Lors de l'audit initial, l'examen documentaire et les vérifications avec vos équipes sont généralement planifiés dans la même séquence ; ne les comptez donc pas automatiquement comme deux interventions distinctes.
Pour comparer les offres, vérifiez qu'elles couvrent les mêmes éléments :
- audit initial et décision de certification ;
- audits de surveillance des années suivantes ;
- audit de renouvellement ;
- frais de déplacement éventuels ;
- conditions applicables si un audit complémentaire devient nécessaire.
2. Le coût de la préparation
Avant l'audit externe, l'entreprise doit définir le périmètre du SMSI, analyser ses risques, établir le plan de traitement et la déclaration d'applicabilité, réunir les preuves, puis réaliser un audit interne et une revue de direction.
Votre équipe peut tout prendre en charge ou confier une partie du travail à un prestataire. Dans ce cas, le devis doit préciser qui prépare les analyses et les documents, qui organise les preuves et qui suit les corrections.
Nos accompagnements démarrent à 3 000 € HT par mois et par référentiel. Au tarif de départ :
| Durée de l'accompagnement | Budget au tarif de départ |
|---|---|
| 6 mois | 18 000 € HT |
| 9 mois | 27 000 € HT |
| 12 mois | 36 000 € HT |
Ce tableau donne un ordre de grandeur. Le prix dépend du périmètre, du point de départ et de l'échéance. Une analyse de risques déjà exploitable, une gestion des accès tenue à jour et des preuves faciles à retrouver réduisent le travail à prévoir. Un inventaire des systèmes incomplet ajoute au contraire du cadrage et de la collecte.
Ces montants n'incluent pas les frais de certification. L'accompagnateur prépare l'entreprise. L'organisme certificateur l'évalue de manière indépendante.
3. Le temps consacré par l'équipe
Le temps passé en interne n'apparaît sur aucun devis. Il faut pourtant le prévoir, même avec un accompagnement externe.
Votre équipe devra :
- expliquer l'architecture, les rôles et les pratiques existantes ;
- décider du périmètre et du traitement des risques ;
- rassembler les configurations et les preuves demandées ;
- mettre en œuvre les changements techniques et organisationnels retenus ;
- participer à l'audit interne, à la revue de direction et à l'audit externe.
Le cadrage, les décisions qui impliquent plusieurs responsables et l'approche des audits demandent davantage de temps. L'article ISO 27001 : quel temps prévoir en interne ? détaille ce que chaque rôle doit prévoir.
Chez Ringover, l'équipe SRE participait à un point toutes les deux semaines en rythme courant. Pendant les deux semaines précédant l'audit interne, les échanges sont devenus quotidiens. Entre les rendez-vous, nous préparions les analyses et les documents. L'équipe réalisait les actions qui nécessitaient ses accès.
Pour estimer cette charge, ne comptez pas uniquement les réunions. Ajoutez le temps de collecte, de validation et de mise en œuvre, ainsi que les périodes plus chargées avant les audits.
4. Les mesures et les outils
ISO 27001 n'impose pas d'acheter une liste d'outils. Les mesures dépendent du périmètre et des risques. Dans une startup tech, plusieurs sont souvent déjà en place : authentification multifacteur, sauvegardes, journalisation, gestion des appareils, revues d'accès, suivi des vulnérabilités et gestion des incidents.
Des dépenses supplémentaires apparaissent lorsque certaines mesures manquent ou ne couvrent pas tout le périmètre. Il peut s'agir :
- d'une évolution d'IAM ou de gestion des appareils ;
- d'une solution de sauvegarde ou de journalisation ;
- d'un test d'intrusion applicatif ;
- de formations ou d'exercices de gestion d'incident ;
- de temps de développement ou d'administration système ;
- d'un outil GRC, si les tâches qu'il automatise compensent son coût d'abonnement et d'intégration.
Attendez l'analyse d'écart avant d'acheter un outil. Vous saurez alors quelles preuves collecter, quelles intégrations sont utiles et ce que l'équipe peut continuer à gérer avec ses outils actuels.
5. Les coûts après la certification
Après la certification, il faut continuer à suivre les risques, les incidents et les objectifs, réaliser les audits internes et les revues de direction, traiter les écarts et tenir les preuves à jour.
Ajoutez au budget les audits de surveillance annuels, le renouvellement tous les trois ans et le temps consacré au maintien du SMSI. Comparez les offres sur trois ans plutôt que sur le seul audit initial.
Le tableau à préparer avant de demander des devis
| Poste | Comment le chiffrer |
|---|---|
| Organisme certificateur | Demander plusieurs devis sur le même périmètre et sur le cycle complet |
| Accompagnement | Définir la durée, le travail inclus et les livrables attendus |
| Temps interne | Identifier le responsable du projet et les contributeurs de chaque équipe |
| Mesures et outils | Chiffrer les écarts constatés après l'analyse |
| Maintien annuel | Prévoir les audits, les revues et la mise à jour des preuves |
Le détail de ce que couvre l'accompagnement est disponible sur notre page tarifs.


