ISO 27001 : quel temps prévoir en interne ?
12 août 2026 · 6 min de lecture
Rédigé par
CTO, cofondateur · Radome

Sommaire
- Ce que votre équipe doit prévoir
- Pourquoi la certification prend plusieurs mois
- Les personnes à solliciter
- La charge selon les étapes
- 1. Cadrage et état des lieux
- 2. Analyse de risques et choix des mesures
- 3. Mise en œuvre et collecte des preuves
- 4. Audit interne et revue de direction
- 5. Audit de certification
- Ce que nous prenons en charge
- Le cas Ringover
- Quatre questions pour estimer la charge interne
- Qui pilotera le projet ?
- Qui devra intervenir ?
- Qu'est-ce qui existe déjà ?
- Quand les audits sont-ils prévus ?
- Les signes d'une charge sous-estimée
Pour les entreprises que nous accompagnons, la préparation d'une première certification ISO 27001 s'étale le plus souvent sur six à douze mois. Le travail est réparti sur toute la mission, avec une implication différente pour la personne qui pilote le projet, la direction et les équipes techniques.
Le cadrage, l'analyse de risques et les semaines précédant les audits demandent plus de disponibilité. Entre ces périodes, le travail porte surtout sur la collecte de preuves, les décisions et la mise en œuvre des mesures.
Pour construire le planning, comptez séparément la durée globale du projet et la disponibilité demandée à chaque rôle.
Ce que votre équipe doit prévoir
Une personne doit pouvoir suivre le projet chaque semaine, obtenir les réponses et faire avancer les actions. Les autres contributeurs interviennent sur les sujets qui concernent leur métier. Leur charge dépend surtout des changements à réaliser et de l'état des preuves existantes.
Côté client, les personnes concernées interviennent pour :
- expliquer le produit, l'architecture et les pratiques existantes ;
- retrouver des configurations, contrats et preuves ;
- valider le périmètre, les risques et les priorités ;
- appliquer les changements qui nécessitent un accès aux systèmes ou une décision interne ;
- participer aux entretiens d'audit.
Nous préparons les analyses et la documentation, examinons les preuves et listons les décisions à prendre. Pour coordonner ce travail, nous organisons généralement un point d'une heure chaque semaine ou toutes les deux semaines. Nous rapprochons les échanges lorsqu'une décision, un chantier technique ou un audit le nécessite.
Pourquoi la certification prend plusieurs mois
ISO 27001 demande de construire puis de faire fonctionner un système de management de la sécurité de l'information. L'auditeur examine les documents, les pratiques, les décisions prises, les preuves et la manière dont l'entreprise suit ses risques.
Le calendrier doit laisser le temps de :
- définir un périmètre cohérent ;
- réaliser l'analyse de risques et décider des traitements ;
- mettre en place les mesures manquantes ;
- produire des preuves dans le fonctionnement courant ;
- réaliser l'audit interne et la revue de direction ;
- corriger les écarts avant l'audit externe.
Les personnes à solliciter
Selon le périmètre, le projet mobilise la direction, la personne qui le pilote et plusieurs métiers. Dans les entreprises technologiques que nous accompagnons, les rôles suivants reviennent souvent.
| Rôle | Ce qui lui est généralement demandé | Quand l'intervention est la plus forte |
|---|---|---|
| Direction | Valider le périmètre, les risques acceptés, les moyens et la revue de direction | Cadrage, décisions sur les risques et revue de direction |
| Responsable du projet | Coordonner les contributeurs, les décisions et les preuves | Tout au long du projet |
| Équipe technique | Expliquer l'architecture et les pratiques, fournir les configurations, appliquer certaines mesures | Cadrage, mise en œuvre et audits |
| RH ou office management | Formaliser les arrivées et les départs, les clauses applicables, les sensibilisations et leurs preuves | Interventions ciblées selon les sujets |
| Achats, juridique ou finance | Fournir les contrats, suivre les fournisseurs et traiter certaines clauses | Revue des fournisseurs et des contrats |
| Responsables d'équipe | Participer aux entretiens et confirmer les pratiques réellement appliquées | Collecte des preuves et audits |
Dans une petite équipe, une même personne cumule souvent plusieurs rôles. Le CTO peut porter le cadrage technique, mais la direction doit valider les risques et les moyens. Les sujets RH, contractuels et fournisseurs restent traités par les personnes concernées.
La charge selon les étapes
1. Cadrage et état des lieux
Le cadrage commence par une compréhension précise du produit, de son architecture, de ses utilisateurs, des données traitées et des engagements pris envers les clients. Nous choisissons ensuite un périmètre cohérent et des mesures adaptées au fonctionnement réel.
Les personnes concernées partagent les documents existants et présentent les outils utiles. Cette phase avance plus vite lorsque les actifs, les rôles et les principaux flux de données sont déjà identifiés.
2. Analyse de risques et choix des mesures
Nous préparons les scénarios de risque et les traitements possibles avec les personnes qui connaissent le produit et l'infrastructure. L'entreprise garde la décision sur les risques qu'elle accepte et sur les mesures qu'elle met en œuvre.
Pour éviter de réunir tout le monde inutilement, nous envoyons les décisions à prendre en amont et invitons uniquement les personnes concernées.
3. Mise en œuvre et collecte des preuves
C'est généralement la phase la plus longue, mais pas toujours la plus chargée en réunions. Le travail avance entre les points réguliers.
Nous examinons directement les configurations et les preuves, puis proposons des changements adaptés à l'architecture et à l'outillage existants. Les équipes gardent la main sur la production et valident que la documentation décrit bien leur fonctionnement.
Faire vivre une revue des accès existante ne demande pas le même effort que reprendre toute la gestion des identités, les comptes à privilèges et les processus d'arrivée et de départ.
4. Audit interne et revue de direction
L'audit interne sollicite plusieurs personnes pendant des entretiens et des revues de preuves. Les écarts identifiés doivent ensuite être corrigés ou faire l'objet d'un plan d'action crédible.
La revue de direction demande de préparer les résultats du SMSI, les risques, les incidents, les objectifs et les décisions attendues. La réunion elle-même peut être courte si les informations ont été préparées en amont.
5. Audit de certification
L'audit initial comprend un examen documentaire et des entretiens avec vos équipes. Le responsable du SMSI et les personnes concernées par les entretiens doivent être disponibles. Il faut aussi garder du temps pour retrouver une preuve ou préciser une réponse pendant l'audit.
La certification est délivrée par un organisme indépendant. En France, vérifiez dans l'annuaire du Cofrac que sa portée d'accréditation couvre bien ISO/IEC 27001.
Ce que nous prenons en charge
Nous prenons en charge une grande partie du travail de préparation :
- préparer le cadrage, l'analyse de risques et la documentation ;
- examiner les configurations et les preuves existantes ;
- proposer des changements adaptés à l'architecture et aux outils en place ;
- préparer les sujets qui demandent une décision ;
- suivre les actions et les éléments manquants ;
- préparer l'audit interne, la revue de direction et l'audit externe.
Certaines actions restent nécessairement de votre côté : accepter un risque, modifier la production, valider une procédure, négocier un contrat ou répondre sur vos pratiques pendant l'audit.
La documentation part des pratiques de l'équipe. Les personnes qui devront l'appliquer la relisent pour vérifier qu'elle correspond au fonctionnement réel et qu'elles pourront la maintenir après l'audit.
Le cas Ringover
Chez Ringover, le rythme habituel suivait les sprints de l'équipe SRE, avec un point d'une heure toutes les deux semaines. Nous préparions les analyses, les documents et les décisions entre les réunions.
Avant l'audit interne, deux départs ont réduit la capacité de l'équipe SRE. Les échanges sont alors devenus quotidiens pendant deux semaines afin de tenir la date prévue.
Ringover a obtenu sa certification en douze mois, avec une seule non-conformité mineure. La cadence a varié avec la capacité de l'équipe et les échéances.
Quatre questions pour estimer la charge interne
Pour passer d'une durée globale à un planning réaliste, répondez à quatre questions.
Qui pilotera le projet ?
Une personne doit suivre les décisions, les contributeurs et les échéances. Elle n'a pas besoin de tout réaliser, mais elle doit savoir qui solliciter et pouvoir faire avancer les décisions.
Qui devra intervenir ?
Identifiez qui maîtrise l'infrastructure, les ressources humaines, les fournisseurs, les contrats et la direction. Précisez les sujets sur lesquels chacun devra intervenir.
Qu'est-ce qui existe déjà ?
Listez les documents, analyses, configurations et preuves qui existent déjà. Vous pourrez ainsi distinguer ce qui doit être formalisé des changements techniques à réaliser.
Quand les audits sont-ils prévus ?
Réservez des créneaux pour les entretiens, les corrections et les recherches de preuves. Évitez de placer l'audit interne ou l'audit externe pendant une période où les principaux responsables sont absents ou concentrés sur une livraison critique.
Les signes d'une charge sous-estimée
Le planning est probablement trop optimiste si :
- personne n'est clairement responsable du projet ;
- toute la connaissance du produit repose sur une seule personne ;
- le périmètre n'est pas stabilisé ;
- l'équipe ne peut pas retrouver les configurations ou les preuves ;
- la date d'audit externe est fixée sans marge après l'audit interne ;
- aucun temps n'est réservé aux changements techniques identifiés en cours de projet.
Le planning doit laisser du temps pour les décisions, les corrections et les audits sans obliger l'équipe à suspendre son travail courant.
Pour établir le budget complet, ajoutez à cette charge interne le coût de l'accompagnement et de l'audit de certification. Vous pouvez également consulter le détail de notre accompagnement ISO 27001 et nos tarifs.


