Ringover : une certification ISO 27001 menée en 12 mois avec l'équipe SRE
20 juillet 2026 · 9 min de lecture · Mis à jour le 29 août 2026
Rédigé par
CEO, cofondateur · Radome
Avec
Mathieu Rochette
RSSI · Ringover

Sommaire
- Pourquoi Ringover n'a pas retenu un outil GRC
- Un rythme adapté à l'avancement
- Le rythme de fond
- Le partage des rôles
- Un SMSI proportionné à l'entreprise
- Deux départs dans l'équipe SRE au second semestre 2025
- Résultat de l'audit et effets pour Ringover
- Mai 2026 : Ringover étend la mission à HDS et SOC 2
- Ce que Mathieu en a retenu
- Ce que nous retenons du projet
Au printemps 2025, plusieurs grands comptes demandaient à Ringover la même certification dans leurs processus d'achat : ISO 27001.
La scale-up française des communications cloud (téléphonie d'entreprise, vidéo, CRM intégré) compte parmi ses clients AXA, Engie, Groupama, RATP Group, la Ville de Paris, Best Western, ainsi que des SaaS B2B comme Brevo et Sellsy. À chaque renouvellement, ces clients posaient des questions de sécurité plus précises.
Le projet ne répondait pas à une obligation réglementaire. Il venait de l'accumulation des demandes clients au fil des cycles de vente.
L'équipe SRE portait déjà la roadmap produit, l'exploitation de l'infrastructure, les incidents, les déploiements et les astreintes. Elle ne pouvait pas suspendre ce travail pendant plusieurs mois pour préparer la certification.
Mathieu, RSSI de Ringover et manager de l'équipe SRE, cherchait donc un accompagnement qui limite le temps demandé à son équipe. Il nous a contactés avec cet objectif.
Ringover a obtenu la certification douze mois plus tard, avec une seule non-conformité mineure. En mai 2026, l'entreprise a étendu la mission à HDS et SOC 2.
Le projet en bref :
- Client : Ringover, scale-up française des communications cloud
- Particularité : une infrastructure majoritairement on-prem
- Objectif : ISO 27001 sans ralentir la roadmap produit
- Méthode : un point toutes les deux semaines en rythme courant, avec des échanges quotidiens avant l'audit interne
- Résultat : certifié en 12 mois, avec une seule non-conformité mineure
- La suite : extension à HDS et SOC 2 signée en mai 2026
Pourquoi Ringover n'a pas retenu un outil GRC
Avant de nous contacter, Ringover a étudié plusieurs outils. L'équipe a notamment échangé avec Vanta et assisté à des démonstrations. J'ai participé à certains de ces échanges comme conseil externe.
Sur une infrastructure entièrement cloud, les intégrations natives avec AWS, GCP, Okta et d'autres services peuvent automatiser une grande partie de la collecte des preuves. L'infrastructure de Ringover est différente.
Ringover exploite une infrastructure majoritairement on-prem, avec ses propres serveurs hébergés dans des datacenters tiers. Ce choix répond notamment aux contraintes de qualité de la voix en temps réel, de latence téléphonique et de contrôle des flux. Dans cet environnement, une grande partie des intégrations natives ne pouvait pas être utilisée et la collecte automatique des preuves restait limitée.
Pour cette première certification, Ringover a donc choisi un accompagnement plutôt qu'un outil GRC. Le besoin principal portait sur la préparation du SMSI, le choix des contrôles et l'organisation de preuves adaptées à l'infrastructure on-prem.
Pour une entreprise entièrement cloud, le choix peut être différent. Si les intégrations couvrent la plupart des systèmes, l'outil peut prendre en charge une part importante de la collecte. La décision dépend donc de l'infrastructure et du travail que l'équipe veut automatiser.
Ringover pourra réexaminer ce choix lors d'un nouveau référentiel, d'un cycle de renouvellement ou d'une évolution de son infrastructure.
Un rythme adapté à l'avancement
Le rythme de fond
Nous avons tenu un atelier d'une heure toutes les deux semaines avec Mathieu et l'équipe SRE, soit environ 26 réunions sur douze mois. Entre ces ateliers, Radome préparait les analyses, les documents et les décisions à prendre.
Ce rythme correspondait aux sprints de l'équipe Ringover. Il ne constituait pas un plafond : les échanges ont été rapprochés dès que l'avancement ou l'échéance le demandait. Le reste du travail était réalisé entre les réunions, afin que la préparation d'ISO 27001 ne devienne pas un second projet à temps plein pour l'équipe SRE.
Le partage des rôles
La répartition suivait les responsabilités et les accès de chacun.
Côté Radome :
- Pilotage projet : roadmap conformité, planning, gestion des dépendances, suivi des actions, alertes sur les retards
- Préparation du SMSI : les contrôles ISO 27001 étaient tous applicables à Ringover. Nous avons défini le niveau de détail nécessaire et préparé les actions correspondantes pour une entreprise de cette taille.
- Rédaction : politiques de sécurité, procédures, charte, plan de continuité, plan de gestion d'incident, analyse de risques
- Conseil sur les mesures de sécurité : quelles mesures techniques mettre en place, dans quel ordre, et pour quelle charge
- Conseil sur les outils : lesquels (SIEM, gestion d'accès, scan de vulnérabilités, MDM) ont du sens pour Ringover spécifiquement, et lesquels seraient surdimensionnés
- Préparation aux audits : dossiers, scripts de réponse aux auditeurs. L'audit interne, lui, a été confié à un cabinet tiers pour éviter la position de juge et partie : un consultant qui aide à construire le SMSI ne peut pas en être aussi l'auditeur interne.
Côté Ringover :
- Collecte des preuves : screenshots, logs, configurations, listes d'accès, rapports d'incident
- Collecte des KPI : indicateurs de sécurité, taux de couverture des contrôles, métriques d'incident
- Mise en place des mesures techniques : configurations, durcissement, déploiement
- Déploiement des outils : intégration dans l'infra, formation des équipes
Le point d'avancement régulier permettait de réunir ces deux volets et de décider de la suite.
Un SMSI proportionné à l'entreprise
Les politiques devaient pouvoir être appliquées par les ingénieurs SRE après l'audit. Les outils devaient, eux, apporter suffisamment de bénéfices pour justifier leur coût et le temps de déploiement.
Trois choix illustrent cette approche.
La PSSI a été rédigée à partir de l'infrastructure et de l'organisation de Ringover, dans un format que l'équipe pouvait relire et maintenir.
Pour la gestion des accès, pas de PAM enterprise déployé en grand chantier : on a misé sur le SSO et des revues d'accès périodiques, qui couvrent les contrôles ISO 27001 pertinents sans budget hors norme ni trois mois de déploiement.
Pour la gestion des incidents, on a calibré la procédure sur les rituels qui existaient déjà chez Ringover (post-mortems, rotations d'astreinte), plutôt que d'imposer un processus parallèle qui n'aurait pas été appliqué.
Après l'audit, les revues d'accès trimestrielles ont continué, les post-mortems ont alimenté le registre des incidents et les politiques ont été relues lors des évolutions importantes. Le SMSI est donc resté intégré aux pratiques de l'équipe.
Deux départs dans l'équipe SRE au second semestre 2025
La principale difficulté du projet est apparue pendant la deuxième moitié de 2025.
Pendant l'été, deux personnes ont quitté l'équipe SRE de Ringover. Des départs naturels, des opportunités ailleurs, rien de pathologique. Mais sur une équipe dimensionnée au plus juste, dans un marché du recrutement SRE/sécurité tendu, le remplacement ne s'est pas fait en quelques semaines. Et l'équipe restante avait toujours tout son quotidien à porter en parallèle de la conformité.
À l'approche de l'audit interne, prévu au troisième trimestre 2025, Mathieu et moi nous sommes retrouvés en duo sur le projet. Mathieu devait assurer les déploiements, la collecte des preuves et les dernières configurations tout en gérant l'activité courante de l'équipe.
Les deux semaines précédant l'audit interne, on a changé de rythme : une heure tous les jours, en binôme. On se répartissait les tâches, on faisait le point sur l'avancement, on identifiait ce qui devait absolument passer avant l'audit et ce qui pouvait être documenté comme « en cours ». Le contrat prévoyait un atelier toutes les deux semaines ; on a basculé en mode quotidien parce que c'est ce que le projet exigeait. Notre engagement portait sur la conduite du projet et la préparation de Ringover à l'audit, pas sur un volume d'heures figé.
L'audit interne a eu lieu comme prévu, en grande partie grâce au travail de Mathieu pendant cette période. Il assurait en même temps sa fonction de RSSI, le management d'une équipe en sous-effectif, l'exploitation de l'infrastructure et la préparation de l'audit. Une nouvelle personne a rejoint l'équipe peu après et a participé à la fin du projet, jusqu'à l'audit de certification.
Le rythme prévu au contrat n'a donc pas été appliqué de manière rigide. Pendant deux semaines, les points sont devenus quotidiens sans modification de la mission.
Résultat de l'audit et effets pour Ringover
ISO 27001 a été obtenue en mai 2026, au terme d'un audit conduit par Bureau Veritas. Le résultat :
- 1 seule non-conformité mineure, aucune majeure
- Aucun re-audit, aucune remédiation post-audit
- Scope intégral : toute l'Annexe A couverte, aucune mesure déclarée non applicable
- Une vingtaine de politiques et procédures produites, dimensionnées pour Ringover
La certification n'a pas déclenché immédiatement la signature d'un nouveau grand compte. Aucun contrat n'attendait le certificat pour être signé. Chez Ringover, l'enjeu commercial portait surtout sur le renouvellement des clients existants.
Plusieurs clients importants avaient renforcé leurs exigences de sécurité et envisageaient de demander la certification lors de futurs renouvellements. ISO 27001 permettait à Ringover de répondre à cette attente sans remplacer le certificat par des audits clients supplémentaires.
Cette demande concernait notamment des assureurs comme AXA et Groupama, un énergéticien comme Engie, ainsi que des acteurs publics comme la RATP ou la Ville de Paris.
Les questionnaires de sécurité qui mobilisaient auparavant l'équipe plusieurs jours peuvent désormais recevoir un dossier standard comprenant le certificat, la déclaration d'applicabilité et des extraits du SMSI. L'équipe SRE passe donc moins de temps à reconstituer les mêmes réponses pour chaque client.
Mai 2026 : Ringover étend la mission à HDS et SOC 2
Quelques jours après l'obtention d'ISO 27001, Ringover a commencé à préparer deux axes d'expansion qui demandent chacun un travail de conformité.
-
La santé : les services de communication (téléphonie, messagerie, vidéo) ont un cas d'usage évident dans le secteur médical : cliniques, cabinets, groupes hospitaliers. Mais pour vendre à un acteur de santé en France, il faut héberger les données de santé chez un hébergeur certifié HDS, ou être soi-même certifié pour les parties de l'infrastructure et du produit qui les touchent. Sans HDS, ce marché est fermé.
-
Les États-Unis : Ringover entre dans une phase d'expansion US. ISO 27001 y est reconnue, mais le rapport SOC 2 est une référence fréquente pour les acheteurs B2B américains et leurs équipes achats. Ne pas l'avoir n'est pas rédhibitoire, mais peut allonger les vérifications de sécurité.
L'extension à HDS et SOC 2 a été signée en mai 2026, sans remise en concurrence, après les douze mois de travail réalisés ensemble sur ISO 27001.
Ce que Mathieu en a retenu
Mathieu ROCHETTE
RSSI · Ringover
Vous aviez évalué des outils comme Vanta ou Drata. Qu'est-ce qu'un partenaire conseil change, concrètement ?
Avec un outil comme Vanta, on se retrouve assez vite seul face à un produit : personne pour comprendre notre contexte, pas d'accompagnement au quotidien, et une solution qui ne colle pas toujours à notre environnement. Un partenaire comme Radome, c'est l'inverse : il s'adapte à notre réalité, nous fait bénéficier de son retour d'expérience et pilote le projet avec nous. Pour nous, ce qui a fait la différence c'est le ROI : à notre niveau de maturité au départ, il était bien plus pertinent avec un partenaire qu'avec un outil seul.
Après ISO 27001, vous avez étendu la mission à HDS et SOC 2. Qu'est-ce qui a motivé ce choix ?
Le choix de continuer avec Radome, on l'avait déjà fait sur la base de la relation : la proximité, l'écoute, la capacité à s'adapter et le format des ateliers. Décrocher l'ISO 27001 n'a fait que confirmer qu'on avait eu raison. Une certification qui nous semblait presque hors de portée après le gap analysis d'un autre prestataire qui n'avait pas cerné nos enjeux. Et un point auquel je tiens : à aucun moment Radome n'a pris la place de l'équipe Ringover, nous sommes restés maîtres du sujet du début à la fin, ce qui s'est confirmé le jour de l'audit, qu'on a passé en toute autonomie.
Fin 2025, avec l'équipe SRE en sous-effectif, vous êtes passés à un point quotidien. Qu'est-ce que ça a changé pour vous ?
Concrètement, ça m'a enlevé une vraie source de stress. À un moment où l'équipe était sous tension, le rythme proposé par Radome m'a permis de piloter beaucoup plus sereinement : la charge était allégée quand c'était nécessaire, on gardait le focus sur l'opérationnel, et j'avais la certitude qu'on ne ralentissait pas la trajectoire ISO pour autant.
Ce que nous retenons du projet
Trois enseignements de ce projet peuvent être repris dans une autre startup ou scale-up :
- Le choix entre un outil et un accompagnement dépend de l'infrastructure. Sur une stack on-prem ou hybride, il faut vérifier précisément quelles preuves pourront être collectées automatiquement avant de souscrire une plateforme.
- Le rythme retenu avec Ringover suivait ses sprints. En période courante, le point durait une heure et le reste du travail était préparé entre les réunions. Cette cadence pouvait être renforcée à tout moment.
- Le rythme doit pouvoir changer si l'équipe se retrouve sous tension. Dans ce projet, deux semaines de points quotidiens ont permis de tenir la date de l'audit interne malgré les départs dans l'équipe SRE.


