Certification · Norme internationale
Certification ISO 27001 : du cadrage à l'audit
Nous définissons le périmètre, construisons le SMSI, rédigeons les documents et préparons vos équipes jusqu'à l'audit de certification.
Fiche technique
- Type
- Certification
- Référentiel
- ISO/IEC 27001:2022
- Délivrée par
- Organisme certificateur accrédité
- Validité
- 3 ans, surveillance annuelle
- Accompagnement
- 6 à 12 mois (9 en moyenne)
- Points équipe
- 1 h par point, cadence selon la mission
Périmètre d'application
La démarche devient généralement prioritaire dans l'une de ces situations :
- Un grand compte conditionne la signature à votre certification, ou vous noie sous les questionnaires de sécurité
- Vos concurrents sont certifiés et l'affichent dans les appels d'offres
- Une due diligence (levée de fonds, rachat) pointe l'absence de cadre de sécurité formalisé
- Vous visez HDS ou SOC 2, qui s'appuient largement sur les mêmes fondations
Ce que la norme exige
La norme exige un système de management de la sécurité de l'information (SMSI), mis en œuvre puis audité chaque année.
Analyse de risques
Identifier les menaces qui pèsent sur votre produit et vos données, puis décider des risques à traiter en priorité.
93 mesures de sécurité (Annexe A)
Organisationnelles, humaines, physiques et technologiques. Toutes ne s'appliquent pas : la déclaration d'applicabilité justifie vos choix.
Politiques et procédures
La documentation qui décrit les responsabilités, les règles et les contrôles de sécurité applicables à votre organisation.
Audit interne et revue de direction
Exigés par la norme avant l'audit de certification.
Notre accompagnement
Nous préparons les analyses, les documents et les preuves entre les ateliers. Nous faisons le point avec votre équipe chaque semaine ou toutes les deux semaines, puis ajoutons des échanges lorsque la mission le demande.
- 01
Cadrage
Périmètre de certification, état des lieux, feuille de route alignée sur vos releases.
- 02
Mise en œuvre
Nous construisons le SMSI et rédigeons les documents. Nous faisons régulièrement le point avec votre équipe sur les décisions à prendre.
- 03
Audit interne
L'examen exigé par la norme, mené dans les conditions de l'audit externe pour corriger les écarts à temps.
- 04
Audit de certification
L'organisme certificateur examine le SMSI puis sa mise en œuvre. Nous préparons avec votre équipe les entretiens et les dernières preuves, puis suivons les éventuels écarts.
Budget et durée
La durée et le rythme dépendent du périmètre, de votre point de départ et de l'échéance visée.
À partir de
3 000 €
par mois · 6 à 12 mois
Notre façon de travailler
Nous commençons par comprendre votre produit et la façon dont votre équipe travaille. Nous pouvons alors proposer des mesures applicables et préparer les preuves que l'auditeur ou le client vérifiera.
Cas client
Ringover : une certification ISO 27001 menée en 12 mois avec l'équipe SRE
Périmètre incluant une infrastructure on-prem, une équipe SRE sous tension, un audit Bureau Veritas passé avec une seule non-conformité mineure. Le RSSI de Ringover raconte.
Lire le cas clientGuides pratiques
Audit certificateur, accompagnement, temps interne, outils et suivi annuel : les postes à inclure dans le budget.
Combien de temps votre équipe doit-elle prévoir ?Le rythme des points, le travail entre les réunions, les rôles sollicités et les périodes plus chargées.
Questions fréquentes
Référentiels liés
La certification santé s'appuie sur ISO 27001 : une fois certifié, la marche est bien plus courte.
SOC 2Une grande partie des contrôles peut servir aux deux référentiels, pour les marchés européen et américain.
ISO/IEC 42001La norme reprend la même organisation pour les systèmes IA, et les audits peuvent être combinés.