Parler à un expert
Accueil › Obligation Cyber › ISO 27001
La norme n'est pas une obligation légale — c'est devenu un prérequis commercial dans la plupart des appels d'offres. 93 contrôles répartis en 4 thèmes, structurés autour de votre appréciation des risques. Les certificats basés sur la version 2013 ont expiré le 31 octobre 2025 : seule la version 2022 est désormais valide.
Découvrir les 4 exigencesNe perdez pas de temps sur la théorie. Un auditeur senior cadre votre gap analysis et votre feuille de route en 30 min — sans engagement, 100% confidentiel.
Réserver un pré-audit offert 01 86 04 44 31 · Réponse 2hAucune loi n'impose ISO 27001. Mais elle est devenue le langage commun exigé par les donneurs d'ordre — et le socle sur lequel reposent HDS, une large part de NIS2, et environ 80% du catalogue TISAX.
Prérequis commercial, pas légal
Depuis le 31 octobre 2025
Les 4 thèmes de l'Annexe A (93 contrôles)
La force d'ISO 27001 n'est pas dans le certificat lui-même, mais dans ce qu'il déverrouille ensuite : un SMSI opérationnel qui réduit de 70 à 80% l'effort nécessaire pour NIS2, HDS ou TISAX.
Contrôles Annexe A répartis en 4 thèmes — contre 114 dans la version 2013. Structure simplifiée, mais 11 contrôles entièrement nouveaux (cloud, threat intelligence, secure coding).
Durée du certificat, avec un audit de surveillance chaque année et un audit de renouvellement complet à l'échéance.
Part des exigences NIS2, HDS et TISAX déjà couvertes par un SMSI ISO 27001 solide — l'investissement se rentabilise sur plusieurs référentiels.
Les clauses 4 à 10 définissent les exigences obligatoires de votre système de management — l'Annexe A fournit le catalogue de contrôles à sélectionner selon vos risques.
Détermination du périmètre exact du SMSI, identification des parties intéressées, engagement formel de la direction. C'est le fondement sur lequel repose tout le reste — un périmètre mal défini invalide l'ensemble de la démarche.
Clauses 4-5 · ISO/IEC 27001:2022
Le cœur du SMSI : identifier, évaluer et traiter les risques de sécurité, puis produire la Déclaration d'Applicabilité (SoA) — le document que l'auditeur utilisera comme feuille de route principale.
Clause 6 · ISO/IEC 27001:2022
Ressources, compétences, sensibilisation de tous les collaborateurs, communication interne/externe, et mise en œuvre opérationnelle des contrôles sélectionnés dans la SoA.
Clauses 7-8 · ISO/IEC 27001:2022
Audit interne, revue de direction, actions correctives — la logique PDCA (Plan-Do-Check-Act) qui distingue une norme de management d'une simple checklist technique.
Clauses 9-10 · ISO/IEC 27001:2022
Une méthodologie éprouvée sur +105 conformités obtenues, pensée pour un SMSI qui sert réellement votre organisation — pas seulement l'auditeur.
Définition du périmètre du SMSI, gap analysis contre les clauses 4-10 et les 93 contrôles Annexe A. Livrable : rapport d'écarts priorisé, chiffré et actionnable.
Politiques de sécurité, appréciation des risques, identification des risk owners, rédaction de la Déclaration d'Applicabilité (SoA) — le document pivot de toute la certification.
Mise en œuvre des contrôles retenus dans la SoA, constitution des preuves (politiques, logs, formations), audit interne à blanc avant la certification.
Revue documentaire (Stage 1) puis audit terrain (Stage 2) par un organisme accrédité COFRAC. Certificat délivré pour 3 ans, maintenu via notre offre Cyber-Pilote.
Nous ne vendons pas d'outils. Nous cadrons, nous documentons, nous vous préparons à l'audit — puis nous restons à vos côtés pour maintenir le SMSI vivant.
conformités ISO 27001 obtenues sur les 15 dernières années.
d'expertise cyber. Auditeurs internes formés Lead Auditor ISO 27001.
Un RSSI externalisé senior maintient votre SMSI vivant entre deux audits.
Réseau d'organismes certificateurs partenaires pour l'audit final indépendant.
Non. Les organisations avaient jusqu'au 31 octobre 2025 pour migrer vers la version 2022. Passé cette date, tout certificat délivré sur la base de la version 2013 n'est plus valide — il faut engager une recertification complète (Stage 1 + Stage 2), et non un simple audit de transition.
Non. Vous devez considérer chacun des 93 contrôles lors de votre appréciation des risques, mais vous ne les implémentez que s'ils sont pertinents pour votre contexte. Un contrôle exclu doit être justifié par écrit dans la Déclaration d'Applicabilité — "cela prendrait trop de temps" n'est pas une justification valable, "nous n'avons pas de locaux physiques" l'est.
ISO 27001 est la norme certifiable — elle définit les exigences de votre SMSI. ISO 27002 est un guide de mise en œuvre pour chaque contrôle de l'Annexe A : il explique comment implémenter, mais on ne se fait pas certifier contre lui. Les auditeurs de certification s'appuient sur 27002 pour évaluer la mise en œuvre effective des contrôles 27001.
Comptez généralement 6 à 12 mois entre le lancement du projet et l'audit de certification, selon votre maturité de départ et la taille de votre organisation. Le poste le plus long est la construction du SMSI (politiques, appréciation des risques, déploiement des contrôles) — pas l'audit lui-même.
Non, mais elle couvre 70 à 80% des exigences NIS2 et constitue le socle direct du référentiel HDS v2.0. RGPD reste un cadre juridique distinct (bases légales, droits des personnes) qu'ISO 27001 ne couvre pas nativement, même si un SMSI solide facilite grandement la conformité sécurité exigée par l'article 32 du RGPD.
Techniquement possible en interne, mais rare en pratique pour une première certification : la courbe d'apprentissage sur la structure clause 4-10 + Annexe A est significative, et les erreurs de périmètre ou de SoA se paient cher en non-conformités d'audit. Un accompagnement externe raccourcit généralement le délai de plusieurs mois.
Les non-conformités mineures n'empêchent généralement pas la certification, à condition de présenter un plan d'action. Les non-conformités majeures (absence de document obligatoire, contrôle clé non implémenté) doivent être corrigées et re-vérifiées avant la délivrance du certificat — d'où l'intérêt d'un audit interne à blanc avant l'audit officiel.
Cadrez votre périmètre de SMSI et votre feuille de route de certification en 30 min. Sans engagement, 100% confidentiel. NDA dès le 1er échange.
Un senior vous rappelle sous 2h ouvrées.
Réponse sous 2h · NDA dès le 1er échange
Les données collectées via ce formulaire sont traitées par SecuriTrust en qualité de responsable de traitement, sur la base de votre consentement, aux fins exclusives de traiter votre demande de contact. Elles sont conservées 24 mois puis supprimées. Conformément au RGPD, vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation et d'opposition sur vos données — exerçables à dpo@securitrust.fr. En savoir plus : politique de confidentialité.