Accueil Obligation Cyber ISO 27001

Je connais ISO 27001, je veux un RDV avec un expert
ISO/IEC 27001:2022 · Norme internationale

Certifiez-vous ISO 27001 sans transformer votre boîte en usine à documents.

La norme n'est pas une obligation légale — c'est devenu un prérequis commercial dans la plupart des appels d'offres. 93 contrôles répartis en 4 thèmes, structurés autour de votre appréciation des risques. Les certificats basés sur la version 2013 ont expiré le 31 octobre 2025 : seule la version 2022 est désormais valide.

Découvrir les 4 exigences
Accès expert direct

Vous connaissez déjà ISO 27001 ?

Ne perdez pas de temps sur la théorie. Un auditeur senior cadre votre gap analysis et votre feuille de route en 30 min — sans engagement, 100% confidentiel.

Réserver un pré-audit offert 01 86 04 44 31 · Réponse 2h
Norme volontaire, contrainte de facto

Qui a vraiment besoin d'ISO 27001 ?

Aucune loi n'impose ISO 27001. Mais elle est devenue le langage commun exigé par les donneurs d'ordre — et le socle sur lequel reposent HDS, une large part de NIS2, et environ 80% du catalogue TISAX.

Situations qui l'imposent de facto

Prérequis commercial, pas légal

  • Appels d'offres publics et grands comptes (banque, assurance, santé)
  • Sous-traitance IT / cloud / hébergement pour un client exigeant
  • Socle direct de la certification HDS (référentiel v2.0)
  • Base de 70-80% des exigences NIS2 et du catalogue TISAX

Votre certificat 2013 a expiré

Depuis le 31 octobre 2025

  • La structure en 14 domaines / 114 contrôles est retirée
  • Aucun chemin de transition allégé n'existe plus
  • Nouvelle certification = process complet (Stage 1 + Stage 2)
  • La version 2022 suit désormais la Harmonized Structure (Annex SL)

Les 4 thèmes de l'Annexe A (93 contrôles)

Organisationnel — 37 contrôlesHumain — 8 contrôlesPhysique — 14 contrôlesTechnologique — 34 contrôles
⚠ Amendement climat 2024 : depuis février 2024, la norme exige de déterminer si le changement climatique est un enjeu pertinent pour votre SMSI (clause 4.1) et de documenter cette analyse même si la conclusion est négative. Aucun nouveau contrôle Annexe A n'a été ajouté — mais l'omettre est une non-conformité. Vérifier avec un expert →
Ce qui change vraiment

Un socle, pas une fin en soi.

La force d'ISO 27001 n'est pas dans le certificat lui-même, mais dans ce qu'il déverrouille ensuite : un SMSI opérationnel qui réduit de 70 à 80% l'effort nécessaire pour NIS2, HDS ou TISAX.

93

Contrôles Annexe A répartis en 4 thèmes — contre 114 dans la version 2013. Structure simplifiée, mais 11 contrôles entièrement nouveaux (cloud, threat intelligence, secure coding).

3 ans

Durée du certificat, avec un audit de surveillance chaque année et un audit de renouvellement complet à l'échéance.

70-80%

Part des exigences NIS2, HDS et TISAX déjà couvertes par un SMSI ISO 27001 solide — l'investissement se rentabilise sur plusieurs référentiels.

Les 4 piliers de la norme

Ce qu'ISO 27001 exige concrètement.

Les clauses 4 à 10 définissent les exigences obligatoires de votre système de management — l'Annexe A fournit le catalogue de contrôles à sélectionner selon vos risques.

EXIGENCE 01

Contexte & Leadership

Détermination du périmètre exact du SMSI, identification des parties intéressées, engagement formel de la direction. C'est le fondement sur lequel repose tout le reste — un périmètre mal défini invalide l'ensemble de la démarche.

Clauses 4-5 · ISO/IEC 27001:2022

EXIGENCE 02

Appréciation & traitement des risques

Le cœur du SMSI : identifier, évaluer et traiter les risques de sécurité, puis produire la Déclaration d'Applicabilité (SoA) — le document que l'auditeur utilisera comme feuille de route principale.

Clause 6 · ISO/IEC 27001:2022

EXIGENCE 03

Support & fonctionnement

Ressources, compétences, sensibilisation de tous les collaborateurs, communication interne/externe, et mise en œuvre opérationnelle des contrôles sélectionnés dans la SoA.

Clauses 7-8 · ISO/IEC 27001:2022

EXIGENCE 04

Évaluation & amélioration continue

Audit interne, revue de direction, actions correctives — la logique PDCA (Plan-Do-Check-Act) qui distingue une norme de management d'une simple checklist technique.

Clauses 9-10 · ISO/IEC 27001:2022

Notre méthode ISO 27001

Du diagnostic à l'audit de certification.

Une méthodologie éprouvée sur +105 conformités obtenues, pensée pour un SMSI qui sert réellement votre organisation — pas seulement l'auditeur.

01

Diagnostic & cadrage

2 à 3 semaines

Définition du périmètre du SMSI, gap analysis contre les clauses 4-10 et les 93 contrôles Annexe A. Livrable : rapport d'écarts priorisé, chiffré et actionnable.

02

Construction du SMSI

2 à 4 mois

Politiques de sécurité, appréciation des risques, identification des risk owners, rédaction de la Déclaration d'Applicabilité (SoA) — le document pivot de toute la certification.

03

Déploiement des contrôles

2 à 4 mois

Mise en œuvre des contrôles retenus dans la SoA, constitution des preuves (politiques, logs, formations), audit interne à blanc avant la certification.

04

Audit de certification

Stage 1 + Stage 2

Revue documentaire (Stage 1) puis audit terrain (Stage 2) par un organisme accrédité COFRAC. Certificat délivré pour 3 ans, maintenu via notre offre Cyber-Pilote.

Pourquoi SecuriTrust

Un cabinet auditeur, pas un intégrateur.

Nous ne vendons pas d'outils. Nous cadrons, nous documentons, nous vous préparons à l'audit — puis nous restons à vos côtés pour maintenir le SMSI vivant.

+105

conformités ISO 27001 obtenues sur les 15 dernières années.

15 ans

d'expertise cyber. Auditeurs internes formés Lead Auditor ISO 27001.

Cyber-Pilote

Un RSSI externalisé senior maintient votre SMSI vivant entre deux audits.

COFRAC

Réseau d'organismes certificateurs partenaires pour l'audit final indépendant.

FAQ ISO 27001

Les questions que vos pairs nous posent.

Non. Les organisations avaient jusqu'au 31 octobre 2025 pour migrer vers la version 2022. Passé cette date, tout certificat délivré sur la base de la version 2013 n'est plus valide — il faut engager une recertification complète (Stage 1 + Stage 2), et non un simple audit de transition.

Non. Vous devez considérer chacun des 93 contrôles lors de votre appréciation des risques, mais vous ne les implémentez que s'ils sont pertinents pour votre contexte. Un contrôle exclu doit être justifié par écrit dans la Déclaration d'Applicabilité — "cela prendrait trop de temps" n'est pas une justification valable, "nous n'avons pas de locaux physiques" l'est.

ISO 27001 est la norme certifiable — elle définit les exigences de votre SMSI. ISO 27002 est un guide de mise en œuvre pour chaque contrôle de l'Annexe A : il explique comment implémenter, mais on ne se fait pas certifier contre lui. Les auditeurs de certification s'appuient sur 27002 pour évaluer la mise en œuvre effective des contrôles 27001.

Comptez généralement 6 à 12 mois entre le lancement du projet et l'audit de certification, selon votre maturité de départ et la taille de votre organisation. Le poste le plus long est la construction du SMSI (politiques, appréciation des risques, déploiement des contrôles) — pas l'audit lui-même.

Non, mais elle couvre 70 à 80% des exigences NIS2 et constitue le socle direct du référentiel HDS v2.0. RGPD reste un cadre juridique distinct (bases légales, droits des personnes) qu'ISO 27001 ne couvre pas nativement, même si un SMSI solide facilite grandement la conformité sécurité exigée par l'article 32 du RGPD.

Techniquement possible en interne, mais rare en pratique pour une première certification : la courbe d'apprentissage sur la structure clause 4-10 + Annexe A est significative, et les erreurs de périmètre ou de SoA se paient cher en non-conformités d'audit. Un accompagnement externe raccourcit généralement le délai de plusieurs mois.

Les non-conformités mineures n'empêchent généralement pas la certification, à condition de présenter un plan d'action. Les non-conformités majeures (absence de document obligatoire, contrôle clé non implémenté) doivent être corrigées et re-vérifiées avant la délivrance du certificat — d'où l'intérêt d'un audit interne à blanc avant l'audit officiel.

Diagnostic ISO 27001 offert

Un auditeur senior vous rappelle sous 2h.

Cadrez votre périmètre de SMSI et votre feuille de route de certification en 30 min. Sans engagement, 100% confidentiel. NDA dès le 1er échange.

11 Rue Saint-Didier, 75116 Paris

Réserver mon pré-audit ISO 27001

Un senior vous rappelle sous 2h ouvrées.

Être rappelé sous 2h

Réponse sous 2h · NDA dès le 1er échange

Les données collectées via ce formulaire sont traitées par SecuriTrust en qualité de responsable de traitement, sur la base de votre consentement, aux fins exclusives de traiter votre demande de contact. Elles sont conservées 24 mois puis supprimées. Conformément au RGPD, vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation et d'opposition sur vos données — exerçables à dpo@securitrust.fr. En savoir plus : politique de confidentialité.