Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
NIS2 / Securite

ISO 27001 : certification, périmètre et budget

ISO 27001 : vérifiez le certificat, son périmètre et l’accréditation. Préparez votre projet et comparez les devis sans confondre certification et RGPD.

Une certification ISO 27001 mérite d’être lue avant d’être utilisée comme argument commercial. Quelle entité est certifiée ? Quels services et sites entrent dans son périmètre ? La prestation que vous achetez y figure-t-elle ? Ces questions déterminent la portée réelle de la preuve.

Ce guide aide à préparer une démarche de certification et à examiner celle d’un fournisseur, sans confondre sécurité de l’information et conformité générale au RGPD.

Quelle version et quel objet ?

La référence publiée est ISO/IEC 27001:2022, consacrée au système de management de la sécurité de l’information, ou SMSI. Elle organise une gestion de la sécurité adaptée au contexte et aux risques de l’organisation, pour des informations qui peuvent être numériques ou sur d’autres supports.

Il faut aussi prendre en compte l’amendement 1:2024, relatif aux changements concernant les actions en lien avec le climat. Un dossier qui indique seulement « ISO 27001 » sans édition ni périmètre demande donc des précisions.

La certification concerne un système de management dans un périmètre donné. Elle ne signifie pas qu’un logiciel ne présente aucune vulnérabilité ni que toute activité du groupe a été examinée.

Qui certifie et que signifie l’accréditation ?

L’ISO précise qu’elle ne délivre pas elle-même les certificats. Des organismes de certification externes le font. L’accréditation apporte une reconnaissance indépendante de leur compétence ; il ne faut pas la confondre avec la certification de votre entreprise.

En France, le Cofrac présente l’accréditation des organismes certifiant les systèmes de management. Vérifiez la portée effective de l’accréditation et les conditions demandées par votre marché. Tous les certificats ne doivent pas être décrits indistinctement comme « délivrés par le Cofrac ».

Pour contrôler une attestation, rapprochez le document de l’organisme émetteur ou d’une base de vérification pertinente. Un logo sur une présentation commerciale ne suffit pas.

La grille de lecture d’un certificat fournisseur

Utilisez cette grille lors de la sélection ou du renouvellement :

Pièce ou mention Vérification proposée
Entité certifiée Correspond-elle au cocontractant ou à une autre société ?
Périmètre Inclut-il le service, les sites et les opérations concernés ?
Référence normative Quelle édition et quels amendements sont pris en compte ?
Validité Le certificat est-il valide, suspendu ou remplacé ?
Prestations externalisées Quelles dépendances doivent encore être évaluées ?
Éléments complémentaires Quelles limites ou exclusions affectent votre usage ?

Préparer sa propre démarche

Avant de demander un devis, produisez un dossier de cadrage : objectif commercial ou interne, activités concernées, sites, effectifs impliqués, dépendances et responsable du projet. Faites ensuite examiner les écarts au référentiel retenu et les preuves déjà disponibles.

Votre plan de travail doit relier les risques aux mesures, puis aux résultats vérifiables. L’analyse de risques aide à structurer ces décisions. Un document qui affirme qu’une restauration est possible ne remplace pas une preuve qu’elle fonctionne sur le service concerné.

Prévoyez également les moyens de maintenir le dispositif : propriétaires des documents, suivi des changements, traitement des constats et arbitrages de direction. Ces postes doivent apparaître dans le budget, même si le devis initial de certification ne les couvre pas.

Comparer les coûts à périmètre identique

Il n’existe pas de prix unique déductible du seul nom de la norme. Demandez des propositions distinguant préparation interne, éventuel accompagnement, corrections techniques, audit de certification, surveillance et renouvellement.

Pour chaque proposition, faites préciser le périmètre retenu, les hypothèses, les jours d’intervention, les livrables et les frais supplémentaires possibles. Demandez aussi comment sont traités les écarts et les changements de périmètre. Une estimation sans ces informations ne permet pas de comparer deux offres.

Un logiciel GRC peut aider à suivre les contrôles et les preuves. Son achat ne remplace ni les décisions de sécurité ni les vérifications de terrain d’un audit de sécurité.

ISO 27001 ne remplace pas le RGPD

L’Art. 32(1) du RGPD impose des mesures techniques et organisationnelles appropriées au risque. Un certificat peut alimenter l’examen des garanties ; il ne dispense pas d’analyser votre traitement et son usage réel.

Les bases légales, l’information, les droits, la conservation et les transferts restent à examiner. De même, l’Art. 28(3)(h) prévoit les informations et audits relatifs aux obligations du sous-traitant : le certificat ne supprime pas ce cadre contractuel.

La norme ISO 27701 sur la vie privée répond à un objet complémentaire. Son édition 2025 est désormais un standard autonome ; elle ne doit plus être présentée systématiquement comme une extension exigeant ISO 27001 au préalable. Source ISO.

Pour les obligations sectorielles, construisez une correspondance explicite avec les textes applicables. L’Art. 21 de NIS2 contient ses propres exigences ; le certificat ne vaut pas, à lui seul, constat de conformité à l’ensemble de ce régime.

Transformer le certificat en questions pour le fournisseur

Rapprochez le périmètre inscrit sur le certificat de votre commande. Le nom commercial, l’entité signataire et l’entité certifiée peuvent différer ; cette différence demande une explication, pas une conclusion automatique de fraude ou de couverture. Identifiez aussi les prestations accessoires dont votre projet dépend : migration, administration, assistance ou traitement confié à un autre intervenant.

Demandez une réponse ciblée sur ce qui vous manque. Si la reprise de données n’apparaît pas clairement, demandez comment cette activité s’articule avec le périmètre certifié et quelles garanties peuvent être examinées. Il n’est pas nécessaire de réclamer indistinctement tout le dossier d’audit pour formuler cette question. Les informations partagées doivent être pertinentes et traitées selon leur confidentialité.

Exemple entièrement fictif : le fournisseur Gentiane remet un certificat dont le périmètre vise un service d’hébergement. L’offre comprend aussi une migration réalisée par une autre société. L’acheteur conserve le certificat comme élément relatif à l’hébergement et ouvre une question distincte sur la migration. Il ne déduit ni sa couverture ni son exclusion définitive sans les précisions nécessaires. Aucun certificat réel n’est évalué dans cet exemple.

Gardez une trace de la vérification : document reçu, date, référence contrôlée, source de confirmation et question restante. Une date d’expiration future sur un PDF ne répond pas à elle seule à la question d’une éventuelle suspension. La vérification du statut et celle de l’adéquation au service sont complémentaires.

Cadrer le projet interne avec les métiers

Si votre organisation prépare sa certification, commencez par ce que le périmètre doit permettre d’expliquer à un client ou à la direction. Décrivez les activités retenues et leurs dépendances réelles. Un périmètre qui paraît simple sur le papier peut reposer sur des fonctions partagées : gestion des accès, achats, ressources humaines, locaux ou prestataires techniques.

Réunissez les responsables concernés pour déterminer qui fournit les informations et qui décide des corrections. La liste suivante constitue une proposition de cadrage, sans reproduire les exigences détaillées de la norme :

Sujet Décision à préparer
Activités et sites Délimiter ce que le projet couvrira et les interfaces à examiner
Dépendances Identifier les services partagés et les prestations externes
Risques prioritaires Relier les conséquences métier aux mesures envisagées
Moyens disponibles Affecter du temps, des responsables et des budgets
Preuves existantes Distinguer documents utilisables et éléments à produire
Communication Définir ce qui pourra être annoncé sur le périmètre obtenu

Cette préparation permet d’éviter de confier au seul responsable informatique une décision qui engage plusieurs métiers. Une limite de périmètre doit rester intelligible lorsque le commercial décrit l’offre ou lorsque les équipes modifient une prestation.

Organiser les preuves autour d’une décision

Pour chaque action prioritaire, reliez le risque, la mesure, la personne responsable et l’élément permettant d’en apprécier le fonctionnement. Une procédure d’habilitation explique une règle ; un dossier de départ traité permet d’examiner son application dans un cas donné. Une conclusion portant sur un cas ne prouve toutefois pas le bon fonctionnement de tous les départs ou de tous les accès.

Préparez donc les contrôles avec un périmètre explicite : population examinée, période, systèmes et limites. Si une pièce manque, indiquez ce qui doit être obtenu ou vérifié. Ne transformez pas une mesure prévue dans le plan en mesure déjà opérationnelle. Cette discipline documentaire aide à présenter les décisions sans inventer des résultats d’audit.

Lorsqu’un écart est identifié, gardez la distinction entre correction annoncée, correction réalisée et vérification de son effet. Le responsable du projet peut suivre ces étapes dans un tableau simple avec une échéance et un décideur. La direction doit pouvoir voir ce qui reste ouvert et les conséquences pour le calendrier envisagé, plutôt qu’un pourcentage global qui masque les difficultés importantes.

Préparer le maintien dès la consultation

Dans les devis, demandez ce qui se passe si le périmètre change ou si des compléments deviennent nécessaires. Séparez les interventions du certificateur, celles d’un accompagnateur et les travaux à la charge de vos équipes. Les mêmes mots, comme « préparation » ou « suivi », peuvent couvrir des prestations différentes ; exigez des livrables et des hypothèses explicites.

Après la mise en place, organisez la remontée des changements : nouveau site, acquisition, remplacement d’un fournisseur ou évolution importante d’un service. Leur effet doit être examiné avec les responsables concernés et, lorsque nécessaire, avec l’organisme certificateur. Le présent guide ne fixe pas une périodicité universelle d’audit ni une durée garantie d’obtention.

Enfin, faites relire les mentions commerciales lors d’une évolution du certificat. Une preuve portant sur une entité ou une activité déterminée doit rester présentée avec cette portée. Le suivi documentaire sert autant à conserver des éléments utiles qu’à éviter de promettre au client une couverture plus large que celle démontrée.

Ce qu’il faut retenir

  • Lisez le périmètre et la validité avant d’utiliser le certificat.
  • Distinguez ISO, organisme certificateur et organisme d’accréditation.
  • Comparez les devis sur des hypothèses identiques.
  • Complétez la preuve de sécurité par l’analyse juridique des traitements.

FAQ

Un fournisseur certifié est-il automatiquement conforme au RGPD ?

Non. Il faut examiner ses opérations, votre contrat et les garanties réellement applicables. Le certificat ne répond pas à toutes les obligations du RGPD.

Faut-il certifier toute l’entreprise immédiatement ?

Le périmètre doit répondre à votre objectif et être clairement défini. Un périmètre limité ne doit pas être présenté commercialement comme couvrant des activités qui en sont exclues.

Quel budget prévoir ?

Faites chiffrer séparément la préparation, les corrections et la certification, puis son maintien. Les offres doivent expliciter les mêmes activités et dépendances pour être comparables.

Recevez nos analyses sur la conformité et la sécurité des données.

Thiébaut Devergranne, docteur en droit et praticien du droit des technologies depuis plus de vingt ans.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →