Mon produit relève du CRA.
- Obligation de notification
- en vigueur
- Documentation technique
Chaque référentiel, un seul abonnement
Quelques questions, un bouton, et cela reste conforme.
249 €/mois forfaitaire, HT · sans carte pour commencer · résiliable à tout moment dans l'app
Référentiels
8 référentiels
Pour ISO 27001, ISO 42001 et ISO 9001
Le support est inclus et une réponse arrive sous un jour ouvré, de la part des personnes qui construisent le produit, avant le certificat et pendant chaque année de surveillance qui suit.
Vous n'avez pas besoin d'être un expert.
249 €/moistoutes les fonctionnalités14 jours gratuitssans carte
Voici le véritable moteur de cadrage du produit, exécuté dans votre navigateur. Vos réponses restent sur cette page. Rien n'est transmis.
Question 1 sur 7
Les obligations sont écrites, les dates sont fixées, et la documentation que chacune réclame est celle que StandardOS rédige.
L'article 14 fait du signalement une obligation pour quiconque met sur le marché de l'UE un produit comportant des éléments numériques. Deux destinataires, trois délais, une horloge qui démarre dès que vous avez connaissance.
Les délais de signalementLe règlement (UE) 2023/1230 remplace la directive Machines. Un fabricant doit disposer du dossier, de la déclaration et de l'évaluation des exigences essentielles de santé et de sécurité.
Ce que contient le dossierÀ partir de décembre 2027, un produit doit avoir son évaluation au titre de l'annexe I, son traitement des vulnérabilités et un dossier technique qu'une autorité peut demander. 11 documents maîtrisés.
Le dossier technique CRATout ce sur quoi un auditeur vous interrogera vit au même endroit, versionné et relié, et le produit sait toujours quelle est votre prochaine étape. Ci-dessous, les deux documents qu'il lit en premier, à la taille où on les lit.
La maturité d'un coup d'œil, la route vers la certification sous forme de liste ordonnée, et les chiffres opérationnels qui dérapent (tâches en retard, preuves qui expirent, actions correctives ouvertes) avant qu'ils ne deviennent des constats d'audit.
Politique de contrôle d'accès
sha256
9f2a1c77d0b4e83a5f6c2d19b7e4a08c3d5f91b2e7c46a80d1f3b5927ce4a061
Chaîne intacte, ancrée le2026-09-07
Un exemple travaillé, pas l'enregistrement d'un client.
Les 93 mesures avec leur applicabilité, leur état de mise en œuvre et des justifications rédigées, revues mesure par mesure, exportées en PDF horodaté par empreinte dès que votre auditeur le demande.
Utilisation de la cryptographie
Applicable
Justification
Les données clients sont chiffrées au repos et en transit. TLS 1.2 et supérieur est imposé en périphérie, et le chiffrement de la base est assuré par le prestataire selon l'accord figurant dans notre registre des fournisseurs.
Rédigé par StandardOS à partir de vos réponses de cadrage, modifié par vous le 3 août 2026.
Un exemple travaillé, pas l'enregistrement d'un client.
Un pack de modèles vous dit quoi faire. Ceci se connecte aux 12 systèmes que vous exploitez déjà et revérifie 125 mesures chaque jour, sur vos propres locataires, avec des identifiants en lecture seule que vous accordez et pouvez révoquer.
125
contrôles relancés chaque jour, sur vos propres systèmes
Amazon Web Services · Microsoft Azure · Google Cloud
Microsoft Entra ID · Okta · Google Workspace
Kandji · Jamf Pro · Microsoft Intune
GitHub
Snyk
Personio
Une preuve collectée ainsi porte la date à laquelle elle a été lue et le compte dont elle vient : elle ne vieillit donc pas entre deux audits. Quand un contrôle qui passait se met à échouer, les propriétaires et administrateurs l'apprennent le jour même, et non la semaine précédant l'audit.
Chaque contrôle, et les autorisations demandées par chaque connexion01
Répondez à sept questions et obtenez une Déclaration d'applicabilité rédigée (la liste maîtresse des 93 mesures de l'ISO 27001 qui vous concernent et pourquoi), avec une justification en face de chacune, prête à ajuster.
02
Des politiques générées, un registre des risques de départ et un calendrier de conformité, tous modifiables, versionnés et approuvés. Ensuite cela continue : les preuves portent une date d'expiration, les systèmes connectés les renouvellent d'eux-mêmes, et ce qui est sur le point d'expirer vous parvient avant.
03
Des PDF infalsifiables horodatés par empreinte et un export en un clic que votre auditeur comprend immédiatement.
04Votre audit de certificationRéservé auprès d'un organisme accrédité, qui lit les quatre documents et vérifie qu'ils décrivent une seule organisation. C'est tout l'audit d'étape 1.
Pourquoi les auditeurs se détendent en le voyant
Chaque modification de vos enregistrements SMSI est ajoutée à une chaîne d'empreintes, chaque entrée scellée par l'empreinte de la précédente et par son auteur.
ajout seul · chaînage sha-256 · ancré chaque jour dans votre boîte · vérifiable sans nous
Vous achetez un outil de sécurité de l'information : il passe donc la même revue fournisseur que tout le reste. Ces réponses étaient déjà publiées. Elles n'étaient pas sur cette page.
Et la partie que la plupart des pages fournisseurs omettent : parmi les chapitres d'ISO 9001, 21 sont couverts intégralement, 11 partiellement et 4 pas du tout. Nous publions le registre chapitre par chapitre, lacunes comprises, parce qu'une affirmation de couverture invérifiable ne vaut pas la peine d'être faite.
Le registre, chapitre par chapitre249 €/mois · HT
Forfaitaire, par organisation. Toutes les fonctionnalités. Personnes illimitées.
Les honoraires d'audit de votre organisme de certification sont séparés et lui sont versés. voyez ce que cela coûte.
Aucune carte requise pour commencer · courriel de rappel avant tout prélèvement · politique de résiliation(en anglais)
Vendu uniquement aux entreprises et aux organisations.
Non. L'essai de 14 jours démarre sans coordonnées de paiement, et rien n'est prélevé automatiquement à sa fin. Un abonnement ne commence que si vous passez vous-même au paiement. Nous vous écrivons trois jours avant la fin de l'essai pour que la date ne surprenne jamais. Si vous ne faites rien, l'espace de travail passe en lecture seule à la fin de l'essai : rien n'est supprimé, et vous pouvez toujours vous connecter, tout lire et tout exporter.
C'est un logiciel plutôt qu'un cabinet-conseil : le système de management lui-même, avec des brouillons générés que vous confirmez. Cela ne veut pas dire que vous êtes seul avec. Chaque écran explique en langage clair ce que l'exigence sous-jacente demande réellement, et le support se fait par courriel, avec une réponse sous un jour ouvré, par les personnes qui construisent le produit. Il n'y a pas d'équipe commerciale, et personne ne vous appellera.
Cela dépend de l'endroit où sont vos clients, et cela vaut la peine de le vérifier plutôt que de le supposer. Dans la commande publique européenne, ce n'est pas serré : sur les 365 derniers jours, l'ISO 27001 apparaît dans 3 405 avis de marché sur TED, le portail des marchés publics de l'UE, contre 104 pour SOC 2, soit environ 32.7 fois plus souvent. Toutes les graphies des deux termes sont comptées, au 12 septembre 2026, et l'interface de recherche de TED est publique : vous pouvez refaire la requête. Ce sont des mentions et non des exigences, et le rapport compare ce qui est comparable. Si vous vendez surtout à des entreprises américaines, l'argument s'inverse : SOC 2 est la forme qu'attendent leurs achats, et nous ne faisons pas SOC 2.
Voir les chiffres TED →Nos 249 €/mois, plus les honoraires d'audit d'un organisme de certification accrédité, une société distincte que vous payez directement. Personne sur ce marché ne publie ces honoraires, mais c'est jours d'auditeur × taux journalier et les jours sont fixés par l'ISO/IEC 27006 : vous pouvez donc le calculer à l'avance. Pour une entreprise de 25 personnes, comptez grossièrement 8 000 € à 13 000 € pour la certification initiale, puis environ un tiers de cela chaque année.
Calculez votre chiffre → (en anglais)Écrivez-nous, et une personne qui a construit le produit répond sous un jour ouvré. C'est compris dans le prix, pas une option. Chaque écran explique aussi, en langage clair, ce que la clause qui se trouve derrière demande réellement, si bien que la plupart des questions trouvent leur réponse avant de nous parvenir.
Quatre à sept mois est réaliste pour une petite entreprise du logiciel. Environ trois mois est le plancher qu'aucun outil ne bat : votre audit interne et votre revue de direction doivent avoir réellement eu lieu avant l'étape 2, car l'auditeur échantillonne ces enregistrements. Ce qu'un logiciel supprime, ce sont les deux à six mois de construction du système en amont.
Voir le calendrier complet → (en anglais)Non, et la raison n'est pas une fonctionnalité manquante. Les 93 mesures de l'Annexe A reçoivent une entrée dans la Déclaration d'applicabilité avec une justification, et chacun des 26 chapitres du système de management de 4 à 10 a sa place dans le produit. Ce qu'aucun logiciel ne peut faire, c'est être la preuve : le chapitre 5.1, c'est la direction qui démontre son engagement, et chaque enregistrement doit rester quelque chose que vous avez réellement écrit et pensé. Nous imprimons la liste chapitre par chapitre avant que vous ne payiez, ce que la plupart des outils de ce marché ne font pas.
Le voir chapitre par chapitre →L'ISO/IEC 27001:2022 et l'ISO/IEC 42001:2023, la norme des systèmes de management de l'IA, avec ses 38 mesures d'Annexe A. Les chapitres 4 à 10 sont la structure harmonisée identique dans toute norme ISO moderne : les mêmes documents, risques, audits, revues et actions correctives. La mécanique qui fait tourner l'une fait donc tourner l'autre, et un enregistrement tenu pour l'une compte pour les deux. Nous publions la couverture chapitre par chapitre pour les deux avant que vous ne payiez.
Voir l'ISO 42001 →Vous nous écrivez et nous regardons avec vous, sous un jour ouvré. Le produit vous montre à l'avance ce qu'un auditeur va échantillonner : revues en retard, preuves expirées, mesures sans rien derrière. Si l'enregistrement est faux, vous corrigez l'enregistrement ; si le produit est en tort, nous corrigeons le produit. Ce que nous ne pouvons pas faire : siéger à l'audit à votre place ni en promettre l'issue. La certification est le jugement de l'auditeur sur votre fonctionnement réel.
Dans l'Union européenne (Irlande), quel que soit votre pays. StandardOS est exploité par une société danoise sous le RGPD, si bien que le droit européen de la vie privée protège vos enregistrements par défaut plutôt que par contrat, où que vous soyez. Notre contrat de sous-traitance au titre de l'article 28 est publié intégralement sous /legal/dpa pour tous les clients, sans signature ni rendez-vous commercial, et la page Trust liste chaque sous-traitant ultérieur et le lieu où il traite les données.
Oui. L'ISO/IEC 27001 et l'ISO/IEC 42001 sont des normes internationales, auditées selon les mêmes exigences par des organismes accrédités dans chaque pays, et le système de management que StandardOS construit est celui de la norme, pas une interprétation régionale. Le matériel européen que vous verrez sur ce site vient en plus : registres de traitement de l'article 30 du RGPD, notification d'incident de l'article 14 du règlement sur la cyberrésilience, NIS2, et la position sur le règlement européen sur l'IA dans les modèles ISO 42001. Si cela vous concerne, c'est déjà là ; sinon, vous pouvez l'ignorer et rien ne change à la certification. Votre organisme de certification est local, et les abonnements sont facturés en euros.
Exportez tout, dans des formats ouverts, en un clic, pendant l'essai, pendant l'abonnement, et 90 jours après la résiliation. La résiliation elle-même se fait en un clic dans Facturation, avec effet à la fin de la période.
Aucun outil ne le peut. La certification est le jugement d'un auditeur accrédité sur la façon dont votre organisation fonctionne réellement. Ce que fait StandardOS, c'est bâtir le système sur lequel vous serez audité : complet, cohérent, et adossé à des enregistrements que votre auditeur peut vérifier.
Votre auditeur demandera douze mois d'enregistrements.
Le moment pour commencer à les rassembler n'est pas le mois précédant l'audit.