Chaque référentiel, un seul abonnement

Chaque référentiel que vous adoptez, piloté depuis un seul système.

Quelques questions, un bouton, et cela reste conforme.

249 €/mois forfaitaire, HT · sans carte pour commencer · résiliable à tout moment dans l'app

Référentiels

8 référentiels

  • ISO27001
    76%71/93
  • CRA
    78%7/9
  • NIS2
    80%8/10
  • ISO42001
    32%12/38
  • GDPR
    79%19/24
  • DORA
    24%4/17
  • AIACT
    35%6/17
  • MR
    11%1/9
Un profil d'exemple, pas le vôtre

Pour ISO 27001, ISO 42001 et ISO 9001

Se certifier, puis le rester

Le support est inclus et une réponse arrive sous un jour ouvré, de la part des personnes qui construisent le produit, avant le certificat et pendant chaque année de surveillance qui suit.

ISO27001ISO42001ISO9001

Vous n'avez pas besoin d'être un expert.

En vigueur . Les obligations de notification s'appliquent depuis le 11 sept. 2026.

Mon produit relève du CRA.

Obligation de notification
en vigueur
Documentation technique
Enregistrer mon produit

Il nous faut ISO 27001 et je ne suis pas un expert.

  1. 1. 7 questions
  2. 2. votre système, construit
  3. 3. nous le faisons tourner
Répondre aux 7 questions

249 €/moistoutes les fonctionnalités14 jours gratuitssans carte

Ne nous croyez pas sur parole. Cadrez-vous

Voici le véritable moteur de cadrage du produit, exécuté dans votre navigateur. Vos réponses restent sur cette page. Rien n'est transmis.

Démo en direct · sans inscription

Combien de personnes compte l'organisation ?

Question 1 sur 7

Trois dates que l'UE a déjà fixées

Les obligations sont écrites, les dates sont fixées, et la documentation que chacune réclame est celle que StandardOS rédige.

  • CRA : signaler une vulnérabilité exploitée en 24 heures

    L'article 14 fait du signalement une obligation pour quiconque met sur le marché de l'UE un produit comportant des éléments numériques. Deux destinataires, trois délais, une horloge qui démarre dès que vous avez connaissance.

    Les délais de signalement
  • Règlement Machines : la documentation technique

    Le règlement (UE) 2023/1230 remplace la directive Machines. Un fabricant doit disposer du dossier, de la déclaration et de l'évaluation des exigences essentielles de santé et de sécurité.

    Ce que contient le dossier
  • CRA : la documentation technique complète

    À partir de décembre 2027, un produit doit avoir son évaluation au titre de l'annexe I, son traitement des vulnérabilités et un dossier technique qu'une autorité peut demander. 11 documents maîtrisés.

    Le dossier technique CRA

Un système d'enregistrement, pas un tas de modèles

Tout ce sur quoi un auditeur vous interrogera vit au même endroit, versionné et relié, et le produit sait toujours quelle est votre prochaine étape. Ci-dessous, les deux documents qu'il lit en premier, à la taille où on les lit.

Aujourd'hui : votre chemin vers la certification

La maturité d'un coup d'œil, la route vers la certification sous forme de liste ordonnée, et les chiffres opérationnels qui dérapent (tâches en retard, preuves qui expirent, actions correctives ouvertes) avant qu'ils ne deviennent des constats d'audit.

Document maîtrisév4Approuvé

Politique de contrôle d'accès

Approuvé par
Jonas Weber, RSSI
Approuvé le
Remplace
v3 · 2025-11-02

sha256

9f2a1c77d0b4e83a5f6c2d19b7e4a08c3d5f91b2e7c46a80d1f3b5927ce4a061

Chaîne intacte, ancrée le2026-09-07

Un exemple travaillé, pas l'enregistrement d'un client.

La Déclaration d'applicabilité comme document vivant

Les 93 mesures avec leur applicabilité, leur état de mise en œuvre et des justifications rédigées, revues mesure par mesure, exportées en PDF horodaté par empreinte dès que votre auditeur le demande.

Déclaration d'applicabilitéISO/IEC 27001:2022
A.8.24

Utilisation de la cryptographie

Applicable

Justification

Les données clients sont chiffrées au repos et en transit. TLS 1.2 et supérieur est imposé en périphérie, et le chiffrement de la base est assuré par le prestataire selon l'accord figurant dans notre registre des fournisseurs.

Rédigé par StandardOS à partir de vos réponses de cadrage, modifié par vous le 3 août 2026.

Un exemple travaillé, pas l'enregistrement d'un client.

Il se connecte et vérifie, tous les jours

Un pack de modèles vous dit quoi faire. Ceci se connecte aux 12 systèmes que vous exploitez déjà et revérifie 125 mesures chaque jour, sur vos propres locataires, avec des identifiants en lecture seule que vous accordez et pouvez révoquer.

125

contrôles relancés chaque jour, sur vos propres systèmes

  • Cloud infrastructure

    62

    Amazon Web Services · Microsoft Azure · Google Cloud

  • Identity and directory

    26

    Microsoft Entra ID · Okta · Google Workspace

  • Managed devices

    18

    Kandji · Jamf Pro · Microsoft Intune

  • Source code

    8

    GitHub

  • Vulnerability management

    6

    Snyk

  • HR system

    5

    Personio

Une preuve collectée ainsi porte la date à laquelle elle a été lue et le compte dont elle vient : elle ne vieillit donc pas entre deux audits. Quand un contrôle qui passait se met à échouer, les propriétaires et administrateurs l'apprennent le jour même, et non la semaine précédant l'audit.

Chaque contrôle, et les autorisations demandées par chaque connexion

Trois étapes pour être prêt à l'audit

  1. 01

    Cadrer en quelques minutes

    Répondez à sept questions et obtenez une Déclaration d'applicabilité rédigée (la liste maîtresse des 93 mesures de l'ISO 27001 qui vous concernent et pourquoi), avec une justification en face de chacune, prête à ajuster.

  2. 02

    Exploiter le SMSI

    Des politiques générées, un registre des risques de départ et un calendrier de conformité, tous modifiables, versionnés et approuvés. Ensuite cela continue : les preuves portent une date d'expiration, les systèmes connectés les renouvellent d'eux-mêmes, et ce qui est sur le point d'expirer vous parvient avant.

  3. 03

    Le prouver

    Des PDF infalsifiables horodatés par empreinte et un export en un clic que votre auditeur comprend immédiatement.

04Votre audit de certificationRéservé auprès d'un organisme accrédité, qui lit les quatre documents et vérifie qu'ils décrivent une seule organisation. C'est tout l'audit d'étape 1.

Pourquoi les auditeurs se détendent en le voyant

Des enregistrements que personne ne peut réécrire en silence. Nous compris.

Chaque modification de vos enregistrements SMSI est ajoutée à une chaîne d'empreintes, chaque entrée scellée par l'empreinte de la précédente et par son auteur.

La rupture se voit
Antidatez une entrée ou modifiez l'historique et la chaîne casse, visiblement. Il n'existe de chemin de suppression pour personne, nous compris.
Une copie hors de notre portée
Chaque matin, nous envoyons la tête de votre chaîne à vos propriétaires et administrateurs, pour que le reçu soit dans votre boîte aux lettres et non dans notre base.
Vérifiable sans nous
Les exports contiennent les empreintes et le contenu sur lequel elles portent. Votre auditeur peut recalculer toute la chaîne ; nous publions la règle et le script.
Lire la règle et le script

ajout seul · chaînage sha-256 · ancré chaque jour dans votre boîte · vérifiable sans nous

Les questions que posera votre revue de sécurité

Vous achetez un outil de sécurité de l'information : il passe donc la même revue fournisseur que tout le reste. Ces réponses étaient déjà publiées. Elles n'étaient pas sur cette page.

Où résident les données ?
Dans l'UE, et nulle part ailleurs. Les enregistrements clients sont dans la région Irlande de Supabase, et chaque service qui les touche est fixé à une région de l'UE.
Hébergement, sauvegardes et restauration
Pouvons-nous utiliser notre fournisseur d'identité ?
Authentification unique SAML 2.0 via le vôtre, configurée par un propriétaire et imposable à tous les membres. Un second facteur peut être exigé pour les connexions par mot de passe ou pour toutes, et les deux règles sont appliquées dans la base et non dans l'interface.
Comment fonctionne l'authentification
Comment les locataires sont-ils séparés ?
Sécurité au niveau des lignes sur chaque table, appliquée par Postgres plutôt que par le code applicatif, et vérifiée avec pgTAP contre une base réelle à chaque push.
L'isolation, et comment elle est testée
Pouvons-nous voir le contrat de sous-traitance ?
Il est publié intégralement, pour tous les clients et toutes les formules. Sans signature, sans rendez-vous commercial, sans rien à demander. Lisez-le avant de vous inscrire si vous le souhaitez.
Le contrat au titre de l'article 28(en anglais)
Que se passe-t-il si nous partons ?
Export en un clic dans des formats ouverts à tout moment, y compris pendant 90 jours après une résiliation. Il contient les empreintes : une copie emportée reste donc vérifiable ensuite.
Export, conservation et suppression
Notre auditeur peut-il accéder ?
Oui, avec un rôle en lecture seule et une date de début et de fin. Il peut lire chaque enregistrement, n'en modifier aucun, et lancer lui-même l'export et la vérification de la chaîne.
Ce que voit un auditeur

Et la partie que la plupart des pages fournisseurs omettent : parmi les chapitres d'ISO 9001, 21 sont couverts intégralement, 11 partiellement et 4 pas du tout. Nous publions le registre chapitre par chapitre, lacunes comprises, parce qu'une affirmation de couverture invérifiable ne vaut pas la peine d'être faite.

Le registre, chapitre par chapitre

Un seul prix. Aucun rendez-vous commercial.

249 €/mois · HT

Forfaitaire, par organisation. Toutes les fonctionnalités. Personnes illimitées.

Les honoraires d'audit de votre organisme de certification sont séparés et lui sont versés. voyez ce que cela coûte.

  • Les 93 mesures de l'ISO 27001:2022 + Déclaration d'applicabilité
  • Pack de politiques, registre des risques, calendrier de conformité
  • Enregistrements infalsifiables et export en un clic
  • Personnes illimitées, aucun coût par poste
  • Au mois · résiliable à tout moment dans l'app
Essai gratuit de 14 jours

Aucune carte requise pour commencer · courriel de rappel avant tout prélèvement · politique de résiliation(en anglais)

Vendu uniquement aux entreprises et aux organisations.

Ce qui est compris, ce qui ne l'est pas, et le coût total

Les questions que pose un acheteur attentif

Pendant que vous décidez

Faut-il une carte pour commencer ?

Non. L'essai de 14 jours démarre sans coordonnées de paiement, et rien n'est prélevé automatiquement à sa fin. Un abonnement ne commence que si vous passez vous-même au paiement. Nous vous écrivons trois jours avant la fin de l'essai pour que la date ne surprenne jamais. Si vous ne faites rien, l'espace de travail passe en lecture seule à la fin de l'essai : rien n'est supprimé, et vous pouvez toujours vous connecter, tout lire et tout exporter.

Est-ce du conseil ? Quelqu'un va-t-il m'appeler ?

C'est un logiciel plutôt qu'un cabinet-conseil : le système de management lui-même, avec des brouillons générés que vous confirmez. Cela ne veut pas dire que vous êtes seul avec. Chaque écran explique en langage clair ce que l'exigence sous-jacente demande réellement, et le support se fait par courriel, avec une réponse sous un jour ouvré, par les personnes qui construisent le produit. Il n'y a pas d'équipe commerciale, et personne ne vous appellera.

Faut-il faire l'ISO 27001 ou SOC 2 ?

Cela dépend de l'endroit où sont vos clients, et cela vaut la peine de le vérifier plutôt que de le supposer. Dans la commande publique européenne, ce n'est pas serré : sur les 365 derniers jours, l'ISO 27001 apparaît dans 3 405 avis de marché sur TED, le portail des marchés publics de l'UE, contre 104 pour SOC 2, soit environ 32.7 fois plus souvent. Toutes les graphies des deux termes sont comptées, au 12 septembre 2026, et l'interface de recherche de TED est publique : vous pouvez refaire la requête. Ce sont des mentions et non des exigences, et le rapport compare ce qui est comparable. Si vous vendez surtout à des entreprises américaines, l'argument s'inverse : SOC 2 est la forme qu'attendent leurs achats, et nous ne faisons pas SOC 2.

Voir les chiffres TED →
Que coûte réellement la certification, au total ?

Nos 249 €/mois, plus les honoraires d'audit d'un organisme de certification accrédité, une société distincte que vous payez directement. Personne sur ce marché ne publie ces honoraires, mais c'est jours d'auditeur × taux journalier et les jours sont fixés par l'ISO/IEC 27006 : vous pouvez donc le calculer à l'avance. Pour une entreprise de 25 personnes, comptez grossièrement 8 000 € à 13 000 € pour la certification initiale, puis environ un tiers de cela chaque année.

Calculez votre chiffre → (en anglais)

Pendant que vous faites le travail

Et si nous sommes bloqués ?

Écrivez-nous, et une personne qui a construit le produit répond sous un jour ouvré. C'est compris dans le prix, pas une option. Chaque écran explique aussi, en langage clair, ce que la clause qui se trouve derrière demande réellement, si bien que la plupart des questions trouvent leur réponse avant de nous parvenir.

Combien de temps cela prend-il ?

Quatre à sept mois est réaliste pour une petite entreprise du logiciel. Environ trois mois est le plancher qu'aucun outil ne bat : votre audit interne et votre revue de direction doivent avoir réellement eu lieu avant l'étape 2, car l'auditeur échantillonne ces enregistrements. Ce qu'un logiciel supprime, ce sont les deux à six mois de construction du système en amont.

Voir le calendrier complet → (en anglais)
StandardOS couvre-t-il toute la norme ?

Non, et la raison n'est pas une fonctionnalité manquante. Les 93 mesures de l'Annexe A reçoivent une entrée dans la Déclaration d'applicabilité avec une justification, et chacun des 26 chapitres du système de management de 4 à 10 a sa place dans le produit. Ce qu'aucun logiciel ne peut faire, c'est être la preuve : le chapitre 5.1, c'est la direction qui démontre son engagement, et chaque enregistrement doit rester quelque chose que vous avez réellement écrit et pensé. Nous imprimons la liste chapitre par chapitre avant que vous ne payiez, ce que la plupart des outils de ce marché ne font pas.

Le voir chapitre par chapitre →
Quelles normes sont prises en charge ?

L'ISO/IEC 27001:2022 et l'ISO/IEC 42001:2023, la norme des systèmes de management de l'IA, avec ses 38 mesures d'Annexe A. Les chapitres 4 à 10 sont la structure harmonisée identique dans toute norme ISO moderne : les mêmes documents, risques, audits, revues et actions correctives. La mécanique qui fait tourner l'une fait donc tourner l'autre, et un enregistrement tenu pour l'une compte pour les deux. Nous publions la couverture chapitre par chapitre pour les deux avant que vous ne payiez.

Voir l'ISO 42001 →
Que se passe-t-il si quelque chose va mal avant un audit ?

Vous nous écrivez et nous regardons avec vous, sous un jour ouvré. Le produit vous montre à l'avance ce qu'un auditeur va échantillonner : revues en retard, preuves expirées, mesures sans rien derrière. Si l'enregistrement est faux, vous corrigez l'enregistrement ; si le produit est en tort, nous corrigeons le produit. Ce que nous ne pouvons pas faire : siéger à l'audit à votre place ni en promettre l'issue. La certification est le jugement de l'auditeur sur votre fonctionnement réel.

Vos données, et le départ

Où sont stockées nos données ?

Dans l'Union européenne (Irlande), quel que soit votre pays. StandardOS est exploité par une société danoise sous le RGPD, si bien que le droit européen de la vie privée protège vos enregistrements par défaut plutôt que par contrat, où que vous soyez. Notre contrat de sous-traitance au titre de l'article 28 est publié intégralement sous /legal/dpa pour tous les clients, sans signature ni rendez-vous commercial, et la page Trust liste chaque sous-traitant ultérieur et le lieu où il traite les données.

Nous ne sommes pas dans l'UE. StandardOS est-il pour nous ?

Oui. L'ISO/IEC 27001 et l'ISO/IEC 42001 sont des normes internationales, auditées selon les mêmes exigences par des organismes accrédités dans chaque pays, et le système de management que StandardOS construit est celui de la norme, pas une interprétation régionale. Le matériel européen que vous verrez sur ce site vient en plus : registres de traitement de l'article 30 du RGPD, notification d'incident de l'article 14 du règlement sur la cyberrésilience, NIS2, et la position sur le règlement européen sur l'IA dans les modèles ISO 42001. Si cela vous concerne, c'est déjà là ; sinon, vous pouvez l'ignorer et rien ne change à la certification. Votre organisme de certification est local, et les abonnements sont facturés en euros.

Et si nous voulons partir ?

Exportez tout, dans des formats ouverts, en un clic, pendant l'essai, pendant l'abonnement, et 90 jours après la résiliation. La résiliation elle-même se fait en un clic dans Facturation, avec effet à la fin de la période.

StandardOS garantit-il la certification ?

Aucun outil ne le peut. La certification est le jugement d'un auditeur accrédité sur la façon dont votre organisation fonctionne réellement. Ce que fait StandardOS, c'est bâtir le système sur lequel vous serez audité : complet, cohérent, et adossé à des enregistrements que votre auditeur peut vérifier.

Votre auditeur demandera douze mois d'enregistrements.

Le moment pour commencer à les rassembler n'est pas le mois précédant l'audit.