[{"data":1,"prerenderedAt":14},["ShallowReactive",2],{"article:fr:comment-obtenir-la-certification-iso-27001-pour-une-entreprise":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"answer":9,"body":13},"fr","comment-obtenir-la-certification-iso-27001-pour-une-entreprise","Comment obtenir la certification ISO 27001 pour une entreprise, dans l'ordre où cela se passe vraiment","Le chemin de rien jusqu'au certificat, ce qui se passe à l'étape 1 et à l'étape 2, et les enregistrements qu'un auditeur demande à chaque point.","2026-08-20",{"who":10,"when":11,"do":12},"Une entreprise qui part de rien vers un certificat ISO 27001 : les étapes se suivent dans un seul ordre, périmètre, appréciation des risques, déclaration d'applicabilité, une période où le système tourne avec des enregistrements, un organisme de certification accrédité, puis la revue documentaire de l'étape 1 et l'audit de l'étape 2 sur le système en fonctionnement.","Quatre à sept mois avant la date où le certificat est nécessaire pour une petite entreprise de logiciel, car le système doit tourner assez longtemps pour avoir des enregistrements avant l'étape 2, et les créneaux d'audit se réservent des semaines à l'avance ; puis un audit de surveillance chaque année et le renouvellement la troisième année.","Écrivez d'abord le périmètre, appréciez les risques au regard de celui-ci, décidez chaque mesure de l'annexe A dans la déclaration d'applicabilité, faites tourner le système et tenez les enregistrements, choisissez un organisme accrédité pour l'ISO\u002FIEC 27001, et ne réservez l'étape 1 que lorsque les enregistrements existent, car les étapes prises dans le désordre se refont.","\nPour obtenir la certification ISO 27001, une entreprise définit et consigne son périmètre, apprécie ses risques, rédige la déclaration d'applicabilité sur les 93 mesures de l'annexe A, fait fonctionner le système de management assez longtemps pour avoir des enregistrements, choisit un organisme de certification accrédité pour l'ISO\u002FIEC 27001, et passe une revue documentaire d'étape 1 suivie d'un audit d'étape 2 du système en fonctionnement. Quatre à sept mois est réaliste pour une petite entreprise de logiciel, puis un audit de surveillance chaque année et une recertification la troisième année. Les étapes sont ordonnées, et les étapes prises dans le désordre doivent être refaites.\n\n## 1. Définir le périmètre, et l'écrire\n\nCe que le certificat couvre : quelles parties de l'organisation, quels services, quels sites. Le périmètre commande tout ce qui suit, y compris les frais d'audit, parce que les jours d'auditeur découlent de l'effectif couvert. Écrivez-le étroitement et sincèrement. Un périmètre trop large coûte des jours et invite des constats dans des domaines que vous n'aviez pas besoin de certifier.\n\n## 2. Contexte, parties intéressées et appréciation des risques\n\nChapitres 4 et 6. Ce qui affecte votre capacité à faire fonctionner un système de management de la sécurité de l'information, qui y a un intérêt, et ce qui pourrait mal tourner. C'est le socle contre lequel un auditeur teste tout le reste.\n\n## 3. La déclaration d'applicabilité\n\nChapitre 6.1.3, et le document qu'un organisme de certification lit en premier. Les 93 mesures de l'annexe A, chacune déclarée applicable ou exclue, chacune avec une justification. Les exclusions sont légitimes et doivent être justifiées. Une DdA qui marque tout applicable pour paraître complète crée 93 choses à prouver.\n\n## 4. Faire fonctionner le système, et tenir les enregistrements\n\nPolitiques approuvées, risques traités, fournisseurs évalués, accès revus, incidents traités. C'est ici que le calendrier compte plus que les documents : l'auditeur demandera des enregistrements couvrant une période, donc le système doit avoir fonctionné, et pas seulement avoir été conçu.\n\nMinimum avant l'étape 2 : un audit interne et une revue de direction, tous deux avec des enregistrements. Ce sont les deux raisons les plus courantes pour lesquelles une étape 2 est reportée.\n\n## 5. Choisir un organisme de certification accrédité\n\nUne société distincte, contractée et payée directement. Vérifiez l'accréditation pour l'ISO\u002FIEC 27001 spécifiquement, dans le registre public de l'organisme d'accréditation. [Comment vérifier](\u002Fiso-27001\u002Fcertification-bodies).\n\n## 6. L'étape 1\n\nUne revue de préparation, généralement plus courte et souvent à distance. L'auditeur lit vos informations documentées et décide si l'étape 2 vaut d'être réservée. Les constats ici coûtent peu. C'est le moment où être réellement prêt fait économiser de l'argent.\n\n## 7. L'étape 2\n\nL'audit complet. L'auditeur échantillonne les enregistrements et teste si le système fonctionne comme documenté. Les non-conformités sont relevées comme majeures ou mineures ; les majeures doivent être corrigées avant qu'un certificat soit délivré.\n\n## 8. Les trois années qui suivent\n\nDes audits de surveillance chaque année à environ un tiers du temps d'audit initial, puis une recertification à environ deux tiers. C'est la plus grande partie du cycle et la plus grande partie du coût total. [L'arithmétique](\u002Fiso-27001\u002Fcost).\n\n## Ce qui décide de tout\n\nQue la preuve existe quand on la demande. Les entreprises qui peinent manquent rarement de politiques. Il leur manque les douze mois d'enregistrements montrant que les politiques ont été suivies.\n",1789383981476]