Si vous vendez à des acheteurs publics en Allemagne ou en Pologne, l'ISO 27001 est citée couramment : 1 548 et 829 avis de marché sur les 365 derniers jours, sept mentions sur dix de toute l'Europe. Si vous vendez à des acheteurs publics en France, en Espagne ou en Italie, elle est citée rarement, dans moins d'un avis sur mille, alors même que ces trois pays publient plus d'avis que la Pologne. La Grèce la cite dans environ 2 % de tout ce qu'elle achète, la part la plus élevée de tous les pays. La source est TED, le portail des marchés publics de l'UE, la requête est ci-dessous, et les chiffres sont des mentions, pas des exigences.

Ceci prolonge le décompte qui comparait l'ISO 27001 à SOC 2, qui répondait à « quelle norme » pour l'Europe dans son ensemble. Celui-ci répond à « où ».

Le tableau

Mentions en texte intégral de l'ISO 27001 (les trois graphies) dans les avis TED publiés entre le 3 septembre 2025 et le 3 septembre 2026, par pays de l'acheteur. « Avis » est tout ce que les acheteurs de ce pays ont publié sur la même période, et « part » est le premier en pourcentage du second. SOC 2 et NIS2 sont comptés de la même façon, sur la même période.

Pays de l'acheteur Avis Citant l'ISO 27001 Part SOC 2 NIS2
Allemagne 166 430 1 548 0,93 % 48 89
Pologne 127 606 829 0,65 % 19 149
Grèce 10 255 211 2,06 % 1 4
Roumanie 45 630 116 0,25 % 0 28
Belgique 20 620 98 0,48 % 6 68
Hongrie 11 181 84 0,75 % 0 19
Bulgarie 30 859 71 0,23 % 0 1
Espagne 73 048 58 0,08 % 1 26
Slovénie 12 983 50 0,39 % 0 0
Pays-Bas 23 570 48 0,20 % 7 41
Italie 38 185 47 0,12 % 1 10
France 93 027 45 0,05 % 2 27
Norvège 12 975 40 0,31 % 4 3
Slovaquie 10 230 32 0,31 % 0 1
Tchéquie 53 828 27 0,05 % 0 56
Finlande 16 011 25 0,16 % 0 5
Croatie 17 664 23 0,13 % 11 23
Suède 23 577 15 0,06 % 1 3
Danemark 8 580 10 0,12 % 2 13
Lettonie 19 578 9 0,05 % 0 0
Autriche 13 209 8 0,06 % 0 8
Irlande 11 844 5 0,04 % 0 10
Luxembourg 2 961 4 0,14 % 0 1
Portugal 18 776 4 0,02 % 0 3
Chypre 2 298 3 0,13 % 0 0
Suisse 12 162 3 0,02 % 0 0
Estonie 8 042 1 0,01 % 0 3

La Lituanie, Malte, l'Islande et le Liechtenstein ont publié des avis sur la période et aucun ne citait l'ISO 27001. Le Royaume-Uni a publié 165 avis sur TED, dont un la citait ; depuis 2021, les marchés britanniques passent par son propre service Find a Tender, si bien que TED ne dit presque rien du Royaume-Uni.

Sur l'ensemble : 3 415 avis citant l'ISO 27001, sur 906 049 publiés. C'est 0,38 % des marchés publics européens, une petite part de tout et un grand nombre absolu pour une seule certification.

Trois lectures

Le volume, c'est l'Allemagne et la Pologne. À elles deux, 2 377 des 3 415 mentions. Un organisme public allemand cite l'ISO 27001 dans à peu près un avis sur cent, et il publie 166 000 avis par an, si bien que le nombre absolu est sans égal. La part de la Pologne est plus faible mais son volume est le deuxième d'Europe. Si vos clients sont des organismes publics de l'un de ces deux pays, c'est le certificat que leurs achats demandent nommément, et un fournisseur qui ne l'a pas répond à une question au lieu de cocher une case.

La part, c'est la Grèce, puis l'Allemagne, la Hongrie et la Pologne. La Grèce cite l'ISO 27001 dans un avis sur cinquante, plus du double du taux de tout autre pays. L'Allemagne suit à un peu moins d'un sur cent, puis la Hongrie et la Pologne. Pour un marché plus petit, la part est le chiffre le plus utile : elle dit à quel point un appel d'offres donné est susceptible de poser la question, quelle que soit la taille du marché.

La France, l'Espagne et l'Italie sont la surprise, et c'est probablement un effet de dénomination plutôt qu'une absence d'exigences de sécurité. La France a publié 93 000 avis et cité l'ISO 27001 dans 45. L'Espagne, 73 000 et 58. L'Italie, 38 000 et 47. Les trois ont des schémas nationaux que les acheteurs publics peuvent référencer à la place : la France a SecNumCloud et les qualifications de l'ANSSI, l'Espagne a l'Esquema Nacional de Seguridad, l'Italie a la qualification cloud de l'ACN. Un appel d'offres français qui exige SecNumCloud demande une assurance de sécurité sans jamais écrire « ISO 27001 », et ce décompte ne peut pas le voir. La lecture honnête n'est donc pas « les acheteurs publics français ne se soucient pas de la sécurité » mais « les acheteurs publics français citent leur propre schéma », et un vendeur qui vend là doit s'attendre à ce que le schéma national vienne en premier.

Ce que NIS2 ajoute

Les mentions de NIS2 suivent une autre géographie. La Pologne mène avec 149, puis l'Allemagne 89, la Belgique 68, la Tchéquie 56 et les Pays-Bas 41. La Tchéquie cite NIS2 deux fois plus souvent que l'ISO 27001, et la Belgique presque autant, ce qui colle au calendrier : la Belgique a transposé la directive parmi les premières, en 2024, la nouvelle loi tchèque sur la cybersécurité a suivi en 2025, et le langage des marchés publics suit le droit national. Là où le décompte NIS2 d'un pays grimpe et où son décompte ISO 27001 est plat, la question pratique pour un fournisseur est de savoir si un seul système de management répond aux deux, ce à quoi sert la correspondance NIS2.

SOC 2 est presque absent partout. Les 48 de l'Allemagne sont le maximum qu'un pays atteint, et vingt-quatre des trente-deux pays en ont zéro ou un. Rien dans les marchés publics européens n'attend un rapport SOC 2.

Ce que les chiffres sont et ne sont pas

Ce sont des décomptes d'avis dans lesquels la chaîne apparaît quelque part, pour quelque raison que ce soit. Un acheteur qui décrit sa propre certification compte autant qu'un acheteur qui exige celle d'un fournisseur. La comparaison entre pays tient, parce que la méthode est la même pour chacun, mais le nombre absolu surestime le nombre de marchés qui font du certificat une condition.

« Pays de l'acheteur » est l'endroit où siège le pouvoir adjudicateur, pas l'endroit où le travail est fait. Un ministère allemand qui achète un logiciel à un vendeur néerlandais est un avis allemand.

TED porte les marchés au-dessus des seuils européens. Les achats sous les seuils restent sur les portails nationaux, et pour les petits pays c'est l'essentiel. Les parts ci-dessus ne décrivent que la tranche au-dessus des seuils.

La période, ce sont 365 jours se terminant le jour de l'observation, et le relevé est daté. Relancez-le le mois prochain et chaque chiffre bougera un peu.

Ce que cela veut dire si vous décidez de vous certifier

Si les acheteurs que vous visez sont des organismes publics en Allemagne, en Pologne, en Grèce, en Belgique ou en Hongrie, la question est tranchée par le marché : ils citent l'ISO 27001 par centaines, et le coût pour y arriver est fixé par l'ISO/IEC 27006 et connu d'avance. S'ils sont en France, en Espagne ou en Italie, demandez quel schéma national l'appel d'offres référence, et attendez-vous à ce que l'ISO 27001 en soit le socle utile plutôt que la chose citée. Si ce sont des entreprises privées, où que ce soit, ce décompte ne les décrit pas, et leurs questionnaires de sécurité le font : y répondre à partir du système de management est là où le certificat se rembourse entre les audits.

Le même décompte pour l'ISO 9001, avec les avis qui citent les deux normes, est l'article compagnon.

Relancez-la vous-même

Le point d'accès est api.ted.europa.eu/v3/notices/search. Il prend une chaîne de requête experte et ne demande aucun identifiant. Pour l'Allemagne :

(FT~"ISO 27001" OR FT~"ISO/IEC 27001" OR FT~"ISO27001")
  AND buyer-country=DEU
  AND publication-date>=20250903

Lisez totalNoticeCount dans la réponse, puis retirez la première clause pour le dénominateur. Les codes pays sont ISO 3166-1 alpha-3. Notre script, scripts/ted-by-country.mjs, fait exactement cela pour 32 pays et est public ; si vos chiffres diffèrent des nôtres, ce sont les vôtres qui sont les plus récents.