Le moyen le moins cher d'obtenir l'ISO 27001 est de garder le périmètre étroit et sincère, de compter vos effectifs correctement et de faire le travail récurrent vous-mêmes, parce que les frais d'audit sont presque fixés avant que quiconque vous fasse un devis : l'annexe B de l'ISO/IEC 27006 fixe les jours d'auditeur selon l'effectif, 7 jours pour une entreprise de 20 personnes, et les organismes européens accrédités facturent environ 1 200 à 1 800 EUR par jour, soit environ 8 400 à 12 600 EUR pour la certification initiale. Le logiciel est une petite ligne face à cela. Le temps de vos propres équipes est la grande.
Les frais d'audit sont de l'arithmétique, pas une négociation
Les organismes de certification ne fixent pas leurs prix librement. L'accréditation les tient au tableau des temps d'audit de l'annexe B de l'ISO/IEC 27006, qui transforme votre effectif en un nombre de jours d'auditeur pour les étapes 1 et 2 réunies :
| Personnes | Jours d'auditeur |
|---|---|
| jusqu'à 10 | 5 |
| 16 à 25 | 7 |
| 46 à 65 | 10 |
| 86 à 125 | 12 |
Les tarifs journaliers des organismes accrédités en Europe vont d'environ 1 200 à 1 800 EUR. Aucun organisme accrédité ne publie de prix, cette fourchette est donc l'étendue relevée dans les sources professionnelles publiées, pas un devis. Une entreprise de 20 personnes regarde donc quelque chose comme 8 400 à 12 600 EUR pour l'audit initial, avant tout le reste.
Vous pouvez faire jouer la concurrence entre organismes. Vous ne pouvez pas négocier le nombre de jours, et un organisme qui propose nettement moins de jours que le tableau est un organisme dont le certificat vaut moins.
Calculez votre propre chiffre sur la page des coûts, qui fait la même arithmétique.
Puis cela recommence, deux fois
La certification est un cycle de trois ans. Les audits de surveillance représentent environ un tiers du temps d'audit initial, une fois par an, et la recertification à la fin environ deux tiers. Ne budgéter que le premier audit est la façon la plus courante de se laisser surprendre par le total.
Ce qui fait vraiment bouger le chiffre
Trois choses, par ordre d'importance.
Le périmètre. L'audit couvre ce que vous dites qu'il couvre. Un périmètre qui inclut des bureaux, des produits et des processus dont le certificat n'a pas besoin ajoute des jours. Écrivez le périmètre étroitement et sincèrement, et défendez-le à l'étape 1.
La préparation à l'étape 1. Une étape 1 qui trouve un système de management à moitié construit se transforme en une étape 2 plus longue, ou en une seconde visite. C'est le seul endroit où la préparation se convertit directement en argent.
Que la preuve existe le jour même. Les auditeurs demandent des enregistrements couvrant la période, pas des politiques écrites la semaine dernière. Assembler douze mois de preuves la semaine précédant un audit est là où part réellement l'essentiel du coût interne, et c'est invisible dans tous les budgets parce que c'est le salaire de quelqu'un plutôt qu'une facture.
Là où l'argent n'est pas
Le logiciel est une petite ligne à côté de l'audit, quel que soit votre choix. Choisir un outil principalement sur le prix optimise le mauvais chiffre : s'il ne vous laisse pas des enregistrements datés et complets à l'audit, il vous a coûté la chose chère pour économiser la chose bon marché.
Si vous voulez la version honnête de ce qu'un outil couvre, demandez à l'éditeur une liste chapitre par chapitre, écarts compris. La nôtre est publiée, écarts compris.