Vous pouvez mettre en œuvre l'ISO 27001 sans consultant, et des entreprises le font chaque année. Ce qu'un bon consultant vend, c'est du jugement plutôt que des documents, et les frais d'audit sont les mêmes dans les deux cas : environ 7 jours d'auditeur pour une entreprise de 20 personnes à 1 200 à 1 800 EUR chacun, fixés par l'annexe B de l'ISO/IEC 27006. Y aller seul change votre coût interne et le jugement que vous absorbez, alors voici la répartition honnête plutôt qu'un plaidoyer.

Ce qu'un bon consultant vend réellement

Pas les documents. Les modèles sont largement disponibles et un jeu de politiques généré vous amène à peu près au même endroit. Ce que vous payez, c'est du jugement, à quatre endroits :

Le périmètre. Se tromper coûte cher dans les deux sens. Trop large, et vous payez des jours d'auditeur dont vous n'aviez pas besoin. Trop étroit, et l'équipe sécurité de votre client rejette le certificat parce qu'il exclut la chose qui lui importe.

Une appréciation des risques qui tient au contact. Pas le registre lui-même, mais une méthodologie qu'un auditeur accepte et des critères qui tiennent quand on les applique de façon cohérente.

Savoir ce qu'un auditeur demandera vraiment. C'est de l'expérience, et elle est difficile à acquérir dans la documentation. C'est la différence entre passer l'étape 2 et se faire dire de revenir.

Quelqu'un avec qui débattre. Un regard extérieur sur la question de savoir si une mesure est réellement mise en œuvre ou simplement écrite.

Ce que vous prenez en charge en y allant seul

L'ordonnancement, surtout. Le périmètre, puis le contexte et les risques, puis la déclaration d'applicabilité, puis faire fonctionner le système assez longtemps pour avoir des enregistrements. Les étapes prises dans le désordre sont refaites, et c'est là que part le temps.

Vous prenez aussi en charge l'audit interne. Le chapitre 9.2 en exige un avant la certification et exige l'indépendance de l'auditeur : personne n'audite son propre travail. Dans une petite entreprise, c'est vraiment difficile, et c'est la raison la plus fréquente pour laquelle on fait venir une aide extérieure pour une seule semaine plutôt que pour tout un programme.

Le coût qui ne change pas, dans un cas comme dans l'autre

L'audit. Les jours d'auditeur viennent du tableau de l'annexe B de l'ISO/IEC 27006, donc une entreprise de 20 personnes est à environ 7 jours à 1 200 à 1 800 EUR chacun, qu'un consultant ait été impliqué ou non. L'arithmétique. Le faire vous-même change votre coût interne, pas les frais d'audit.

Et la moitié récurrente ne change pas : des audits de surveillance chaque année, des enregistrements pour la période, pour toujours. Les entreprises qui se certifient seules avec succès sont généralement celles qui ont tenu leurs enregistrements au fil de l'eau plutôt que de les assembler avant chaque visite.

La recommandation honnête

Le faire soi-même est un choix raisonnable, en particulier si quelqu'un en interne l'a déjà fait ou si le périmètre est vraiment petit. Se faire aider pour les deux jugements difficiles, le périmètre et l'audit interne, en faisant le reste soi-même, est aussi raisonnable et c'est ce que beaucoup font réellement.

Ce qui n'est pas raisonnable, c'est de décider en fonction du logiciel. Aucun outil ne remplace le jugement ci-dessus, et tout éditeur qui vous dit le contraire vous vend la moitié facile. Ce qu'un outil doit faire, c'est rendre la moitié récurrente supportable : des enregistrements qui existent, datés, quand l'auditeur les demande. Ce que le nôtre couvre, chapitre par chapitre, écarts compris.