ISO 27001
La norme dont vos clients n'arrêtent pas de parler.
Aucune loi n'oblige une entreprise de logiciels à se certifier ISO 27001 ; le renouvellement d'un client, un appel d'offres ou une banque soumise à DORA le font, et le premier chiffre à connaître est ce que représente l'audit pour une entreprise de votre taille.
Pour 25 personnes, l'audit de certification représente 7 jours d'auditeur selon l'annexe B de l'ISO/IEC 27006 : de 8 400 € à 12 600 € pour l'audit initial et de 14 000 € à 21 000 € pour le cycle de trois ans, aux tarifs journaliers des organismes accrédités en Europe, frais d'audit seulement.
Ouvrir le calculateur de coût avec cet effectif93
mesures à l'annexe A
26
chapitres porteurs d'exigences
45
avis de marché le citent en France relevé le 12 septembre 2026
Ce que coûte réellement une certification
Les organismes de certification ne publient pas leurs prix, mais les jours d'audit sont fixés par l'ISO/IEC 27006. Vous pouvez donc calculer votre propre chiffre.
Rédiger le périmètre
L'article 4.3 à partir de douze réponses : la phrase que le certificat portera, les limites, les interfaces et dépendances, les exclusions avec leur justification, et les enjeux considérés.
Rédiger la politique de sécurité de l'information
L'article 5.2 à partir de dix réponses : la finalité, pourquoi la sécurité compte pour cette entreprise, les engagements, les objectifs, qui est responsable, les politiques thématiques en dessous, et comment elle est communiquée et revue.
Rédiger le registre des risques et le plan de traitement
Cinq réponses choisissent les risques de départ, chacun noté et traité avec les mesures de l'annexe A ; le registre et le plan rédigés comme l'auditeur les lit, et la déclaration d'applicabilité en découle.
Rédiger le programme d'audit interne
L'article 9.2 à partir de cinq réponses : les critères, combien d'audits par an et ce que chacun couvre, qui audite et comment l'indépendance est gardée, les méthodes, le calendrier de l'année sur les sections de la norme et les thèmes de l'annexe A, et comment les résultats sont rapportés.
Rédiger le compte rendu de la revue de direction
L'article 9.3 en ordre du jour : les sept éléments d'entrée dans l'ordre de l'article avec ce qui a été dit de chacun, les quatre tendances de performance avec leurs chiffres, les décisions, les actions avec responsable et date, et le compte rendu qu'un auditeur lit.
Rédiger une fiche d'action corrective
L'article 10.2 pour un constat : la non-conformité, la correction et ses conséquences, la cause, si elle existe ailleurs, l'action avec responsable et date, la vérification de l'efficacité et le changement apporté au système, sous la forme de l'enregistrement qu'un auditeur lit.
Rédiger le plan de réponse aux incidents
Les mesures de l'annexe A sur les incidents à partir de quelques réponses : qui dirige, comment un événement est signalé, les trois niveaux de gravité, les étapes de la réponse, les délais RGPD, NIS2 et CRA qui s'appliquent, les preuves à conserver, la revue après coup, les exercices.
Rédiger la charte d'utilisation
Les règles que chaque personne signe, à partir de quelques réponses : comptes et mots de passe, appareils et appareils personnels, télétravail, gestion des informations, services approuvés et outils d'IA, communication, usage personnel, surveillance, signalement, départ, manquements, reconnaissance.
Rédiger la politique de contrôle d'accès
Qui accède à quoi et comment l'accès est accordé, protégé, revu et retiré, à partir de quelques réponses : une identité par personne, authentification multifacteur, rôles, comptes privilégiés, tiers, revue des accès, départs, journalisation, exceptions.
Rédiger la politique de sécurité des fournisseurs
Comment l'entreprise choisit, contractualise, surveille et quitte ses fournisseurs et services cloud, à partir de quelques réponses : les fournisseurs critiques, ce qui est vérifié avant la signature, les six clauses contractuelles, où les données peuvent résider, la revue, la sortie.
Rédiger le plan de continuité d'activité
Ce que l'entreprise fait quand le produit, les données, le bureau ou un fournisseur disparaît, à partir de quelques réponses : les services couverts, les heures pour rétablir, la perte de données tolérée, qui déclare une perturbation, comment la sécurité tient pendant, la reprise, l'exercice.
Rédiger la déclaration d'applicabilité
Les 93 mesures de l'annexe A avec un statut chacune, une justification pour chaque exclusion, et la déclaration rédigée comme l'auditeur la lit, à copier ou télécharger.
Les 93 mesures de l'Annexe A
Une ligne claire par mesure, regroupées selon les quatre thèmes de l'édition 2022.
Ce que nous couvrons, chapitre par chapitre
Chaque chapitre de 4 à 10, où vivent ses enregistrements dans le produit, et où se situent les limites de tout logiciel.
Combien de jours d'audit, selon l'effectif
Le calcul de l'annexe B de l'ISO/IEC 27006 qui fixe le coût de l'audit avant tout devis.
ISO 27001 ou SOC 2 en Europe
3 405 avis de marchés européens citent l'ISO 27001, 104 citent SOC 2. La requête est publique ; relancez-la vous-même.
Où les acheteurs publics citent l'ISO 27001, par pays
Les acheteurs publics en France ont cité l'ISO 27001 dans 45 avis de marché sur un an, soit 0,05 % de tout ce qu'ils ont publié. L'Allemagne et la Pologne concentrent sept mentions sur dix en Europe ; la France cite d'abord SecNumCloud.
Le périmètre, la ligne qu'un acheteur lit en premier
Pourquoi un certificat qui nomme le siège social ne couvre pas un produit SaaS, ce que la clause 4.3 exige, les huit conditions qu'un client financier applique sous DORA, et trois périmètres pour une entreprise de logiciels qui passent.
La déclaration d'applicabilité, lue pour une entreprise de logiciels
Les quatre colonnes de l'article 6.1.3 d), les exclusions qu'un auditeur accepte et celles qu'il n'accepte jamais, et comment la déclaration suit le plan de traitement des risques.
L'appréciation des risques, lue pour une entreprise de logiciels
Ce que l'article 6.1.2 demande, une méthode à cinq points avec un seuil d'acceptation, les risques de départ d'une entreprise de logiciels, et pourquoi le plan de traitement précède la déclaration.
La politique de sécurité de l'information, lue pour une entreprise de logiciels
Ce que l'article 5.2 demande et ne demande pas, les neuf sections d'une politique de deux pages, des objectifs qu'un auditeur peut mesurer, et les erreurs que le premier audit relève.
La revue de direction, lue comme un ordre du jour
Les sept éléments d'entrée de l'article 9.3 dans l'ordre, les quatre tendances avec des chiffres, les deux éléments de sortie, ce que le compte rendu doit montrer, et les erreurs qui transforment une réunion en constat.
La fiche d'action corrective, lue comme une séquence
Ce que l'article 10.2 demande après une non-conformité, les sept sections d'une fiche qu'un auditeur accepte, pourquoi la correction n'est pas l'action corrective, et les erreurs qui rouvrent un constat clôturé.
ISO/IEC 27701:2025, la norme de protection de la vie privée au-dessus de 27001
L'édition autonome lue ligne par ligne : les 70 exigences qu'un système ISO 27001 en fonctionnement couvre à moitié, les 33 purement vie privée, et les articles du RGPD que chaque mesure prouve.
DORA pour un éditeur de logiciels : les clauses contractuelles que votre client bancaire enverra
Neuf clauses dans tout contrat de services TIC et six de plus pour une fonction critique ou importante, lues à l'article 30 ; le registre d'informations où vous figurez ; et pour quelles clauses un système ISO 27001 produit déjà la preuve.