ISO/IEC 27001
Ce que coûte réellement une certification ISO 27001
StandardOS ne délivre pas de certificats, et ne le peut pas.
Seul un organisme de certification accrédité peut vous certifier. C'est une société distincte, vous contractez directement avec elle et vous la payez directement. Nous n'en voyons rien. Nos 249 €/mois servent à bâtir votre système de management et à mettre vos preuves en ordre pour que son audit se passe bien. Quiconque vous vend à la fois la préparation et le certificat vous vend une chose qu'un auditeur n'acceptera pas.
Voici la part inconfortable de ce marché : aucun organisme de certification accrédité ne publie ses prix. Ni Bureau Veritas, ni AFNOR Certification, ni LNE, DNV, DQS, TÜV, BSI, Intertek, SGS, LRQA ou Dekra. Partout, c'est « demander un devis », ce qui veut dire que vous ne pouvez pas budgéter avant d'avoir parlé à des commerciaux.
Le montant n'est pourtant pas arbitraire. C'est jours d'auditeur × taux journalier, et le nombre de jours n'est pas à l'appréciation de l'auditeur. Il découle du tableau des temps d'audit de l'Annexe B de l'ISO/IEC 27006, auquel l'organisme d'accréditation le tient. Vous pouvez donc calculer votre propre chiffre avant que quiconque ne vous fasse un devis.
Comptez les sous-traitants et les indépendants, pas seulement les salariés. L'édition 2024 est explicite sur ce point, et c'est l'erreur qui fait le plus souvent basculer une entreprise dans la tranche supérieure.
- Jours d'auditeur (étape 1 + étape 2)
- 7
- Certification initiale
- 8 400 € – 12 600 €
- Audit de surveillance, années 2 et 3
- 2 800 € – 4 200 € / an
- Total sur trois ans, honoraires d'audit seuls
- 14 000 € – 21 000 €
Les jours proviennent du tableau des temps d'audit de l'Annexe B de l'ISO/IEC 27006 ; la surveillance représente environ un tiers de l'audit initial et la recertification au moins deux tiers, selon la même annexe. Des taux journaliers de 1 200 € à 1 800 € constituent la fourchette relevée dans les sources professionnelles publiées pour les organismes accrédités en Europe. Personne ne publie de chiffre officiel, et c'est précisément pourquoi vous devriez demander trois devis sur un cahier des charges identique. Les déplacements sont facturés en sus. La fourchette peut légitimement être réduite jusqu'à 30 % pour un périmètre simple, mono-site et mature, et pas davantage : ce plancher figure aussi dans l'annexe.
Combien de temps cela prend
Quatre à sept mois est réaliste pour une petite entreprise du logiciel outillée. Le plancher se situe autour de trois mois et c'est un plancher dur, pour une raison qui mérite d'être comprise : l'étape 2 échantillonne vos enregistrements. Le chapitre 9.2 exige un audit interne et le 9.3 une revue de direction, et un auditeur ne peut pas échantillonner une revue de direction qui n'a pas eu lieu. Aucun logiciel ne peut comprimer cela. Ce qu'un logiciel peut supprimer, ce sont les deux à six mois de construction des politiques, du registre des risques et de la Déclaration d'applicabilité qui viennent normalement avant.
Le piège qu'il faut nommer
Rien n'empêche une société de se dire organisme de certification et de vendre des certificats. Un certificat non accrédité paraît identique, coûte environ 40 à 50 % de moins, et est régulièrement refusé dans les achats des grands comptes. Vous payez alors une seconde fois les honoraires accrédités complets, car un certificat non accrédité ne peut généralement pas être transféré. En France, l'organisme national d'accréditation est le COFRAC, désigné en application du règlement (CE) 765/2008. Vérifiez votre certificateur dans l'annuaire du COFRAC, ou à l'international via l'IAF, avant de signer quoi que ce soit.
Comment trouver un organisme de certification accrédité et le vérifier vous-même
Ce que vous dépenserez par ailleurs
- · Un test d'intrusion, attendu par les auditeurs comme par vos clients, généralement de 2 500 € à 5 000 € pour une application SaaS.
- · La norme elle-même, environ 130 € pour l'ISO 27001 ; vous voudrez aussi l'ISO 27002.
- · Les déplacements et frais des auditeurs, facturés séparément du taux journalier.
- · Le temps de vos propres équipes. C'est le poste le plus lourd, et il ne figure dans aucun devis. Le réduire est ce que nous vendons.
Pour aller plus loin
- · How many auditor days an ISO 27001 certification takes, by headcount
- · ISO 27001 certification cost for a company, by headcount
- · ISO 27001 cost of implementation: the three-year number, not the first invoice
- · What ISO 9001 certification costs, from IAF MD 5, and why it is a third of ISO 27001
Exemples chiffrés
- · jusqu'à 10 personnes → 5 jours d'auditeur
- · 16–25 personnes → 7 jours d'auditeur
- · 46–65 personnes → 10 jours d'auditeur
- · 86–125 personnes → 12 jours d'auditeur
Reproduits comme exemples chiffrés et non comme le tableau lui-même, car l'ISO/IEC 27006 est protégée par le droit d'auteur et nous n'allons pas la republier. Vérifiez-les sur votre propre exemplaire.
Les honoraires d'audit sont le gros chiffre. Le logiciel, non.
Ce que vous venez de calculer est versé à un organisme de certification, pas à nous. StandardOS coûte 249 €/mois HT, forfaitaire, et son rôle est de réduire le poste le plus lourd de cette page : le temps de vos propres équipes, qui ne figure dans aucun devis.
Sans carte pour commencer · résiliable à tout moment dans l'app
Chaque chiffre ci-dessus est jours d'auditeur × taux journalier. Les jours viennent de l'ISO/IEC 27006, qui les fixe selon l'effectif ; la fourchette de 1 200 € à 1 800 € est celle relevée dans les sources professionnelles publiées pour les organismes accrédités en Europe, et aucun organisme de certification ne publie la sienne. Le calcul figure sur cette page précisément pour que vous puissiez le refaire avec un taux qui vous a été proposé plutôt qu'avec le nôtre. Si un organisme vous propose un montant très éloigné de ces fourchettes, demandez-lui combien de jours d'auditeur il a prévus et quelle édition de l'ISO/IEC 27006 il a appliquée.