Guide · Certification

ISO 27001 pour une PME :
par où commencer,
et faut-il y aller ?

Un client demande si vous êtes certifié. Avant d'engager une démarche qui se compte en mois, il vaut la peine de comprendre ce que la norme exige réellement — et de vérifier que c'est bien la réponse à votre problème.

Ce que la norme demande vraiment

La confusion la plus fréquente consiste à voir ISO 27001 comme une liste de mesures techniques à installer. Ce n'en est pas une. La norme décrit un système de management de la sécurité de l'information : une organisation qui identifie ses risques, décide des mesures adaptées, les met en œuvre, les contrôle et les corrige dans la durée.

Autrement dit, l'essentiel du travail n'est pas technique. Il consiste à définir un périmètre, analyser des risques, écrire des politiques, tenir des registres, former, auditer en interne, et faire trancher la direction sur ce qui est accepté ou non. C'est ce qui explique la durée de la démarche — et pourquoi une équipe purement technique s'y épuise si elle est seule à la porter.

La structure de l'annexe A

La version en vigueur, ISO/IEC 27001:2022, organise les mesures de son annexe A en 93 mesures réparties sur quatre thèmes :

  • Organisationnel — 37 mesures : politiques, rôles, gestion des fournisseurs, réponse à incident.
  • Humain — 8 mesures : sensibilisation, arrivées et départs, responsabilités.
  • Physique — 14 mesures : accès aux locaux, protection du matériel.
  • Technologique — 34 mesures : contrôle d'accès, chiffrement, journalisation, développement sécurisé.

La version précédente, de 2013, comptait 114 mesures réparties en 14 domaines. La diminution ne traduit pas un allègement des exigences : elle résulte de la fusion de mesures redondantes, accompagnée de l'ajout de mesures nouvelles, notamment sur la sécurité du cloud et la détection.

Un point souvent mal compris : ces mesures ne sont pas toutes obligatoires. Vous choisissez celles qui sont pertinentes au regard de votre analyse de risques, et vous justifiez les exclusions dans un document dédié.

Les situations où ce n'est pas la bonne réponse

La certification est un outil, pas une fin. Trois cas où elle est engagée à tort :

  • Un seul client la demande, sans que ce soit contractuel. Il vaut la peine de demander explicitement s'il s'agit d'une exigence ou d'une préférence. Un dossier de sécurité sérieux suffit souvent — voir répondre à un questionnaire de sécurité client.
  • Le produit lui-même n'a jamais été examiné. Une organisation peut être certifiée tout en exploitant une application comportant des failles : la norme porte sur le système de management, pas sur la qualité technique d'un logiciel donné. Commencer par l'application est souvent plus rentable.
  • L'entreprise est trop petite pour faire vivre le système. Obtenir la certification est une chose ; la maintenir lors des audits de surveillance en est une autre. Un système documentaire qui n'est pas suivi devient une charge sans bénéfice.

Par où commencer si vous y allez

  1. Déterminez si c'est une exigence réelle, et de qui elle vient.
  2. Définissez un périmètre restreint et défendable. Un périmètre limité à un produit et aux équipes qui le portent est plus tenable qu'une certification de toute l'entreprise.
  3. Faites l'analyse d'écart entre vos pratiques actuelles et les exigences. Beaucoup de mesures sont déjà partiellement en place, sans être documentées.
  4. Traitez d'abord ce qui est à la fois exigé et utile : gestion des accès, sauvegardes testées, journalisation, procédure d'incident.
  5. Choisissez un organisme certificateur accrédité et faites-vous confirmer le calendrier et le coût dans votre situation.

Ce qu'Avisers fait — et ne fait pas

Avisers n'accompagne pas la certification ISO 27001. C'est un métier distinct, exercé par des consultants spécialisés en systèmes de management, et l'audit de certification doit être conduit par un organisme accrédité indépendant. Cette page est informative, et elle s'arrête là.

Là où Avisers est utile, c'est en amont, sur le volet technique : établir factuellement l'état de sécurité de votre application et de sa configuration. Une partie des mesures technologiques de l'annexe A — contrôle d'accès, chiffrement, journalisation, développement sécurisé — s'appuie sur des éléments qu'un audit technique met au jour. Voir l'audit de code et de sécurité et la checklist en 30 points.

Questions fréquentes

ISO 27001 — questions fréquentes

Que demande réellement ISO 27001 ?

La norme demande de mettre en place un système de management de la sécurité de l'information : identifier ses risques, décider des mesures, les appliquer, et vérifier régulièrement qu'elles fonctionnent. Ce n'est pas une liste de solutions techniques à installer, mais une organisation à faire vivre. C'est pour cette raison que la démarche est longue : l'essentiel du travail est documentaire et organisationnel.

Combien de mesures compte l'annexe A ?

La version ISO/IEC 27001:2022 compte 93 mesures réparties en quatre thèmes : organisationnel, humain, physique et technologique. La version précédente, de 2013, en comptait 114 réparties en 14 domaines : la réduction provient de fusions de mesures redondantes, accompagnées de l'ajout de mesures nouvelles.

Faut-il être certifié pour vendre à des grands comptes ?

Rarement de façon absolue. La certification simplifie les échanges parce qu'elle répond d'un coup à beaucoup de questions, mais la plupart des grands comptes acceptent un fournisseur non certifié capable de documenter sérieusement ses pratiques. Avant d'engager une démarche de plusieurs mois, il est utile de demander si la certification est une exigence contractuelle ou une préférence.

Combien de temps prend une certification ?

Cela dépend de la taille de l'organisation, du périmètre retenu et de la maturité de départ. C'est une démarche qui se compte en mois, pas en semaines, et qui implique la direction : elle exige des décisions sur le périmètre, les risques acceptés et les ressources allouées. Un organisme certificateur accrédité pourra vous donner une estimation adaptée à votre situation.

Avisers accompagne-t-il la certification ISO 27001 ?

Non. L'accompagnement à la certification est un métier distinct, qui relève de consultants spécialisés en systèmes de management, et l'audit de certification lui-même doit être réalisé par un organisme accrédité indépendant. Cette page est informative. Avisers intervient sur le volet technique : établir factuellement l'état de sécurité d'une application, ce qui est utile en amont mais ne remplace en rien la démarche.

Avant la norme,
l'état réel du produit.

Si votre application n'a jamais été auditée, c'est souvent par là qu'il faut commencer. 30 minutes pour en juger ensemble, sans engagement.

→ Diagnostic gratuit
Avisers
Conseil indépendant en audit de code,
sécurité et conformité RGPD.
→ Formulaire de contact