ISO 27001 est-elle obligatoire ? RGPD, NIS2, HDS et appels d'offres
« Êtes-vous certifié ISO 27001 ? » La question tombe dans les appels d’offres, les questionnaires fournisseurs, les due diligences. Beaucoup en concluent que la certification est devenue obligatoire. La réalité est plus nuancée — et plus intéressante : aucune loi générale ne l’impose, mais plusieurs mécanismes juridiques et commerciaux la rendent, selon votre situation, difficile à contourner. Passons chaque cas en revue.
Ce qui est volontaire : la certification elle-même
ISO/IEC 27001 est une norme d’application volontaire. Aucun texte français ou européen de portée générale n’oblige une entreprise à détenir le certificat. Se certifier est une décision d’opportunité : structurer sa sécurité, rassurer ses clients, se différencier. C’est le statut du dispositif, tel que le résume la fiche certification ISO 27001.
Mais « volontaire » ne signifie pas « facultatif en pratique ». Trois familles de mécanismes changent la donne.
Le RGPD : une obligation de sécurité, pas une obligation de certificat
Le RGPD impose de mettre en œuvre des mesures techniques et organisationnelles appropriées pour garantir la sécurité des données personnelles — c’est son exigence de sécurité des traitements. Il n’impose pas ISO 27001, et la certification ne vaut pas conformité : le règlement comporte tout un versant juridique (bases légales des traitements, information des personnes, exercice des droits) étranger au périmètre de la norme.
La complémentarité est en revanche réelle et documentée : les travaux de Diamantopoulou, Tsohou et Karyda, publiés en 2019 dans les Lecture Notes in Computer Science, cartographient précisément les synergies entre les exigences du RGPD et les mesures d’ISO 27001, et montrent qu’un SMSI couvre une part substantielle du volet sécurité du règlement (voir l’étude). En clair : le SMSI est un excellent véhicule pour l’exigence de sécurité du RGPD, à compléter par le travail juridique. Pour le versant obligations concrètes, notre guide RGPD : les obligations d’un organisme de formation donne une bonne idée de ce que la norme ne couvre pas.
NIS2 : des obligations de cybersécurité, dont ISO 27001 est un bon véhicule
La directive européenne NIS2 étend considérablement le champ de la régulation cybersécurité : elle vise les entités essentielles et importantes de nombreux secteurs (énergie, transports, santé, infrastructures numériques, services numériques, et leurs chaînes d’approvisionnement) et leur impose des mesures de gestion des risques cyber ainsi que la notification des incidents importants. Le juriste Niels Vandezande, dans une analyse publiée en 2024 dans Computer Law & Security Review, souligne l’élargissement du périmètre et le durcissement des exigences par rapport à la première directive NIS.
Deux points d’attention honnêtes. D’abord, NIS2 n’exige pas la certification ISO 27001 : elle exige des mesures — que la norme aide précisément à structurer, documenter et démontrer, les référentiels internationaux servant de point d’appui naturel. Ensuite, la déclinaison française passe par des textes de transposition et d’application dont les modalités et le calendrier relèvent des autorités : si vous pensez entrer dans le champ, vérifiez votre situation et vos échéances directement auprès de l’ANSSI, qui outille cette vérification. Ne fondez pas votre plan de mise en conformité sur des synthèses de seconde main.
Les cas où la certification devient une vraie condition d’accès
Les appels d’offres et contrats. C’est le mécanisme le plus fréquent : un donneur d’ordre exige le certificat comme critère de sélection ou clause contractuelle, notamment dans l’IT, la finance et l’industrie. Juridiquement volontaire, commercialement éliminatoire — sans certificat, pas de short-list.
L’hébergement de données de santé. En France, héberger des données de santé à caractère personnel pour le compte de tiers impose la certification HDS, un dispositif réglementé distinct qui s’appuie sur ISO 27001. Si vous êtes concerné, c’est un sujet à part entière : consultez la fiche certification HDS.
Les chaînes de sous-traitance. Les grands groupes répercutent leurs propres obligations (NIS2, secteur financier, défense) sur leurs fournisseurs via des questionnaires et exigences de sécurité. Même sans être vous-même dans le champ d’une réglementation, vous pouvez hériter contractuellement de ses effets — c’est souvent ainsi que la question ISO 27001 arrive sur la table des PME.
Décider : la grille en trois questions
- Un texte vous impose-t-il un dispositif précis ? (données de santé → HDS ; entité dans le champ NIS2 → mesures à vérifier auprès de l’ANSSI). Si oui, ce dispositif prime.
- Vos clients ou prospects exigent-ils le certificat ? Relisez vos trois derniers appels d’offres perdus et vos questionnaires de sécurité en attente : la réponse y figure.
- À défaut d’obligation, le SMSI a-t-il un sens économique ? Structuration interne, différenciation, préparation aux exigences futures — et éventuel cumul avec un rapport SOC 2 si votre marché est transatlantique : notre comparatif ISO 27001 vs SOC 2 vous aide à trancher.
Passez à l’action
ISO 27001 n’est pas obligatoire en droit, mais elle est devenue la réponse standard aux obligations de sécurité qui, elles, se multiplient. Clarifiez votre situation avec la grille ci-dessus, puis cadrez votre projet avec la fiche certification ISO 27001 — l’ebook offert qui l’accompagne déroule la démarche complète, du périmètre à l’audit.
Questions fréquentes
+La certification ISO 27001 est-elle exigée par la loi en France ?
Non : c'est une certification volontaire, aucun texte général n'impose de la détenir. Les obligations légales de sécurité (RGPD, réglementation cybersécurité) imposent des résultats et des mesures, pas cette certification. Elle devient en revanche obligatoire de fait quand un client, un appel d'offres ou un dispositif sectoriel l'exige contractuellement.
+Être certifié ISO 27001 rend-il conforme au RGPD ?
Pas automatiquement. La norme couvre la sécurité de l'information au sens large et aide fortement à satisfaire l'exigence de sécurité des traitements, mais le RGPD comporte des exigences juridiques propres — bases légales, information des personnes, droits d'accès et d'effacement — qui restent hors de son périmètre.
+La directive NIS2 impose-t-elle ISO 27001 ?
Non : NIS2 impose aux entités concernées des mesures de gestion des risques de cybersécurité et des obligations de notification d'incidents, sans exiger de certification particulière. Un SMSI conforme ISO 27001 constitue en revanche un socle solide pour structurer et démontrer ces mesures. Les modalités françaises précises dépendent des textes de transposition et d'application : vérifiez le dispositif en vigueur auprès de l'ANSSI.