Certifications8 min de lecture

Comment obtenir la certification ISO 27001 en 2026 : les étapes concrètes

La certification ISO/IEC 27001 atteste qu’une organisation gère la sécurité de son information à travers un système de management structuré et audité par un tiers : le SMSI. Exigée dans un nombre croissant d’appels d’offres IT et de questionnaires de sécurité, elle concerne les éditeurs de logiciels, hébergeurs, ESN, fintechs et acteurs de la santé, mais aussi toute organisation manipulant des données sensibles de clients. Voici le chemin complet, étape par étape, dans la version en vigueur de la norme : ISO/IEC 27001:2022.

Étape 1 — Cadrer le périmètre et engager la direction

Tout commence par deux décisions structurantes. D’abord le périmètre du SMSI : quelles activités, quels sites, quels systèmes entrent dans le système de management. Un périmètre trop large alourdit chaque étape suivante ; un périmètre artificiellement étroit (certifier un seul service pour « avoir le logo ») se repère vite et affaiblit la valeur commerciale du certificat. Ensuite l’engagement de la direction : la norme en fait une exigence à part entière — politique de sécurité portée au plus haut niveau, ressources allouées, objectifs suivis. L’auditeur interrogera la direction, pas seulement le responsable sécurité.

La fiche du hub certification ISO 27001 résume le dispositif : statut volontaire, organismes certificateurs, cycle de trois ans.

Étape 2 — Apprécier les risques de sécurité de l’information

C’est la fondation de tout le système. Vous inventoriez vos actifs d’information (données, applications, infrastructures, prestataires), identifiez menaces et vulnérabilités, puis cotez les risques selon une méthode définie, documentée et reproductible. La norme n’impose pas de méthode particulière : elle impose la cohérence — deux appréciations successives doivent produire des résultats comparables.

Le piège classique consiste à dérouler une liste de mesures « standard » sans appréciation des risques sérieuse : le système qui en résulte est hors sujet, et l’auditeur le voit dès l’examen de la déclaration d’applicabilité.

Étape 3 — Choisir les mesures et rédiger la déclaration d’applicabilité

Sur la base des risques, vous bâtissez le plan de traitement des risques et sélectionnez vos mesures de sécurité. L’annexe A de la version 2022 en liste 93, regroupées en quatre thèmes : organisationnelles, liées aux personnes, physiques et technologiques. Vous n’êtes pas tenu de toutes les appliquer, mais vous devez toutes les passer en revue et consigner vos choix — mesures retenues, mesures exclues et justifications — dans la déclaration d’applicabilité (DdA), l’un des documents les plus scrutés en audit. Pour le détail des nouveautés de la version 2022, voir notre article sur l’annexe A et la transition vers ISO 27001:2022.

Le déploiement est ensuite très concret : gestion des accès et des identités, sauvegardes testées, gestion des incidents, sécurité des postes et des services cloud, clauses de sécurité avec les sous-traitants, sensibilisation des équipes.

Étape 4 — Faire vivre le système avant l’audit

Un SMSI tout neuf n’est pas auditable : l’audit évalue le fonctionnement, pas l’intention. Prévoyez plusieurs mois de pratique effective : incidents détectés, traités et tracés ; indicateurs suivis ; sensibilisations réalisées ; revues d’accès effectuées. La recherche académique va dans le même sens : l’étude de Podrecca, Culot, Nassimbeni et Sartor publiée en 2022 dans Computers in Industry sur les implications de performance d’ISO/IEC 27001 montre que les bénéfices de la certification dépendent de son intégration réelle dans les opérations, au-delà de l’effet de signal (voir l’étude).

Deux prérequis formels doivent être réalisés avant la certification :

  • l’audit interne, couvrant l’ensemble des exigences et du périmètre, mené par une personne compétente et indépendante des activités auditées (un intervenant externe est admis) ;
  • la revue de direction, qui examine les résultats du SMSI (risques, incidents, objectifs, ressources) et se conclut par des décisions tracées.

Étape 5 — L’audit de certification en deux étapes

L’audit initial se déroule en deux temps. L’étape 1 vérifie que le système est prêt : périmètre documenté, appréciation des risques, déclaration d’applicabilité, audit interne et revue de direction réalisés. L’étape 2 évalue l’application effective : entretiens avec la direction et les équipes, examen des preuves, vérification des mesures sur le terrain. Les écarts éventuels font l’objet d’actions correctives avant la délivrance du certificat, valable trois ans sous réserve d’audits de surveillance annuels.

Demandez plusieurs devis à périmètre identique auprès de certificateurs accrédités : le nombre de jours d’audit dépend de l’effectif du périmètre, du nombre de sites et de la complexité des activités. Pour anticiper l’ensemble du budget, consultez notre article sur le prix de la certification ISO 27001.

Cas particuliers : RGPD, santé, formation

Attention à trois confusions fréquentes. ISO 27001 aide fortement à la conformité RGPD (sécurité des traitements) mais ne la garantit pas : le règlement comporte des exigences juridiques propres — bases légales, droits des personnes — hors du périmètre de la norme ; notre guide RGPD pour les organismes de formation illustre bien cette part juridique. Dans la santé, la certification des hébergeurs de données de santé s’appuie sur ISO 27001 mais constitue un dispositif distinct : voyez la fiche certification HDS. Enfin, pour un organisme de formation, ISO 27001 ne compte pas dans l’accès aux financements de la formation professionnelle — c’est le champ de Qualiopi.

Passez à l’action

La certification ISO 27001 se gagne sur un système réellement utilisé : une appréciation des risques solide, une déclaration d’applicabilité cohérente, quelques mois de fonctionnement prouvé. Commencez par la fiche certification ISO 27001 — vous y trouverez aussi notre ebook offert pour structurer votre projet — puis cadrez votre périmètre dès cette semaine.

FAQ

Questions fréquentes

+Combien de temps faut-il pour obtenir la certification ISO 27001 ?

Le plus souvent plusieurs mois entre le cadrage du SMSI et l'audit, parfois plus d'un an : tout dépend de la taille du périmètre et de la maturité sécurité existante. Le système doit avoir réellement fonctionné (audit interne, revue de direction, incidents tracés) avant d'être auditable — c'est le facteur limitant, bien plus que la rédaction documentaire.

+Qui délivre la certification ISO 27001 en France ?

Des organismes certificateurs tiers comme AFNOR Certification, Bureau Veritas ou LNE. L'ISO rédige la norme mais ne certifie personne. Privilégiez un certificateur accrédité (Cofrac en France) : c'est ce qui garantit la reconnaissance du certificat dans les appels d'offres et les chaînes de sous-traitance.

+Faut-il appliquer les 93 mesures de l'annexe A ?

Non. L'annexe A est une liste de référence : vous devez passer chaque mesure en revue, retenir celles que votre appréciation des risques justifie et documenter les exclusions dans la déclaration d'applicabilité. Une exclusion mal justifiée est en revanche l'un des écarts d'audit les plus fréquents.

À lire ensuite