Se préparer à l'ISO 27001 avant d'y investir.
La certification ISO 27001 est un investissement lourd — 15 à 50 k€, 12 à 18 mois. Notre audit interne vous dit d'abord si elle est pertinente, puis vous fait arriver préparé — pour ne pas payer deux fois.
Avant cet audit, lancez le pré-diagnostic gratuit DataGuard — le scan local (sécurité + RGPD) qui révèle vos urgences en quelques minutes.
- 1 Formaliser l'analyse de risques du SMSI
- 2 Compléter le registre RGPD & les contrats sous-traitants
- 3 Documenter la politique d'accès & la traçabilité
La certification ISO 27001, c'est lourd. Vraiment.
Avant d'engager une certification officielle, il faut mesurer ce qu'elle implique — et savoir si votre organisation est prête à y aller.
15 à 50 k€
Pour une PME — hors coût interne de préparation (temps équipe, consultant, formation).
12 à 18 mois
Pour atteindre la certification à partir d'une organisation peu structurée.
× 2
Un auditeur qui trouve des non-conformités majeures = re-audit = coût doublé.
Et la certification n'est pas toujours l'objectif : rassurer un client exigeant, structurer la sécurité interne ou prouver la maîtrise du RGPD — notre audit y répond sans engager un processus de certification complet.
Nous sommes l'étape 1. Pas l'étape finale.
La certification est délivrée par un organisme accrédité — pas par nous. Notre rôle : vous y préparer en maîtrisant les coûts et en évitant les mauvaises surprises.
Audit interne de préparation
Diagnostic de maturité SMSI, cartographie des écarts ISO 27001, gouvernance RGPD. Vous savez où vous en êtes et ce qu'il reste à faire.
Plan de mise à niveau
Correction des non-conformités, mise en place des politiques manquantes, formation des équipes. 3 à 12 mois selon les écarts.
Certification officielle
Audit de certification par un organisme accrédité (Bureau Veritas, LRQA, BSI…). Vous arrivez préparé, dossier solide — sans mauvaises surprises coûteuses.
Les domaines analysés en profondeur.
Périmètre du SMSI, parties prenantes, exigences légales… puis, pour chaque domaine : analyse documentaire, entretiens et évaluation de la maturité réelle des pratiques.
Analyse de risques
Actifs informationnels, menaces, vulnérabilités et risques. Évaluation de la documentation et des processus de traitement existants.
Contrôles ISO 27001 · Annexe A
Les 93 contrôles de sécurité — accès, cryptographie, sécurité physique, continuité, incidents, relations fournisseurs.
Politiques & procédures
Politique de sécurité, procédures opérationnelles, responsabilités, habilitations et traçabilité des accès.
Gouvernance RGPD
Registre des traitements, base légale, droits des personnes, transferts hors UE, DPO et sous-traitants. Conformité des contrats et mentions.
4 phases pour un rapport défendable.
Cadrage & questionnaire
Périmètre, niveau de maturité initial, certifications en cours. Questionnaire structuré envoyé avant l'audit pour optimiser le temps.
Revue documentaire
Politiques, registre des traitements, preuves, procédures, analyse de risques. Évaluation de la cohérence et de la complétude.
Entretiens
Échanges avec la direction et les fonctions clés pour vérifier l'application réelle des politiques face aux pratiques terrain.
Restitution & feuille de route
Rapport scoré par domaine, cartographie des écarts, quick wins et prochaine étape recommandée selon votre objectif.
Un rapport qui a de la valeur en lui-même.
Pour beaucoup de structures, la certification n'est pas l'objectif — les résultats de l'audit valent déjà par eux-mêmes.
Rassurer vos clients
Un rapport structuré selon l'ISO 27001 est un document défendable face à un client exigeant — sans aller jusqu'à la certification.
Structurer votre SMSI
Politiques, accès, sous-traitants, incidents : l'audit identifie ce qui manque et dans quel ordre l'adresser.
Être en règle sur le RGPD
Le RGPD ne se voit pas de l'extérieur, contrairement à l'ISO. L'audit évalue votre gouvernance des données et identifie les risques réels.
Les structures qui traitent de l'information sensible et veulent prouver leur maîtrise — avec ou sans certification.
Préparez-vous bien avant d'investir lourd.
Audit interne — Préparation ISO 27001 & RGPD
Sur devis selon périmètre
Format ponctuel, annuel ou audit blanc selon votre objectif. Distanciel ou hybride selon le contexte.
Cet audit ne délivre pas la certification ISO 27001 — délivrée par un organisme accrédité (Bureau Veritas, LRQA, BSI, AFNOR). Notre rôle : vous y préparer, ou structurer votre sécurité sans aller jusque-là.
- 1 Rapport d'audit scoré par domaine ISO 27001
- 2 Cartographie des écarts & non-conformités
- 3 Plan de mise à niveau priorisé
- 4 Évaluation de la gouvernance RGPD
- 5 Quick wins identifiés (actions rapides)
- 6 Restitution visio avec recommandations
Ce qu'on nous demande souvent.
Ai-je vraiment besoin de la certification ISO 27001 ?
Combien coûte la certification ISO 27001 ?
Cet audit délivre-t-il la certification ?
Pourquoi combiner ISO 27001 et RGPD dans la même mission ?
Quelle différence avec le pré-diagnostic DataGuard gratuit ?
Préparez-vous à l'ISO 27001 avant d'y investir.
Notre audit interne vous dit d'abord si la certification est pertinente pour vous, puis vous fait arriver préparé.

