Aller au contenu
Audit de sécurité renforcé · organisation

Se préparer à l'ISO 27001 avant d'y investir.

La certification ISO 27001 est un investissement lourd — 15 à 50 k€, 12 à 18 mois. Notre audit interne vous dit d'abord si elle est pertinente, puis vous fait arriver préparé — pour ne pas payer deux fois.

Pas un audit certificateurAnnexe A · 93 contrôlesGouvernance RGPDAudit blanc

Avant cet audit, lancez le pré-diagnostic gratuit DataGuard — le scan local (sécurité + RGPD) qui révèle vos urgences en quelques minutes.

rapport-preparation-iso.pdf ai-skillbox
68/100Conformité SMSI
Analyse de risques58%
Contrôles Annexe A66%
Gouvernance RGPD71%
3 écarts prioritaires
  1. 1 Formaliser l'analyse de risques du SMSI
  2. 2 Compléter le registre RGPD & les contrats sous-traitants
  3. 3 Documenter la politique d'accès & la traçabilité
Pourquoi se préparer d'abord

La certification ISO 27001, c'est lourd. Vraiment.

Avant d'engager une certification officielle, il faut mesurer ce qu'elle implique — et savoir si votre organisation est prête à y aller.

Coût de certification

15 à 50 k€

Pour une PME — hors coût interne de préparation (temps équipe, consultant, formation).

Durée moyenne

12 à 18 mois

Pour atteindre la certification à partir d'une organisation peu structurée.

Si impréparé

× 2

Un auditeur qui trouve des non-conformités majeures = re-audit = coût doublé.

Et la certification n'est pas toujours l'objectif : rassurer un client exigeant, structurer la sécurité interne ou prouver la maîtrise du RGPD — notre audit y répond sans engager un processus de certification complet.

Notre place dans votre parcours

Nous sommes l'étape 1. Pas l'étape finale.

La certification est délivrée par un organisme accrédité — pas par nous. Notre rôle : vous y préparer en maîtrisant les coûts et en évitant les mauvaises surprises.

ÉTAPE 01 · NOUS

Audit interne de préparation

Diagnostic de maturité SMSI, cartographie des écarts ISO 27001, gouvernance RGPD. Vous savez où vous en êtes et ce qu'il reste à faire.

ÉTAPE 02 · VOUS

Plan de mise à niveau

Correction des non-conformités, mise en place des politiques manquantes, formation des équipes. 3 à 12 mois selon les écarts.

ÉTAPE 03 · OPTIONNEL

Certification officielle

Audit de certification par un organisme accrédité (Bureau Veritas, LRQA, BSI…). Vous arrivez préparé, dossier solide — sans mauvaises surprises coûteuses.

Périmètre

Les domaines analysés en profondeur.

Périmètre du SMSI, parties prenantes, exigences légales… puis, pour chaque domaine : analyse documentaire, entretiens et évaluation de la maturité réelle des pratiques.

01

Analyse de risques

Actifs informationnels, menaces, vulnérabilités et risques. Évaluation de la documentation et des processus de traitement existants.

02

Contrôles ISO 27001 · Annexe A

Les 93 contrôles de sécurité — accès, cryptographie, sécurité physique, continuité, incidents, relations fournisseurs.

03

Politiques & procédures

Politique de sécurité, procédures opérationnelles, responsabilités, habilitations et traçabilité des accès.

04

Gouvernance RGPD

Registre des traitements, base légale, droits des personnes, transferts hors UE, DPO et sous-traitants. Conformité des contrats et mentions.

Déroulement

4 phases pour un rapport défendable.

PHASE 01

Cadrage & questionnaire

Périmètre, niveau de maturité initial, certifications en cours. Questionnaire structuré envoyé avant l'audit pour optimiser le temps.

PHASE 02

Revue documentaire

Politiques, registre des traitements, preuves, procédures, analyse de risques. Évaluation de la cohérence et de la complétude.

PHASE 03

Entretiens

Échanges avec la direction et les fonctions clés pour vérifier l'application réelle des politiques face aux pratiques terrain.

PHASE 04

Restitution & feuille de route

Rapport scoré par domaine, cartographie des écarts, quick wins et prochaine étape recommandée selon votre objectif.

Certifié ou non

Un rapport qui a de la valeur en lui-même.

Pour beaucoup de structures, la certification n'est pas l'objectif — les résultats de l'audit valent déjà par eux-mêmes.

Rassurer vos clients

Un rapport structuré selon l'ISO 27001 est un document défendable face à un client exigeant — sans aller jusqu'à la certification.

Structurer votre SMSI

Politiques, accès, sous-traitants, incidents : l'audit identifie ce qui manque et dans quel ordre l'adresser.

Être en règle sur le RGPD

Le RGPD ne se voit pas de l'extérieur, contrairement à l'ISO. L'audit évalue votre gouvernance des données et identifie les risques réels.

PME de servicesCabinets & conseilStructures numériques

Les structures qui traitent de l'information sensible et veulent prouver leur maîtrise — avec ou sans certification.

Investissement

Préparez-vous bien avant d'investir lourd.

Audit interne — Préparation ISO 27001 & RGPD

Sur devis selon périmètre

Format ponctuel, annuel ou audit blanc selon votre objectif. Distanciel ou hybride selon le contexte.

PonctuelAnnuelAudit blanc

Cet audit ne délivre pas la certification ISO 27001 — délivrée par un organisme accrédité (Bureau Veritas, LRQA, BSI, AFNOR). Notre rôle : vous y préparer, ou structurer votre sécurité sans aller jusque-là.

livrables ai-skillbox
Ce que vous recevez
  1. 1 Rapport d'audit scoré par domaine ISO 27001
  2. 2 Cartographie des écarts & non-conformités
  3. 3 Plan de mise à niveau priorisé
  4. 4 Évaluation de la gouvernance RGPD
  5. 5 Quick wins identifiés (actions rapides)
  6. 6 Restitution visio avec recommandations
Questions fréquentes

Ce qu'on nous demande souvent.

Ai-je vraiment besoin de la certification ISO 27001 ?
Pas forcément. La certification est pertinente si un client stratégique l'exige, si vous traitez des données sensibles à grande échelle, ou pour vous différencier sur un marché concurrentiel. Pour beaucoup de PME, un audit structuré avec un rapport défendable suffit à rassurer les partenaires — sans engager 15 à 50 k€. C'est l'une des premières questions qu'on clarifie au cadrage.
Combien coûte la certification ISO 27001 ?
Entre 5 000 et 15 000 € pour l'audit de certification externe chez un organisme accrédité — auxquels s'ajoutent les coûts internes de préparation (temps, consultant, formation), souvent 10 000 à 35 000 € de plus pour une PME. La durée totale est de 12 à 18 mois depuis une organisation peu structurée. Notre audit interne réduit ces coûts en vous faisant arriver préparé.
Cet audit délivre-t-il la certification ?
Non. C'est un diagnostic interne de préparation. La certification ISO 27001 est délivrée exclusivement par des organismes accrédités (Bureau Veritas, LRQA, BSI, AFNOR…). Notre rôle est de vous préparer à cette étape, ou de vous aider à structurer votre sécurité sans aller jusqu'à la certification si ce n'est pas votre objectif.
Pourquoi combiner ISO 27001 et RGPD dans la même mission ?
Parce que la sécurité de l'information et la gouvernance des données personnelles se recoupent fortement — actifs, analyse de risques, sous-traitants, incidents. Les traiter ensemble évite deux chantiers séparés qui avancent sans cohérence, et produit un plan de mise à niveau sans redondance.
Quelle différence avec le pré-diagnostic DataGuard gratuit ?
DataGuard est un scan technique et local du poste (sécurité + RGPD), gratuit, qui révèle vos urgences en quelques minutes — la porte d'entrée. Cet audit ISO 27001 est une mission d'organisation : maturité du SMSI, 93 contrôles de l'Annexe A, gouvernance RGPD, entretiens et rapport scoré défendable. DataGuard signale ; cet audit structure et prépare.

Préparez-vous à l'ISO 27001 avant d'y investir.

Notre audit interne vous dit d'abord si la certification est pertinente pour vous, puis vous fait arriver préparé.

Demander un échange