Provaly
ISO 27001

ISO 27001, c'est quoi ? La certification sécurité expliquée

6 août 2026

ISO 27001 revient souvent dans les appels d'offres et les questionnaires de sécurité. Voici ce que c'est, et si cela vous concerne.

ISO 27001, c'est quoi ?

ISO 27001 est une norme internationale qui définit les exigences d'un système de management de la sécurité de l'information (SMSI). En clair, c'est un cadre reconnu pour organiser et piloter la sécurité de vos données et de vos systèmes.

Sa version en vigueur est ISO/IEC 27001:2022. Contrairement à une réglementation comme NIS2 ou le RGPD, ISO 27001 n'est pas une obligation légale : c'est une démarche volontaire, qui peut mener à une certification délivrée par un organisme accrédité.

À qui ça sert ?

ISO 27001 s'adresse à toute organisation qui veut structurer sa sécurité et surtout la prouver. Les entreprises la recherchent souvent pour deux raisons :

  • répondre à une exigence d'un client (de plus en plus de grands comptes la demandent à leurs fournisseurs) ;
  • se différencier commercialement en démontrant un niveau de sérieux reconnu à l'international.

Pour une PME, viser la certification complète représente un vrai projet. Mais s'inspirer de la démarche, sans forcément se certifier, est déjà très utile.

Comment ça marche ?

La démarche repose sur quelques piliers : définir le périmètre, réaliser une analyse des risques, mettre en place des mesures de sécurité (la norme propose un catalogue de mesures en annexe), puis faire fonctionner ce système dans la durée (amélioration continue).

La certification s'obtient après un audit par un organisme accrédité, puis se maintient sur un cycle de trois ans avec des audits de suivi.

Le lien avec NIS2

Bonne nouvelle si vous travaillez sur NIS2 : un système de management à la ISO 27001 couvre déjà l'essentiel des mesures attendues par NIS2 (gestion des risques, des incidents, des accès, continuité, etc.). Les deux démarches se renforcent. Vous n'avez pas besoin d'être certifié pour répondre à un questionnaire NIS2, mais la logique est la même : formaliser, prouver, améliorer.

En résumé

ISO 27001 est la référence internationale pour organiser et prouver sa sécurité de l'information. Volontaire, elle rassure vos clients et recoupe largement les exigences de NIS2. Pour une PME, l'important est d'abord d'adopter la démarche ; la certification viendra si le marché l'exige.

FAQ

ISO 27001 est-elle obligatoire ? Non. C'est une démarche volontaire, contrairement à NIS2 ou au RGPD qui sont des textes de loi.

Combien de temps pour se certifier ? Souvent de six à dix-huit mois selon la taille et la maturité de l'entreprise.

Faut-il être certifié pour répondre à un questionnaire de sécurité client ? Non. La plupart des questionnaires acceptent des réponses documentées sans certification. La certification est un plus, pas un prérequis.