Provaly
ISO 27001

ISO 27001 : combien ça coûte et combien de temps ?

9 août 2026 · 3 min de lecture

Sommaire

« Ça va coûter combien ? » et « ça va prendre combien de temps ? » sont les deux premières questions de tout dirigeant face à ISO 27001. Il n'y a pas de tarif unique, mais on peut poser des repères clairs.

Pourquoi il n'y a pas de prix fixe

Le coût dépend surtout de trois facteurs : la taille de l'entreprise, le périmètre certifié (toute la société ou une seule activité) et votre maturité de départ. Une PME qui a déjà des sauvegardes, des accès maîtrisés et quelques procédures partira de bien plus haut qu'une entreprise qui démarre de zéro. Méfiez-vous donc des chiffres présentés comme universels.

Les postes de dépense

Le budget se répartit généralement sur quatre postes :

  • L'accompagnement (facultatif) : un consultant pour cadrer l'analyse des risques et la documentation. C'est souvent le poste le plus variable.
  • L'audit de certification : payé à un organisme certificateur accrédité, il dépend du nombre de jours d'audit, lui-même lié à votre taille. Il revient chaque cycle.
  • Les outils et mesures : ce que vous devez réellement mettre en place (sauvegardes, gestion des accès, sensibilisation). Beaucoup de ces mesures sont peu coûteuses.
  • Le temps interne : le plus sous-estimé. Piloter le projet mobilise une personne pendant plusieurs mois, même partiellement.

Des ordres de grandeur

Pour une PME, le poste audit se compte souvent en quelques milliers d'euros par an, et l'accompagnement peut aller de quelques milliers à plusieurs dizaines de milliers d'euros selon l'ampleur et votre autonomie. Ce sont des ordres de grandeur indicatifs : demandez toujours plusieurs devis, car les écarts entre prestataires sont importants. Ceci n'est pas un conseil financier, seulement un repère pour cadrer votre réflexion.

Combien de temps ?

Comptez le plus souvent six à dix-huit mois pour une première certification. Le gros du temps n'est pas l'audit (quelques jours), mais la construction du SMSI et surtout la période où il doit « tourner » avant l'audit : l'auditeur veut voir un système qui a vécu, avec des preuves, un audit interne et une revue de direction. Voir le détail dans notre article sur les étapes de la certification.

Comment maîtriser le budget

Trois leviers concrets. Réduisez le périmètre au départ : certifiez d'abord l'activité qui en a besoin, pas toute l'entreprise. Capitalisez sur l'existant : beaucoup de vos pratiques comptent déjà, il suffit de les formaliser. Internalisez le maintien : faites-vous éventuellement accompagner pour la première certification, puis gérez les audits de surveillance en interne.

Faut-il forcément se certifier ?

Non. Pour beaucoup de PME, adopter la démarche sans passer l'audit suffit à rassurer les clients et à répondre aux questionnaires de sécurité. La certification devient utile quand un client l'exige explicitement ou qu'elle constitue un avantage commercial net. C'est un investissement à décider selon votre marché, pas une obligation.

En résumé

Le coût d'ISO 27001 dépend de votre taille, de votre périmètre et de votre maturité. Les principaux postes sont l'accompagnement, l'audit, les mesures et le temps interne. Comptez six à dix-huit mois. Pour maîtriser la facture : périmètre restreint, capitalisation sur l'existant, maintien internalisé. Et rappelez-vous que la démarche a de la valeur même sans le certificat.

FAQ

ISO 27001 coûte-t-elle plus cher chaque année ? L'audit de surveillance revient chaque année, et le renouvellement complet tous les trois ans. Le maintien coûte moins que la première certification.

Peut-on se certifier sans consultant ? Oui, si vous avez le temps et une personne à l'aise avec la démarche. Beaucoup de PME se font accompagner uniquement pour la première fois.

La certification est-elle valable combien de temps ? Trois ans, avec des audits de surveillance annuels. Ensuite, un audit de renouvellement relance un cycle.

Recevez nos guides conformité

De temps en temps, un email sur NIS2, RGPD et la conformité des PME. Pas de spam, désinscription en un clic.

À lire aussi