Provaly
ISO 27001

ISO 27001 : les étapes de la certification, de A à Z

9 août 2026 · 4 min de lecture

Sommaire

Se lancer dans ISO 27001 fait un peu peur au début : on ne sait pas par où commencer ni combien de marches il reste à gravir. Voici le parcours complet, étape par étape, pour une PME.

Vue d'ensemble : deux grandes phases

La démarche se découpe en deux temps. D'abord, vous construisez votre système de management de la sécurité (le SMSI) : c'est le gros du travail, souvent six à douze mois. Ensuite, un organisme certificateur indépendant vient auditer ce système et délivre la certification, valable trois ans avec des contrôles annuels.

L'erreur classique est de croire qu'on « passe un examen ». En réalité, vous mettez en place une organisation, puis vous prouvez qu'elle fonctionne.

Étape 1 : définir le périmètre

Tout commence par une question simple : que voulez-vous certifier ? Toute l'entreprise, un seul service, une seule offre ? Le périmètre fixe les frontières de votre SMSI : les sites, les équipes, les systèmes et les données concernés. Un périmètre bien délimité rend le projet beaucoup plus gérable, surtout pour une petite structure.

Étape 2 : obtenir le soutien de la direction

ISO 27001 n'est pas un projet purement technique. La norme exige un engagement visible de la direction : une politique de sécurité validée en haut, des ressources allouées, des objectifs fixés. Sans ce portage, la démarche s'essouffle. C'est souvent ce qui distingue les projets qui aboutissent de ceux qui traînent.

Étape 3 : réaliser l'analyse des risques

C'est le cœur de la norme. Vous identifiez ce que vous devez protéger, les menaces qui pèsent dessus, et vous évaluez chaque risque. Cette analyse détermine ensuite quelles mesures de sécurité vous devez mettre en place. Nous détaillons la méthode dans un article dédié : l'analyse des risques ISO 27001.

Étape 4 : choisir et déployer les mesures

À partir des risques, vous sélectionnez les mesures de sécurité adaptées. La norme fournit un catalogue de référence, l'Annexe A et ses 93 mesures. Vous formalisez vos choix dans un document clé, la déclaration d'applicabilité (SoA), puis vous déployez concrètement : politiques, procédures, contrôles techniques, sensibilisation des équipes.

Étape 5 : faire tourner le système

Avant l'audit, votre SMSI doit avoir « vécu » quelques mois : des enregistrements, un audit interne, au moins une revue de direction. L'auditeur veut voir un système qui fonctionne dans la durée, pas des documents créés la veille. Comptez généralement trois à six mois de fonctionnement réel avant de vous présenter.

Étape 6 : l'audit de certification en deux stages

L'audit externe se déroule en deux temps. Le stage 1 est une revue documentaire : l'auditeur vérifie que votre système est en place et cohérent, et repère les points à corriger. Le stage 2, quelques semaines plus tard, est l'audit approfondi sur le terrain : entretiens, preuves, vérification que vous appliquez vraiment ce que vous avez écrit.

Si des écarts (non-conformités) sont relevés, vous avez un délai pour les corriger. Une fois les écarts majeurs levés, le certificat est délivré.

Étape 7 : maintenir la certification sur trois ans

Le certificat est valable trois ans, mais ce n'est pas acquis pour autant. Des audits de surveillance ont lieu chaque année (années 1 et 2) pour vérifier que le système continue de tourner. La troisième année, un audit de renouvellement relance un cycle complet. La logique d'ISO 27001 est celle de l'amélioration continue : on progresse en boucle, on ne se repose pas.

En résumé

Obtenir ISO 27001, c'est d'abord construire un système de management (périmètre, risques, mesures, documentation), le faire fonctionner quelques mois, puis le prouver lors d'un audit en deux stages. Le certificat se maintient ensuite sur un cycle de trois ans. Pour une PME, la clé est de viser un périmètre réaliste et d'avoir un vrai soutien de la direction.

FAQ

Combien de temps prend une première certification ? Le plus souvent six à dix-huit mois selon la taille de l'entreprise, sa maturité et le périmètre choisi.

Peut-on échouer à l'audit ? On ne parle pas vraiment d'échec : l'auditeur relève des non-conformités que vous devez corriger. Le certificat n'est délivré qu'une fois les écarts majeurs levés.

Faut-il un consultant pour se certifier ? Non, mais beaucoup de PME se font accompagner pour l'analyse des risques et la documentation, puis gèrent le maintien en interne.

Qui délivre le certificat ? Un organisme certificateur accrédité, indépendant de celui qui vous aurait éventuellement accompagné. Accompagnement et certification ne peuvent pas venir du même acteur.

Recevez nos guides conformité

De temps en temps, un email sur NIS2, RGPD et la conformité des PME. Pas de spam, désinscription en un clic.

À lire aussi