ISO 27001 : les étapes de la certification, de A à Z
9 août 2026 · 4 min de lecture
Sommaire
- Vue d'ensemble : deux grandes phases
- Étape 1 : définir le périmètre
- Étape 2 : obtenir le soutien de la direction
- Étape 3 : réaliser l'analyse des risques
- Étape 4 : choisir et déployer les mesures
- Étape 5 : faire tourner le système
- Étape 6 : l'audit de certification en deux stages
- Étape 7 : maintenir la certification sur trois ans
- En résumé
- FAQ
Se lancer dans ISO 27001 fait un peu peur au début : on ne sait pas par où commencer ni combien de marches il reste à gravir. Voici le parcours complet, étape par étape, pour une PME.
Vue d'ensemble : deux grandes phases
La démarche se découpe en deux temps. D'abord, vous construisez votre système de management de la sécurité (le SMSI) : c'est le gros du travail, souvent six à douze mois. Ensuite, un organisme certificateur indépendant vient auditer ce système et délivre la certification, valable trois ans avec des contrôles annuels.
L'erreur classique est de croire qu'on « passe un examen ». En réalité, vous mettez en place une organisation, puis vous prouvez qu'elle fonctionne.
Étape 1 : définir le périmètre
Tout commence par une question simple : que voulez-vous certifier ? Toute l'entreprise, un seul service, une seule offre ? Le périmètre fixe les frontières de votre SMSI : les sites, les équipes, les systèmes et les données concernés. Un périmètre bien délimité rend le projet beaucoup plus gérable, surtout pour une petite structure.
Étape 2 : obtenir le soutien de la direction
ISO 27001 n'est pas un projet purement technique. La norme exige un engagement visible de la direction : une politique de sécurité validée en haut, des ressources allouées, des objectifs fixés. Sans ce portage, la démarche s'essouffle. C'est souvent ce qui distingue les projets qui aboutissent de ceux qui traînent.
Étape 3 : réaliser l'analyse des risques
C'est le cœur de la norme. Vous identifiez ce que vous devez protéger, les menaces qui pèsent dessus, et vous évaluez chaque risque. Cette analyse détermine ensuite quelles mesures de sécurité vous devez mettre en place. Nous détaillons la méthode dans un article dédié : l'analyse des risques ISO 27001.
Étape 4 : choisir et déployer les mesures
À partir des risques, vous sélectionnez les mesures de sécurité adaptées. La norme fournit un catalogue de référence, l'Annexe A et ses 93 mesures. Vous formalisez vos choix dans un document clé, la déclaration d'applicabilité (SoA), puis vous déployez concrètement : politiques, procédures, contrôles techniques, sensibilisation des équipes.
Étape 5 : faire tourner le système
Avant l'audit, votre SMSI doit avoir « vécu » quelques mois : des enregistrements, un audit interne, au moins une revue de direction. L'auditeur veut voir un système qui fonctionne dans la durée, pas des documents créés la veille. Comptez généralement trois à six mois de fonctionnement réel avant de vous présenter.
Étape 6 : l'audit de certification en deux stages
L'audit externe se déroule en deux temps. Le stage 1 est une revue documentaire : l'auditeur vérifie que votre système est en place et cohérent, et repère les points à corriger. Le stage 2, quelques semaines plus tard, est l'audit approfondi sur le terrain : entretiens, preuves, vérification que vous appliquez vraiment ce que vous avez écrit.
Si des écarts (non-conformités) sont relevés, vous avez un délai pour les corriger. Une fois les écarts majeurs levés, le certificat est délivré.
Étape 7 : maintenir la certification sur trois ans
Le certificat est valable trois ans, mais ce n'est pas acquis pour autant. Des audits de surveillance ont lieu chaque année (années 1 et 2) pour vérifier que le système continue de tourner. La troisième année, un audit de renouvellement relance un cycle complet. La logique d'ISO 27001 est celle de l'amélioration continue : on progresse en boucle, on ne se repose pas.
En résumé
Obtenir ISO 27001, c'est d'abord construire un système de management (périmètre, risques, mesures, documentation), le faire fonctionner quelques mois, puis le prouver lors d'un audit en deux stages. Le certificat se maintient ensuite sur un cycle de trois ans. Pour une PME, la clé est de viser un périmètre réaliste et d'avoir un vrai soutien de la direction.
FAQ
Combien de temps prend une première certification ? Le plus souvent six à dix-huit mois selon la taille de l'entreprise, sa maturité et le périmètre choisi.
Peut-on échouer à l'audit ? On ne parle pas vraiment d'échec : l'auditeur relève des non-conformités que vous devez corriger. Le certificat n'est délivré qu'une fois les écarts majeurs levés.
Faut-il un consultant pour se certifier ? Non, mais beaucoup de PME se font accompagner pour l'analyse des risques et la documentation, puis gèrent le maintien en interne.
Qui délivre le certificat ? Un organisme certificateur accrédité, indépendant de celui qui vous aurait éventuellement accompagné. Accompagnement et certification ne peuvent pas venir du même acteur.
Recevez nos guides conformité
De temps en temps, un email sur NIS2, RGPD et la conformité des PME. Pas de spam, désinscription en un clic.
À lire aussi
Le SMSI, c'est quoi ? Le cœur d'ISO 27001 expliqué
Le système de management de la sécurité de l'information (SMSI) en clair : à quoi il sert, ce qu'il contient, et pourquoi c'est le socle d'ISO 27001.
9 août 2026
ISO 27001 vs ISO 27002 : quelle différence ?
ISO 27001 et ISO 27002 : l'une est certifiable et fixe les exigences, l'autre est un guide de mise en œuvre des mesures. Comment elles se complètent.
9 août 2026
La déclaration d'applicabilité (SoA) d'ISO 27001, expliquée
La déclaration d'applicabilité (SoA) d'ISO 27001 : à quoi elle sert, ce qu'elle contient, et pourquoi c'est le document que l'auditeur regarde en premier.
9 août 2026