ISO/IEC 27001 est la norme internationale pour le système de management de la sécurité de l’information (ISMS). Pour les petites et moyennes entreprises, elle n’est pas obligatoire en général, mais en 2026 elle devient une de facto nécessité pour les contrats B2B avec de grands clients, dans les marchés publics et dans les secteurs régulés par NIS2. La certification prend 4 à 9 mois et coûte 8 000 à 25 000 EUR pour une PME de taille moyenne, mais elle ouvre des portes à des appels d’offres valant des centaines de milliers à des millions d’EUR par an.
Cet article fait partie de la série sur la sécurité et la conformité dans les ERP cloud. Il explique ce que l’ISO 27001 signifie concrètement pour une PME, comment nous l’avons obtenue au groupe AMCEF (fondateur de Modulario) et quels bénéfices cela apporte à nos clients.
Ce qu’est l’ISO 27001 en langage courant
L’ISO 27001 n’est pas « juste un papier », comme le pensent parfois les entreprises de l’extérieur. C’est un système de management de la sécurité de l’information qui couvre trois couches :
- Politiques et processus — comment vous recrutez, comment vous gérez les mots de passe, comment vous répondez à un incident, comment vous retirez un vieil ordinateur.
- Mesures techniques — chiffrement, MFA, monitoring, segmentation des réseaux, sauvegarde.
- Gestion des risques — analyse régulière des actifs, des menaces et des failles avec des plans d’atténuation.
La norme définit 114 contrôles dans l’Annexe A répartis en 14 domaines (de l’organisation de la sécurité à la gestion des incidents en passant par la conformité). L’auditeur vérifie que vous avez pour chaque contrôle applicable une preuve — politique, enregistrement, log, capture d’écran, matériel de formation.
Termes clés que vous rencontrerez
- ISMS (Information Security Management System) — l’ensemble du système.
- SoA (Statement of Applicability) — document où vous indiquez lesquels des 114 contrôles de l’Annexe A vous appliquez et pourquoi.
- Analyse des risques — processus formel d’identification des actifs, des menaces, des vulnérabilités et de calcul du risque.
- Audit de surveillance — audit de contrôle annuel après certification.
- Recertification — audit complet tous les 3 ans.
Quand l’ISO 27001 est-elle obligatoire ou nécessaire pour une PME
Côté législatif : presque jamais directement, souvent indirectement
L’ISO 27001 n’est pas obligatoire en général par aucune directive UE. Elle devient cependant indirectement nécessaire dans ces situations :
- Entités régulées NIS2 — la directive exige des « mesures appropriées » et l’ISO 27001 est de facto reconnue comme preuve d’adéquation. Sans elle, vous vous compliquez la vie lors d’un contrôle.
- Entités régulées DORA — pour les fournisseurs de services TIC tiers des institutions financières, la certification est pratiquement exigée.
- Administration publique et secteurs stratégiques — les législations nationales de cybersécurité font référence à l’ISO/IEC 27001/27002 comme standard de référence.
Du marché : de plus en plus fréquemment
En 2026, l’ISO 27001 apparaît comme condition d’entrée dans ces contextes :
| Contexte | Fréquence de la demande | Coût de l’absence |
|---|---|---|
| Appel d’offres d’une grande entreprise industrielle | Élevée | Exclusion du marché |
| Fournisseur d’une banque / assurance | Élevée | Disqualification |
| Marché public supérieur à 200 k EUR | Moyen à élevé | Points supplémentaires ou exclusion |
| Contrat avec une institution publique | Élevée | Documentation renforcée |
| SaaS pour des clients enterprise européens | Moyen | Due diligence fournisseur prolongée |
| Cyber-assurance | Moyen | Taux de prime plus élevé |
Exemple concret : la société AMCEF (groupe auquel appartient Modulario) a obtenu l’ISO 27001 en 2024 principalement parce que 5 des 10 plus grands clients potentiels exigeaient la certification comme condition pour les appels d’offres.
Comment se déroule la certification : calendrier et coûts
Phase 1 : Préparation (2 à 4 mois)
- Analyse des écarts — où nous en sommes aujourd’hui vs. où nous devons être. Typiquement 2 à 3 jours avec un consultant externe ou un chef de projet interne.
- Définition du périmètre ISMS — toute l’entreprise ou seulement une division/un produit ? Pour les PME, nous recommandons de commencer par toute l’entreprise (plus simple à maintenir, moins coûteux sur le long terme).
- Politiques et procédures — typiquement 25 à 35 documents : politique de sécurité, politique d’accès, classification des données, plan de réponse aux incidents, BCP, politique fournisseurs, etc.
- Analyse des risques — registre des actifs (serveurs, applications, données, personnes, fournisseurs), modélisation des menaces, plan de traitement des risques.
- Mise en œuvre des contrôles — techniques (MFA, monitoring, chiffrement, sauvegarde) et organisationnels (formation, code de conduite, onboarding fournisseurs).
Phase 2 : Audit interne et revue de direction (1 mois)
Avant l’audit externe, vous devez prouver que le système fonctionne depuis au moins 3 mois. Cela signifie :
- Au moins un cycle d’audit interne avec des constats et des actions correctives.
- Revue de direction (procès-verbal de réunion où les performances ISMS sont discutées).
- Logs actifs, enregistrements d’incidents, enregistrements de formation.
Phase 3 : Audit de certification (1 à 2 mois)
Un organisme de certification externe (en France par exemple AFNOR, Bureau Veritas, SGS, TÜV SÜD, LRQA) réalise un audit en deux étapes :
- Étape 1 : Revue documentaire. L’auditeur vient 1 à 2 jours et vérifie que vous avez tous les documents.
- Étape 2 : Audit de mise en œuvre. L’auditeur passe 2 à 5 jours (selon la taille de l’entreprise) à vérifier que ce qui est dans les documents se passe vraiment. Il conduit des entretiens, contrôle les logs, fait des tests par échantillonnage.
Si vous passez sans « non-conformité majeure », vous recevez un certificat valable 3 ans avec des audits de surveillance annuels obligatoires.
Coûts
Pour une PME de 20 à 80 employés :
| Poste | Fourchette de prix |
|---|---|
| Analyse des écarts + consultation | 3 000 à 8 000 EUR |
| Mise en œuvre interne (une personne à mi-temps sur 4 à 6 mois) | 6 000 à 15 000 EUR de salaire |
| Audit de certification (Étape 1 + Étape 2) | 4 000 à 10 000 EUR |
| Audit de surveillance / an | 1 500 à 3 500 EUR |
| Recertification / 3 ans | 4 000 à 8 000 EUR |
| Total première année | 8 000 à 25 000 EUR |
Notre expérience : ISO 27001 chez AMCEF et Modulario
Le groupe AMCEF (fondateur de Modulario) a suivi le processus de certification ISO 27001 en 2024. Voici les véritables leçons apprises qui méritent d’être partagées :
Ce qui nous a aidés
- Architecture cloud-native dès le départ. Modulario fonctionne sur une infrastructure UE avec chiffrement natif, MFA, journal d’audit et solutions de sauvegarde. Cela signifiait qu’une grande partie des contrôles techniques était satisfaite par défaut. Pour les entreprises avec des systèmes legacy on-premise, la certification est nettement plus difficile.
- Une personne dédiée. Nous avions une personne dont l’ISMS était la responsabilité principale (pas une tâche annexe) pendant 4 mois.
- Un consultant externe pour l’analyse des écarts et la Phase 0. Un investissement de 5 000 EUR a économisé 2 mois de tâtonnements.
Ce qui nous a surpris
- L’étendue de la documentation. Nous avons fini avec ~30 politiques et ~50 procédures. Pas besoin de tout inventer — des templates existent et s’adaptent.
- La charge de formation. Chaque employé devait suivre au moins une formation de 2 heures + un rafraîchissement annuel. Pour une entreprise de 50 personnes, c’est 100 heures par an.
- La gestion des fournisseurs. Chaque fournisseur SaaS doit être évalué et enregistré. Le tableau Excel grandit vite.
Ce que nous aurions fait différemment
- Nous aurions commencé le suivi des incidents plus tôt. L’auditeur avait besoin de 3 mois d’enregistrements ; nous avons commencé à les collecter systématiquement seulement 2 mois avant l’Étape 2. C’était juste.
- Une classification des données plus cohérente. Nous avons perdu un temps inutile à « réécrire » la classification de public/interne vers un modèle à 4 niveaux.
Ce que notre certification apporte au client Modulario
Le client Modulario qui nous choisit hérite automatiquement d’une grande partie des contrôles de sécurité sans avoir à les construire lui-même :
- Hébergement exclusivement UE (Francfort, Prague) avec des centres de données certifiés.
- Chiffrement au repos et en transit — AES-256, TLS 1.3.
- Journal d’audit dans chaque module — compatible avec le RGPD, NIS2 et l’audit interne du client.
- Contrôle d’accès basé sur les rôles avec des droits configurables au niveau des attributs via le module Personnes.
- Support 2FA / SSO (TOTP, WebAuthn, SAML, OIDC).
- Plan de sauvegarde et DR avec RTO défini < 8h et RPO < 1h.
- Processus de réponse aux incidents avec SLA de notification < 24h.
- DPA standardisé selon l’art. 28 RGPD.
- Liste publique des sous-traitants avec processus de pré-approbation.
Pour le client, cela signifie que lors de son propre audit ISO 27001 ou de sa due diligence NIS2, il peut référencer Modulario comme fournisseur certifié, plutôt que de construire sa propre documentation pour la couche SaaS. Cela économise des dizaines de pages de documentation et des semaines de travail.
Nos mesures de sécurité sont décrites en détail sur la page Sécurité et dans l’étude de cas AMCEF.
Quand NE PAS investir dans l’ISO 27001
L’ISO 27001 n’est pas un remède universel. L’investissement ne vaut pas la peine si :
- Vous êtes une entreprise de 2 à 8 personnes sans contrats B2B nécessitant une certification.
- Vos données sont à faible risque (informations publiques, pas de données personnelles à grande échelle).
- Vous n’opérez pas dans des secteurs régulés NIS2/DORA.
- Vous n’avez pas d’appel d’offres planifié dans les 12 prochains mois où elle est requise.
Dans ce cas, il est plus judicieux de :
- Maintenir la conformité RGPD (liste de contrôle en 20 points).
- Choisir un fournisseur SaaS certifié ISO 27001 pour les systèmes critiques (ERP, CRM, e-mail, stockage de fichiers).
- Avoir les mesures techniques de base (MFA, chiffrement, sauvegarde, gestion des fournisseurs) et la documentation.
Si vous avez besoin de la certification plus tard, vous avez des bases solides et le chemin est plus rapide.
Questions fréquentes
Combien de temps faut-il pour obtenir l’ISO 27001 pour une entreprise de 30 personnes ? Réalistement 4 à 6 mois de la décision au certificat, si l’entreprise a une architecture cloud-native et une personne dédiée. Pour un environnement on-premise ou sans personne dédiée, plutôt 9 à 12 mois.
L’ISO 27001 me suffit-elle ou ai-je besoin de SOC 2 aussi ? Pour le marché B2B européen, l’ISO 27001 est dominante. SOC 2 est principalement pour le marché américain et le secteur financier. Si vous ciblez des clients américains ou êtes un fournisseur SaaS pour la fintech, les deux certifications renforcent la crédibilité. Pour une PME européenne, l’ISO 27001 est la priorité.
Que se passe-t-il si je réussis l’audit avec une non-conformité mineure ? Une non-conformité mineure (observation) n’est pas une raison de refus de certification. L’auditeur vous donne un délai (typiquement 1 à 3 mois) pour la mesure corrective. Une non-conformité majeure signifie que vous n’obtiendrez pas le certificat tant que vous ne l’aurez pas corrigée et prouvé son fonctionnement.
Puis-je certifier uniquement une division de l’entreprise ? Oui, vous définissez vous-même le périmètre ISMS. Pour un produit SaaS cloud, par exemple, nous certifions uniquement la division qui développe et exploite le produit (engineering + ops + support), pas l’ensemble de la société mère. Cela économise du temps et des coûts. Attention cependant — le périmètre doit être clairement délimité et avoir du sens pour le client.