Sentrix

Services · Conformité

Accompagnement à la certification ISO/IEC 27001

De l'analyse d'écart aux audits de l'organisme certificateur, Sentrix pilote votre démarche ISO 27001 en préservant l'indépendance de la vérification.

Pourquoi c'est important

Une analyse d'écart seule ne vous mène pas à la certification. ISO 27001 récompense les organisations qui en font un système de gestion vivant, pas un sprint documentaire avant une échéance d'audit.

Une échéance tourne déjà

Un client stratégique, un appel d'offres ou un partenaire international exige ISO 27001, avec une échéance ferme.

La démarche interne s'essouffle sans propriétaire clair

Les démarches internes s'essoufflent souvent faute de temps, de méthode ou d'un propriétaire de projet clair.

Votre MSP ne devrait pas corriger sa propre copie

Un fournisseur TI qui propose de « s'occuper d'ISO 27001 » brouille la ligne entre mise en œuvre et vérification indépendante.

La restructuration de 2022 change la cible

L'Annexe A compte désormais 93 contrôles répartis en quatre thèmes ; partir sur une version périmée signifie retravailler plus tard.

Ce qui nous distingue

Nous intégrons les contrôles à votre façon de travailler, et gardons l'audit indépendant. Nous implémentons les contrôles manquants avec vos équipes TI, RH, juridiques et opérationnelles, puis menons nous-mêmes l'audit interne formel, le regard externe indépendant que l'auto-audit ne peut offrir, avant que vous ne rencontriez l'organisme certificateur.

  • Contrôles d'accès et d'identité implémentés avec vos équipes TI, RH et juridiques.
  • Processus de risque fournisseurs et tiers pour quiconque touche à vos données.
  • Journalisation et surveillance formalisées selon une cadence révisable.
  • Un audit interne formel mené avant les audits Stage 1 et Stage 2 de l'organisme certificateur.

Exemples de constats d'écart

Exemples illustratifs ; ils ne décrivent pas un client en particulier.

  • Élevé : l'authentification multifacteur n'est pas appliquée pour les comptes privilégiés. Action : implémenter le MFA et en conserver la preuve avant l'audit Stage 2.
  • Élevé : les relations fournisseurs ayant accès aux données de l'entreprise ne font pas l'objet d'une évaluation de risque formelle. Action : bâtir un processus d'évaluation du risque fournisseur avec preuves documentées.
  • Moyen : la journalisation est activée sur les systèmes, mais n'est pas révisée selon une cadence définie. Action : formaliser la révision et la rétention des journaux pour combler la lacune de traçabilité.
  • Faible : les procédures de continuité des activités sont documentées, mais n'ont jamais été testées. Action : effectuer et documenter un test de continuité avant l'audit interne.

Qu'est-ce que la certification ISO 27001 ?

ISO/IEC 27001 est une norme internationale qui définit les exigences d'un système de gestion de la sécurité de l'information (SGSI). Son objectif : préserver la confidentialité, l'intégrité et la disponibilité de vos données, à travers des contrôles portant à la fois sur les personnes, les processus et la technologie.

Se certifier ne consiste pas à rédiger des documents pour cocher des cases. C'est mettre en place un système de gestion vivant, qui combine trois dimensions : la gouvernance organisationnelle, la cybersécurité technique et la conformité réglementaire. La certification est délivrée par un organisme certificateur tiers accrédité (BSI, DNV, Bureau Veritas, SGS ou Intertek, par exemple), à l'issue d'un audit indépendant, jamais par la firme qui vous a préparé.

Selon le texte de la norme ISO/IEC 27001:2022, la version en vigueur, l'Annexe A a été restructurée et compte 93 contrôles regroupés en quatre thèmes (organisationnel, humain, physique, technologique). Le certificat s'inscrit dans un cycle de trois ans, avec des audits de surveillance annuels. Le guide des clauses 4 à 10 détaille ce que la norme attend et les preuves que l'auditeur demandera ; la fiche ISO 27001 résume le référentiel.

Préparer sans certifier : notre engagement d'indépendance

La règle est simple, et elle protège la valeur de votre certification : celui qui vous accompagne ne doit pas être celui qui vous certifie. Nous structurons votre démarche, construisons votre SGSI et vous préparons aux audits, mais l'organisme certificateur reste un tiers accrédité, choisi par vous. Nous pouvons vous présenter plusieurs options, sans lien commercial avec elles. C'est ce qui garantit qu'un certificat obtenu tient réellement la route auprès de vos clients et partenaires.

À qui s'adresse cet accompagnement ?

  • PME et entreprises de services technologiques qui doivent démontrer leur maturité en sécurité de l'information pour accéder à de nouveaux marchés.
  • Éditeurs SaaS, fournisseurs infonuagiques et intégrateurs qui reçoivent de plus en plus de questionnaires de sécurité clients et veulent y répondre avec un cadre reconnu plutôt qu'au cas par cas.
  • Organisations qui ont perdu, ou risquent de perdre, un appel d'offres faute de certification, et qui veulent structurer la démarche une fois pour toutes.
  • Entreprises en croissance qui doivent démontrer leur maturité cyber à des investisseurs, à un acquéreur potentiel ou à une maison-mère étrangère.
  • Organisations déjà conformes à d'autres cadres (SOC 2, RGPD ou Loi 25, NIST CSF) qui veulent capitaliser sur le travail déjà fait pour obtenir ISO 27001 sans repartir à zéro.

Est-ce le bon moment pour vous ?

Si vous vous reconnaissez dans l'une de ces situations, cet accompagnement est conçu pour vous.

  • Un client stratégique, un appel d'offres ou un partenaire international exige ISO 27001, avec une échéance ferme.
  • Vous avez lu la norme, téléchargé des gabarits et commencé à rédiger des politiques, et vous réalisez que l'écart entre la théorie et la mise en œuvre est plus grand que prévu.
  • Vous avez déjà tenté une démarche à l'interne qui s'est essoufflée faute de temps, de méthode ou d'un propriétaire clair du projet.
  • Votre fournisseur TI ou MSP propose de « s'occuper de l'ISO 27001 », et vous voulez garder la vérification indépendante de la mise en œuvre.
  • Vous êtes déjà conforme au RGPD, à la Loi 25 ou à un autre cadre, et vous voulez savoir ce qu'il reste réellement à faire pour ISO 27001, sans reprendre tout le travail.
  • Vous voulez une estimation réaliste de l'effort, du coût et du délai avant de vous engager, pas une promesse de « six mois » tirée d'une brochure.
  • Vous partez sur la version 2022 de la norme et voulez tenir compte dès le départ des nouveaux contrôles et de la restructuration de l'Annexe A.

Ce que vous obtenez

Analyse d'écart

Une comparaison complète entre votre posture actuelle et les exigences d'ISO 27001:2022, avec un plan d'action priorisé par niveau de risque et une estimation réaliste du chemin à parcourir.

Périmètre de certification défini

La délimitation des entités, services et sites couverts : un choix stratégique qui influence directement le coût, le délai et la valeur de la certification auprès de vos clients.

SGSI documenté et dimensionné

Un système de gestion de la sécurité de l'information adapté à votre organisation, structuré autour de votre réalité opérationnelle, pas un SGSI de 500 pages qui finira dans un tiroir.

Déclaration d'applicabilité (SoA)

Le document justifiant l'inclusion ou l'exclusion de chacun des contrôles de l'Annexe A, avec l'évaluation des risques et le plan de traitement associés.

Politiques et procédures

Les politiques, procédures et enregistrements obligatoires rédigés, revus avec vos équipes et adaptés à votre réalité, avec un principe directeur : chaque document doit être utilisable, pas seulement conforme.

Audit interne et revue de direction

L'audit interne formel exigé par la norme, conduit avec un regard externe indépendant, ainsi que la revue de direction documentée : deux prérequis à la certification, menés en amont pour maximiser vos chances au premier passage.

Dossier de preuve prêt pour l'auditeur

Un dossier organisé et prêt à présenter le jour J, pour ne pas chercher les documents devant l'auditeur de certification.

Plan de maintien post-certification

Une cadence claire (audit interne annuel, revue de direction, suivi des changements de la norme) pour conserver la certification lors des audits de surveillance et du renouvellement.

Notre démarche, étape par étape

Une approche rigoureuse et transparente, qui transforme un projet complexe en une démarche pilotée et maîtrisée.

  1. Analyse d'écart. Nous cartographions votre posture actuelle contre les exigences d'ISO 27001:2022 et les contrôles de l'Annexe A. Nous identifions ce qui est déjà en place et documentable, ce qui manque, et ce qui doit être réaligné. Livrable : un rapport d'écart priorisé et une recommandation claire sur le délai atteignable.
  2. Périmètre et SGSI. Nous définissons avec vous le périmètre de certification (quelles entités, quels services, quels sites) et structurons le SGSI autour de votre réalité opérationnelle. Ce cadrage conditionne le coût, le délai et la valeur de la certification.
  3. Contrôles et documentation. Nous implémentons les contrôles manquants avec vos équipes TI, RH, juridiques et opérationnelles, et rédigeons les politiques, procédures et enregistrements requis. Les référentiels ISO 27002:2022 et NIST CSF servent d'appui pour traduire les exigences en pratiques concrètes.
  4. Audit interne et revue de direction. Nous conduisons l'audit interne formel avec un regard externe indépendant, une crédibilité que l'auto-audit ne peut offrir, et préparons la revue de direction. Ces deux jalons sont des prérequis obligatoires à la certification.
  5. Accompagnement aux audits de certification. Nous vous accompagnons pendant l'audit Stage 1 (revue documentaire) et l'audit Stage 2 (audit de mise en œuvre) conduits par l'organisme certificateur accrédité de votre choix : traduction des questions de l'auditeur, structuration des réponses, gestion des non-conformités éventuelles et des plans d'action.
  6. Maintien post-certification. Une certification ISO 27001 se maintient. Nous restons disponibles pour la cadence de maintien (audit interne annuel, revue de direction, suivi des changements de la norme), sans vous enfermer dans un contrat récurrent : si votre équipe peut prendre le relais après le premier cycle, c'est un bon résultat.

Pourquoi viser la certification ISO 27001

Au-delà du certificat, une démarche ISO 27001 bien menée transforme durablement votre organisation.

  • Crédibilité commerciale : répondez aux appels d'offres et aux questionnaires de sécurité clients avec un cadre reconnu internationalement, plutôt qu'au cas par cas.
  • Avantage concurrentiel : démarquez-vous dans les secteurs où la certification est devenue un prérequis, et rassurez investisseurs, acquéreurs et maisons-mères.
  • Réduction tangible des risques : structurez vos processus de sécurité et diminuez votre exposition, sur les plans technique et réglementaire.
  • Meilleure organisation : clarifiez les rôles, les responsabilités et les processus, sans lourdeur ni bureaucratie inutile.
  • Amélioration continue : installez une dynamique durable plutôt qu'un effort ponctuel qui s'essouffle.

Obtenir le certificat ne suffit pas. Une certification réellement réussie se mesure à plusieurs niveaux : une certification sans écart majeur à l'audit initial, signe d'un projet bien cadré ; un SGSI facile à maintenir dans le temps et soutenable lors des audits de surveillance annuels ; une implication positive des équipes qui comprennent leur rôle ; des processus structurés sans bureaucratie inutile ; et une réduction tangible des risques. C'est cette réussite durable que nous visons, pas seulement l'obtention formelle du certificat.

Pourquoi confier votre démarche ISO 27001 à Sentrix

Indépendance préservée

Nous préparons, nous ne certifions pas. Le choix de l'organisme certificateur reste le vôtre, et nous n'avons aucun lien commercial avec eux, ce qui protège la valeur de votre certificat.

Expertise pluridisciplinaire

Une équipe qui couvre la gouvernance, la cybersécurité technique et la conformité réglementaire, avec les référentiels ISO 27001:2022, ISO 27002:2022 et NIST CSF en appui.

Accompagnement opérationnel, pas seulement normatif

Nous jouons un rôle de chef de projet (planning structuré, jalons clairs, suivi) et adaptons les exigences à la réalité de vos processus internes, sans vous submerger de théorie.

Un SGSI maintenable

Nous construisons un système structuré, réaliste et évolutif, capable de rester conforme dans la durée, plutôt qu'une documentation qui ne résistera pas au premier audit de surveillance.

Où se situe ISO 27001

Le point de référence auquel les autres cadres sont comparés. Le travail déjà fait pour SOC 2, le RGPD, la Loi 25 ou le NIST CSF peut être réutilisé : ISO 27001 ne signifie pas repartir à zéro. Pour les PME qui trouvent ISO 27001 hors de portée dans l'immédiat, la certification CAN/DGSI 104 est souvent une première étape proportionnée. Une fois certifié, la gouvernance et les rapports de sécurité maintiennent la cadence d'audit interne et de revue de direction.

Discutons de votre démarche ISO 27001.

Que vous soyez sous échéance ferme d'un client, en réflexion, ou soucieux de valider votre niveau de préparation, parlons-en. Une première discussion permet de cadrer le périmètre, d'estimer l'effort et le délai atteignables, et d'évaluer comment nous pouvons vous appuyer. Sans engagement.

Nous contacter

Questions fréquentes

Livrez-vous la certification ?
Non, et c'est voulu. La certification est délivrée exclusivement par un organisme certificateur tiers accrédité, à l'issue d'un audit indépendant. Nous vous préparons et vous accompagnons jusqu'à cet audit, nous menons l'audit interne et la revue de direction, mais nous ne sommes jamais juge et partie. Le choix de l'organisme reste le vôtre, sans lien commercial de notre part.
Qu'est-ce qui change entre ISO 27001:2013 et ISO 27001:2022 ?
La version 2022 a restructuré l'Annexe A, qui passe à 93 contrôles regroupés en quatre thèmes (organisationnel, humain, physique, technologique), et introduit de nouveaux contrôles. Nous partons directement sur la version en vigueur pour éviter tout retravail : une démarche commencée sur la version périmée doit être reprise plus tard.
Nous sommes déjà conformes à la Loi 25, au RGPD ou à SOC 2. Est-ce que ça accélère l'ISO 27001 ?
Oui. Une partie du travail déjà réalisé (politiques, contrôles, évaluations de risque) peut être réutilisée. L'analyse d'écart identifie précisément ce qui est transférable et ce qu'il reste à faire, pour ne pas repartir de zéro. Les référentiels ISO 27002:2022 et NIST CSF servent d'appui pour traduire les exigences restantes en pratiques concrètes.
Peut-on réduire le périmètre pour certifier plus vite ?
Oui. Le périmètre est un levier stratégique : certifier un seul produit ou service peut réduire le coût et le délai. Mais un périmètre trop étroit peut aussi limiter la valeur du certificat auprès de vos clients. Nous définissons avec vous les entités, services et sites couverts, en connaissance de cause, dès la deuxième étape de la démarche.
Que se passe-t-il si on échoue à l'audit de certification ?
Un audit met en évidence des non-conformités, qui font l'objet de plans d'action correctifs dans des délais convenus avec l'auditeur. Notre préparation en amont (audit interne formel, revue de direction, dossier de preuve prêt à présenter) vise précisément à éviter les écarts majeurs au premier passage, et nous restons présents pour gérer les non-conformités éventuelles.

Parlons de votre programme de conformité.

Dernière mise à jour : 2026-09-17