Se rendre au contenu

ISO 27001 : le déroulé d'une certification

Viser la certification ISO 27001, c'est s'engager dans une démarche structurée de management de la sécurité de l'information. Pour la mener sereinement, mieux vaut en connaître les grandes étapes, du périmètre à l'audit, puis dans la durée.

Logo BCIT Formation
BCIT Formation est noté Excellent
4,7 · Trustpilot
+1000 apprenants formés

Certifier quoi, exactement ?

La certification ISO 27001 ne porte pas sur un produit, mais sur un système de management de la sécurité de l'information (SMSI) : l'ensemble de la gouvernance, des processus et des contrôles par lesquels une organisation maîtrise ses risques de sécurité, sur un périmètre défini.

L'audit de certification est mené par un organisme accrédité, indépendant du consultant qui vous accompagne. Notre rôle est de vous préparer pour aborder cet audit en confiance : voir notre page accompagnement certification ISO 27001.

Les grandes étapes

Définir le périmètre

Délimiter ce que couvre le SMSI (activités, sites, systèmes) et formuler la politique de sécurité.

Analyser les risques

Identifier, évaluer et traiter les risques (par exemple via EBIOS), puis sélectionner les mesures.

Rédiger la SoA

La déclaration d'applicabilité justifie les mesures retenues (et écartées) au regard de l'annexe A de la norme.

Déployer & faire vivre

Mettre en œuvre les contrôles, sensibiliser, mener audits internes et revue de direction.

L'audit en deux étapes, puis un cycle de 3 ans

L'audit de certification se déroule en deux temps : une étape 1 (revue documentaire, vérification de la maturité du SMSI) puis une étape 2 (audit sur site de l'efficacité réelle des contrôles). En cas de succès, le certificat est délivré pour trois ans, avec des audits de surveillance annuels et un audit de renouvellement au terme du cycle. La certification n'est donc pas un point d'arrivée, mais le début d'une amélioration continue.

Le facteur clé : la préparation

La plupart des écarts relevés en audit proviennent d'un SMSI insuffisamment vécu : politiques non appliquées, preuves manquantes, audits internes non réalisés. La clé est donc de construire un système réaliste et opérationnel, pas un classeur de documents. Un audit à blanc avant l'audit de certification permet de lever les derniers écarts sans stress.

Vers la certification, étape par étape

1

Cadrer le périmètre & la politique

Définir ce qui est couvert et obtenir l'engagement de la direction.

2

Mener l'analyse de risques

Évaluer les risques et définir le plan de traitement.

3

Établir la SoA & les contrôles

Rédiger la déclaration d'applicabilité et déployer les mesures sélectionnées.

4

Faire fonctionner le SMSI

Sensibiliser, produire les preuves, réaliser audits internes et revue de direction.

5

Réaliser un audit à blanc

Identifier et corriger les écarts avant l'audit de certification.

6

Passer l'audit & entretenir

Réussir les étapes 1 et 2, puis maintenir le SMSI sur le cycle de 3 ans.

Bien aborder le jour de l'audit

Anticipation documentaire

L'auditeur demande des preuves, pas des intentions : politiques à jour, comptes-rendus de revue de direction, résultats des audits internes, registre des incidents. Préparez un dossier de preuves organisé et facilement navigable avant l'audit, plutôt que de le reconstituer dans l'urgence.

Posture d'amélioration continue

Un SMSI mature n'est pas un SMSI sans écart : c'est un SMSI qui sait les détecter et les corriger. Montrez à l'auditeur un historique d'audits internes, d'actions correctives et de revues de direction qui prouve que le système vit et progresse, pas qu'il a été mis en place pour l'occasion.

Gestion des non-conformités

Une non-conformité relevée en audit n'est pas un échec : c'est la norme qui prévoit un plan d'actions correctives sous délai. Ce qui compte pour l'organisme certificateur, c'est votre capacité à analyser la cause racine, corriger et apporter la preuve de la correction dans les temps impartis.

Pourquoi se faire accompagner par BCIT ?

Un SMSI réaliste

Nous bâtissons un système opérationnel, à votre mesure, pas une montagne de paperasse.

Des experts certifiés

Nous mobilisons les référentiels et formations PECB pour monter vos équipes en compétence.

Jusqu'au certificat

Découvrez notre accompagnement ISO 27001, du cadrage à l'audit.

Visez ISO 27001 avec méthode

Prenons 15 minutes pour évaluer votre maturité et bâtir une feuille de route vers la certification ISO 27001.