Préparation ISO 27001 :

Le guide complet 2026

Pourquoi l'ISO 27001 maintenant ? Le contexte 2025–2026

Vous en avez probablement déjà entendu parler. Elle apparaît dans les réponses aux appels d'offres (RFP), ou vos concurrents l'affichent fièrement sur leur site web. Mais est-ce une urgence réelle pour votre PME tech ?

Votre plateforme de conformité dopée à l'humain BASILIS

des opportunités stratégiques supérieures à 100 k€ ralentissent ou bloquent en l'absence d'une preuve de conformité structurée comme l'ISO 27001. Ce n'est plus une tendance de niche : c'est devenu l'exigence par défaut des grands comptes et des donneurs d'ordres européens.

Les secteurs où l'ISO 27001 est devenu incontournable

B2B

Quasi-totalité des contrats grands comptes exige la preuve d'une certification.

Fintech

Indispensable pour concrétiser des partenariats bancaires et d'assurance.

Healthtech

Systématiquement exigée aux côtés des garanties de conformité RGPD.

Éditeurs de logiciels

Le standard pour les ventes dépassant 50 k€/an.

Agences & ESN Tech

Un critère de confiance déterminant pour sécuriser des comptes grands groupes.

Infra / Cloud Providers

Une exigence de facto, en particulier pour adresser les secteurs critiques (énergie, transports etc.).

Les conséquences si vous n'avez pas ISO 27001

  • '
    Cycles de vente rallongés : 3 à 6 mois supplémentaires passés à remplir des questionnaires de sécurité manuels.
  • '
    Chiffre d'affaires perdu :  Des prospects qualifiés refusent catégoriquement de signer sans preuve formelle.
  • '
    Désavantage concurrentiel : Un concurrent certifié remporte le deal, même avec un produit techniquement en retrait.
  • '
    Audits de sécurité clients : Vos clients exigent des réponses à leurs questionnaires mobilisant lourdement vos équipes internes.

À qui s'adresse réellement l'ISO 27001 ?

Vous êtes prioritaire si vous êtes :
  • Une startup SaaS ou EdTech de 10 à 50 collaborateurs traitant des données sensibles.

  • Une PME tech vendant à des entreprises (marché B2B mid-market ou enterprise).

  • Une Fintech, Healthtech ou Legaltech, quelle que soit sa taille.

  • Un prestataire de services (agence, conseil) travaillant avec des grands comptes.

  • Un MSP (Managed Service Provider) ou MSSP, souvent soumis par contrainte réglementaire (ex. directive NIS2).

Vous pouvez temporiser si vous êtes :
  • Une startup en pré-Series A sans clients grands comptes (anticipez le sujet dès les premières demandes de prospects sérieux).

  • Un produit 100 % B2C ne manipulant pas de données clients critiques (ex. application mobile de jeu).

  • Une agence créative sans actifs techniques ou données sensibles (pure UX/design).

Vous vous dites qu'il est temps d'agir ?

Basilis est une plateforme SaaS française qui prépare les entreprises à passer ISO27001. Elle automatise 80 % de la collecte de preuves par connexion API à votre stack technique. Les 20 % restants sont supervisés par votre Expert Cyber référent pour le passage d'un audit en toute sérénité.

On prend rdv pour une démo gratuite ? >>

Vous n'en aurez (probablement) jamais besoin si vous êtes :
  • Un indépendant ou autoentrepreneur sans salariés.

  • Un projet open source sans modèle commercial "enterprise".

  • Un projet individuel sans empreinte de données clients.

Certification ISO 27001

Les 5 phases : une timeline réaliste de certification

Oubliez les promesses marketing du type « ISO 27001 en 30 jours ».

Voici la timeline réelle pour une PME tech de 10 à 70 personnes :

1
Phase 1 : Découverte & Périmètre

Avant de mettre en place des contrôles, vous devez mesurer votre niveau de maturité actuel : c'est ce que l'ISO 27001 appelle le « Contexte de l'organisation ».

Actions clés
  • Audit des actifs informationnels : Cartographie des données sensibles (données clients, code source, configurations, identifiants).
  • Entretiens métiers : Échanges avec les équipes (Dev, Ops, RH, Finance) pour analyser les flux de données.
  • Cartographie des risques bruts : Évaluation des risques avant l'application des mesures de sécurité.
  • Définition du périmètre (Scope) : Arbitrage entre certifier l'ensemble de l'entreprise ou uniquement le produit SaaS principal.
Note sur le périmètre
Le choix du périmètre est crucial. Un périmètre trop large (incluant par exemple la gestion des locaux) génère de la surcharge inutile ; un périmètre trop restreint retire toute crédibilité commerciale à l'audit.
2
Phase 2 : Mise en conformité & Traitement des écarts
Le cœur du projet

C'est la phase la plus dense. Vous ne partez rarement de zéro, mais le travail de structuration est méthodique.

Étape 1 : Combler les écarts techniques et organisationnels

L'ISO 27001 compte 93 mesures de sécurité (contrôles). Vous en appliquez probablement déjà 20 à 30 sans le savoir. L'objectif est d'aligner le reste.

Actions prioritaires (classiques en PME tech)
  • Généralisation de l'authentification multifacteur (MFA) sur tous les accès critiques
  • Chiffrement systématique des données au repos et en transit
  • Formalisation de la politique d'accès (matrice des droits et principes de moindre privilège)
  • Encadrement de la gestion des mots de passe (gestionnaire d'entreprise, règles de complexité)
  • Centralisation des logs et du monitoring
  • Formalisation de la procédure de départ (revocation immédiate des accès lors d'un offboarding)
  • Rédaction d'un Plan de Continuité d'Activité (PCA) basique
  • Formalisation du processus de gestion des incidents de sécurité
Étape 2 : Rédaction des politiques

Rédaction des 17 documents obligatoires exigés par la norme. La majorité concerne la gouvernance IT et RH. Il s'agit d'en formaliser l'écriture pour l'auditeur.

Accompagnement Expert (Basilis)
Politiques relues et validées par votre Expert Cyber.
Étape 3 : Sensibilisation et formation des équipes

L'ISO 27001 repose avant tout sur une culture d'entreprise. L'auditeur ne se contente pas de lire des documents : il interroge vos collaborateurs.

Actions
  • Formation globale à la sécurité : MFA, hygiène des mots de passe, anti-phishing, manipulation des données.
  • Formations spécifiques par rôle : Devs (gestion des secrets), Ops (journalisation), RH (confidentialité).
  • Exercices pratiques : Simulation d'incidents de sécurité.
Charge interne
1 à 2 jours (automatisables ou externalisables).
3
Phase 3 : Audit interne

Avant de vous présenter devant l'auditeur externe, vous devez réaliser un audit interne. C'est une exigence formelle de l'ISO 27001 et votre meilleur filet de sécurité.

Actions
  • Une personne indépendante (n'ayant pas déployé les contrôles) passe en revue l'ensemble du système.
  • Vérification point par point des 93 contrôles : s'assurer qu'ils sont réellement appliqués sur le terrain.
  • Rédaction du rapport d'audit interne identifiant les conformités et les écarts.
  • Plan de correction des non-conformités relevées.
Charge interne
5 à 8 jours.
Accompagnement Expert (Basilis)
On vous aide à vous préparer aux questions de l'auditeur.
4
Phase 4 : Audit externe de certification

Vous êtes désormais prêts pour le passage devant l'organisme certificateur accrédité.

Déroulement de l'audit
Étape 1 : Audit documentaire (1 à 2 jours)
  • L'auditeur passe en revue l'ensemble de vos politiques et procédures.
  • Analyse de cohérence : « Les documentations couvrent-elles l'ensemble des contrôles applicables ? »
  • Identification des écarts majeurs (bloquants) ou points d'amélioration.
Étape 2 : Audit de terrain (2 à 3 jours)
  • L'auditeur vérifie l'application réelle des règles sur le terrain.
  • « Vous indiquez que le MFA est obligatoire : montrez-moi la configuration sur votre console d'identité. »
  • « Présentez-moi le suivi du dernier incident de sécurité consigné dans votre registre. »
  • Échantillonnage d'entretiens avec des collaborateurs pris au hasard.
Charge interne
Disponibilité des équipes pour répondre aux questions de l'auditeur.
5
Phase 5 : Maintien & Audits de surveillance

La certification n'est pas une ligne d'arrivée : c'est l'ancrage d'une démarche continue.

Actions annuelles
  • Vous êtes auditable n'importe quand : Démontrer la pérennité des contrôles.
  • Revue de direction annuelle : Alignement de la direction sur l'efficacité du système.
  • Audit de surveillance externe : Intervention rapide de l'auditeur (1 à 2 jours) pour vérifier le maintien du niveau de sécurité.
  • Mise à jour du registre des risques : Évolution annuelle face aux nouvelles menaces ou changements d'infrastructure.
Charge interne
1 à 2 jours/an pour l'audit interne, 1 jour pour la revue de direction.
Accompagnement Expert (Basilis)
Accès à la plateforme et suivi automatisé des preuves grâce à votre Trust Center Basilis.

Les 17 documents obligatoires de l'ISO 27001

Voici la liste des documents et politiques que l'auditeur demandera à examiner. Vous possédez probablement déjà une bonne partie d'entre eux sous des formats informels.

Où en êtes-vous ?

Progression0 / 17 traités

Gouvernance & Politiques

(5 documents)
01

Politique de Sécurité de l'Information (PSSI)

Définit l'engagement de la direction, la gouvernance (RSSI/Référent), les objectifs et les grands principes (Confidentialité, Intégrité, Disponibilité).

02

Déclaration d'Applicabilité (SoA - Statement of Applicability)

Le tableau central listant les 93 contrôles ISO 27001. Pour chacun : est-il applicable, comment est-il mis en œuvre, ou quelle est la justification de son exclusion ?

03

Registre des risques

L'inventaire des risques identifiés (ex. : "Fuite de données clients", "Interruption de service Cloud"), avec leur probabilité, leur impact, les mesures d'atténuation et leur responsable.

04

Politique de traitement des risques

Règle méthodologique définissant les seuils pour accepter, réduire, transférer ou éviter un risque.

05

Engagement de la direction

Déclaration formelle signée par la direction garantissant l'allocation des ressources requises pour le système de sécurité.

Votre plateforme de conformité dopée à l'humain BASILIS

Découvrez comment Basilis vous aide à créer ces documents

Prenez  RDV maintenant →

Gestion des accès

(2 documents)
06

Politique de contrôle d'accès

Définit les règles d'attribution des droits (principe du moindre privilège), la gestion des arrivées (onboarding) et des départs (offboarding).

07

Politique de gestion des mots de passe

Définit la complexité minimale, l'usage obligatoire d'un coffre-fort de mots de passe et la gestion des clés d'API/secrets.

Ressources Humaines

(3 documents)
08

Politique de sensibilisation et de formation

Cadre les programmes de formation obligatoire à l'embauche et les rappels réguliers.

09

Engagements de confidentialité (NDA)

Clauses contractuelles intégrées aux contrats de travail ou annexes encadrant la protection des données.

10

Procédure disciplinaire

Définit les sanctions applicables en cas de non-respect délibéré des consignes de sécurité.

Infrastructure & Données

(4 documents)
11

Politique de chiffrement

Exigences de chiffrement des données en transit (HTTPS/TLS) et au repos (disques, bases de données), accompagnées de la gestion des clés.

12

Politique de journalisation et de surveillance

Définit quels événements sont enregistrés, la durée de rétention des logs, la protection des données de journalisation et les alertes de sécurité.

13

Politique de gestion des incidents de sécurité

Processus de détection, d'escalade, de résolution des incidents et respect des obligations de notification (RGPD/NIS2).

14

Politique de sauvegarde et de continuité d'activité

Règle sur la fréquence des sauvegardes, leur redondance, les tests de restauration périodiques et les objectifs RTO/RPO.

Gestion des tiers

(2 documents)
15

Politique de gestion des fournisseurs (VRM)

Procédure d'évaluation de la sécurité de vos prestataires SaaS et sous-traitants, clauses contractuelles requises et révisions régulières.

16

Politique de transfert de données

Règles encadrant le flux et le stockage des données chez des prestataires tiers (DPAs, souveraineté des données).

Conservation documentaire

(1 document)
17

Politique de conservation et d'archivage des preuves

Définit les durées et lieux de stockage des registres de preuves et des logs de sécurité.

L'ISO 27001 n'est pas une discipline inaccessible : c'est un projet de structuration méthodique.

En combinant une plateforme d'automatisation moderne à l'accompagnement d'un Expert Cyber, vous transformez une contrainte de conformité en un avantage concurrentiel mesurable et durable pour vos ventes enterprise.