Préparation ISO 27001 :
Le guide complet 2026
Pourquoi l'ISO 27001 maintenant ? Le contexte 2025–2026
Vous en avez probablement déjà entendu parler. Elle apparaît dans les réponses aux appels d'offres (RFP), ou vos concurrents l'affichent fièrement sur leur site web. Mais est-ce une urgence réelle pour votre PME tech ?

des opportunités stratégiques supérieures à 100 k€ ralentissent ou bloquent en l'absence d'une preuve de conformité structurée comme l'ISO 27001. Ce n'est plus une tendance de niche : c'est devenu l'exigence par défaut des grands comptes et des donneurs d'ordres européens.
Les secteurs où l'ISO 27001 est devenu incontournable
B2B
Quasi-totalité des contrats grands comptes exige la preuve d'une certification.
Fintech
Indispensable pour concrétiser des partenariats bancaires et d'assurance.
Healthtech
Systématiquement exigée aux côtés des garanties de conformité RGPD.
Éditeurs de logiciels
Le standard pour les ventes dépassant 50 k€/an.
Agences & ESN Tech
Un critère de confiance déterminant pour sécuriser des comptes grands groupes.
Infra / Cloud Providers
Une exigence de facto, en particulier pour adresser les secteurs critiques (énergie, transports etc.).
Les conséquences si vous n'avez pas ISO 27001
- Cycles de vente rallongés : 3 à 6 mois supplémentaires passés à remplir des questionnaires de sécurité manuels.
- Chiffre d'affaires perdu : Des prospects qualifiés refusent catégoriquement de signer sans preuve formelle.
- Désavantage concurrentiel : Un concurrent certifié remporte le deal, même avec un produit techniquement en retrait.
- Audits de sécurité clients : Vos clients exigent des réponses à leurs questionnaires mobilisant lourdement vos équipes internes.
À qui s'adresse réellement l'ISO 27001 ?
Vous êtes prioritaire si vous êtes :
-
Une startup SaaS ou EdTech de 10 à 50 collaborateurs traitant des données sensibles.
-
Une PME tech vendant à des entreprises (marché B2B mid-market ou enterprise).
-
Une Fintech, Healthtech ou Legaltech, quelle que soit sa taille.
-
Un prestataire de services (agence, conseil) travaillant avec des grands comptes.
-
Un MSP (Managed Service Provider) ou MSSP, souvent soumis par contrainte réglementaire (ex. directive NIS2).
Vous pouvez temporiser si vous êtes :
-
Une startup en pré-Series A sans clients grands comptes (anticipez le sujet dès les premières demandes de prospects sérieux).
-
Un produit 100 % B2C ne manipulant pas de données clients critiques (ex. application mobile de jeu).
-
Une agence créative sans actifs techniques ou données sensibles (pure UX/design).
Vous vous dites qu'il est temps d'agir ?
Basilis est une plateforme SaaS française qui prépare les entreprises à passer ISO27001. Elle automatise 80 % de la collecte de preuves par connexion API à votre stack technique. Les 20 % restants sont supervisés par votre Expert Cyber référent pour le passage d'un audit en toute sérénité.
Vous n'en aurez (probablement) jamais besoin si vous êtes :
-
Un indépendant ou autoentrepreneur sans salariés.
-
Un projet open source sans modèle commercial "enterprise".
-
Un projet individuel sans empreinte de données clients.
Les 5 phases : une timeline réaliste de certification
Oubliez les promesses marketing du type « ISO 27001 en 30 jours ».
Voici la timeline réelle pour une PME tech de 10 à 70 personnes :
Phase 1 : Découverte & Périmètre
Avant de mettre en place des contrôles, vous devez mesurer votre niveau de maturité actuel : c'est ce que l'ISO 27001 appelle le « Contexte de l'organisation ».
- Audit des actifs informationnels : Cartographie des données sensibles (données clients, code source, configurations, identifiants).
- Entretiens métiers : Échanges avec les équipes (Dev, Ops, RH, Finance) pour analyser les flux de données.
- Cartographie des risques bruts : Évaluation des risques avant l'application des mesures de sécurité.
- Définition du périmètre (Scope) : Arbitrage entre certifier l'ensemble de l'entreprise ou uniquement le produit SaaS principal.
Phase 2 : Mise en conformité & Traitement des écarts
Le cœur du projet
C'est la phase la plus dense. Vous ne partez rarement de zéro, mais le travail de structuration est méthodique.
L'ISO 27001 compte 93 mesures de sécurité (contrôles). Vous en appliquez probablement déjà 20 à 30 sans le savoir. L'objectif est d'aligner le reste.
- Généralisation de l'authentification multifacteur (MFA) sur tous les accès critiques
- Chiffrement systématique des données au repos et en transit
- Formalisation de la politique d'accès (matrice des droits et principes de moindre privilège)
- Encadrement de la gestion des mots de passe (gestionnaire d'entreprise, règles de complexité)
- Centralisation des logs et du monitoring
- Formalisation de la procédure de départ (revocation immédiate des accès lors d'un offboarding)
- Rédaction d'un Plan de Continuité d'Activité (PCA) basique
- Formalisation du processus de gestion des incidents de sécurité
Rédaction des 17 documents obligatoires exigés par la norme. La majorité concerne la gouvernance IT et RH. Il s'agit d'en formaliser l'écriture pour l'auditeur.
L'ISO 27001 repose avant tout sur une culture d'entreprise. L'auditeur ne se contente pas de lire des documents : il interroge vos collaborateurs.
- Formation globale à la sécurité : MFA, hygiène des mots de passe, anti-phishing, manipulation des données.
- Formations spécifiques par rôle : Devs (gestion des secrets), Ops (journalisation), RH (confidentialité).
- Exercices pratiques : Simulation d'incidents de sécurité.
Phase 3 : Audit interne
Avant de vous présenter devant l'auditeur externe, vous devez réaliser un audit interne. C'est une exigence formelle de l'ISO 27001 et votre meilleur filet de sécurité.
- Une personne indépendante (n'ayant pas déployé les contrôles) passe en revue l'ensemble du système.
- Vérification point par point des 93 contrôles : s'assurer qu'ils sont réellement appliqués sur le terrain.
- Rédaction du rapport d'audit interne identifiant les conformités et les écarts.
- Plan de correction des non-conformités relevées.
Phase 4 : Audit externe de certification
Vous êtes désormais prêts pour le passage devant l'organisme certificateur accrédité.
- L'auditeur passe en revue l'ensemble de vos politiques et procédures.
- Analyse de cohérence : « Les documentations couvrent-elles l'ensemble des contrôles applicables ? »
- Identification des écarts majeurs (bloquants) ou points d'amélioration.
- L'auditeur vérifie l'application réelle des règles sur le terrain.
- « Vous indiquez que le MFA est obligatoire : montrez-moi la configuration sur votre console d'identité. »
- « Présentez-moi le suivi du dernier incident de sécurité consigné dans votre registre. »
- Échantillonnage d'entretiens avec des collaborateurs pris au hasard.
Phase 5 : Maintien & Audits de surveillance
La certification n'est pas une ligne d'arrivée : c'est l'ancrage d'une démarche continue.
- Vous êtes auditable n'importe quand : Démontrer la pérennité des contrôles.
- Revue de direction annuelle : Alignement de la direction sur l'efficacité du système.
- Audit de surveillance externe : Intervention rapide de l'auditeur (1 à 2 jours) pour vérifier le maintien du niveau de sécurité.
- Mise à jour du registre des risques : Évolution annuelle face aux nouvelles menaces ou changements d'infrastructure.
Les 17 documents obligatoires de l'ISO 27001
Voici la liste des documents et politiques que l'auditeur demandera à examiner. Vous possédez probablement déjà une bonne partie d'entre eux sous des formats informels.
Où en êtes-vous ?
Gouvernance & Politiques
(5 documents)Politique de Sécurité de l'Information (PSSI)
Définit l'engagement de la direction, la gouvernance (RSSI/Référent), les objectifs et les grands principes (Confidentialité, Intégrité, Disponibilité).
Déclaration d'Applicabilité (SoA - Statement of Applicability)
Le tableau central listant les 93 contrôles ISO 27001. Pour chacun : est-il applicable, comment est-il mis en œuvre, ou quelle est la justification de son exclusion ?
Registre des risques
L'inventaire des risques identifiés (ex. : "Fuite de données clients", "Interruption de service Cloud"), avec leur probabilité, leur impact, les mesures d'atténuation et leur responsable.
Politique de traitement des risques
Règle méthodologique définissant les seuils pour accepter, réduire, transférer ou éviter un risque.
Engagement de la direction
Déclaration formelle signée par la direction garantissant l'allocation des ressources requises pour le système de sécurité.
Découvrez comment Basilis vous aide à créer ces documents
Prenez RDV maintenant →Gestion des accès
(2 documents)Politique de contrôle d'accès
Définit les règles d'attribution des droits (principe du moindre privilège), la gestion des arrivées (onboarding) et des départs (offboarding).
Politique de gestion des mots de passe
Définit la complexité minimale, l'usage obligatoire d'un coffre-fort de mots de passe et la gestion des clés d'API/secrets.
Ressources Humaines
(3 documents)Politique de sensibilisation et de formation
Cadre les programmes de formation obligatoire à l'embauche et les rappels réguliers.
Engagements de confidentialité (NDA)
Clauses contractuelles intégrées aux contrats de travail ou annexes encadrant la protection des données.
Procédure disciplinaire
Définit les sanctions applicables en cas de non-respect délibéré des consignes de sécurité.
Infrastructure & Données
(4 documents)Politique de chiffrement
Exigences de chiffrement des données en transit (HTTPS/TLS) et au repos (disques, bases de données), accompagnées de la gestion des clés.
Politique de journalisation et de surveillance
Définit quels événements sont enregistrés, la durée de rétention des logs, la protection des données de journalisation et les alertes de sécurité.
Politique de gestion des incidents de sécurité
Processus de détection, d'escalade, de résolution des incidents et respect des obligations de notification (RGPD/NIS2).
Politique de sauvegarde et de continuité d'activité
Règle sur la fréquence des sauvegardes, leur redondance, les tests de restauration périodiques et les objectifs RTO/RPO.
Gestion des tiers
(2 documents)Politique de gestion des fournisseurs (VRM)
Procédure d'évaluation de la sécurité de vos prestataires SaaS et sous-traitants, clauses contractuelles requises et révisions régulières.
Politique de transfert de données
Règles encadrant le flux et le stockage des données chez des prestataires tiers (DPAs, souveraineté des données).
Conservation documentaire
(1 document)Politique de conservation et d'archivage des preuves
Définit les durées et lieux de stockage des registres de preuves et des logs de sécurité.
L'ISO 27001 n'est pas une discipline inaccessible : c'est un projet de structuration méthodique.
En combinant une plateforme d'automatisation moderne à l'accompagnement d'un Expert Cyber, vous transformez une contrainte de conformité en un avantage concurrentiel mesurable et durable pour vos ventes enterprise.