Guide ISO 27001 · Certification

Certification ISO 27001 : les étapes et la durée

La certification ISO 27001 atteste, par un organisme indépendant et accrédité, que votre système de management de la sécurité de l'information (SMSI) répond aux exigences de la norme. Elle se déroule en deux audits initiaux, puis vit sur un cycle de trois ans avec une surveillance annuelle. Voici chaque étape, ce qu'elle vérifie et comment s'y préparer.

Mis à jour le · 7 min de lecture

Délivrée par
Un organisme de certification accrédité
Accréditation en France
Cofrac
Audit initial
Étape 1 puis étape 2
Validité
3 ans, surveillance annuelle
Chapitres du guide
  1. La norme ISO 27001
  2. L'annexe A : 93 mesures
  3. ISO 27002
  4. Déclaration d'applicabilité
  5. Certification : étapes et durée
  6. Audit ISO 27001
  7. Coût de la certification
  8. ISO 27001, SOC 2, SecNumCloud
  9. Glossaire ISO 27001

En bref

  1. La certification est délivrée par un organisme de certification accrédité ; en France, c'est le Cofrac qui accrédite ces organismes, selon les normes ISO/IEC 17021-1 et ISO/IEC 27006-1.

  2. L'audit initial se fait en deux étapes : l'étape 1 examine la conception du SMSI et sa documentation, l'étape 2 vérifie sur le terrain qu'il fonctionne.

  3. La décision revient à l'organisme, pas à l'auditeur ; le certificat est valable trois ans.

  4. Le cycle comprend un audit de surveillance chaque année, puis un audit de renouvellement au bout de trois ans.

  5. Avant l'étape 2, le SMSI doit avoir réellement fonctionné : audit interne et revue de direction compris.

Ce que certifie la certification ISO 27001

Le certificat atteste qu'un système de management est conforme aux exigences d'ISO/IEC 27001 sur un périmètre donné : une activité, un site, un service, ou toute l'organisation. Il ne certifie pas qu'aucun incident n'arrivera, ni qu'un produit est sûr. Lisez toujours le périmètre inscrit sur le certificat d'un fournisseur : il peut ne couvrir qu'une partie de ses activités.

L'ISO rappelle qu'une certification délivrée par un organisme accrédité apporte une assurance supplémentaire, parce qu'un organisme d'accréditation a vérifié de façon indépendante la compétence du certificateur. Elle recommande aussi d'indiquer la version exacte de la norme, par exemple « certifié ISO/IEC 27001:2022 ».

Choisir un organisme de certification accrédité Cofrac

En France, le Comité français d'accréditation (Cofrac) est l'unique instance d'accréditation. Il évalue la compétence et l'impartialité des organismes de certification. Pour ISO 27001, son document d'exigences spécifiques (CERT CEPE REF 35) s'appuie sur deux normes :

  • ISO/IEC 17021-1, qui fixe les exigences générales applicables aux organismes qui auditent et certifient des systèmes de management ;
  • ISO/IEC 27006-1:2024, qui les complète pour les SMSI, afin que les certifications soient délivrées de façon compétente, cohérente et impartiale. Elle encadre notamment le calcul de la durée des audits.

Avant de signer, vérifiez dans l'annuaire du Cofrac que l'organisme est bien accrédité pour ISO 27001 (ou, pour un organisme étranger, auprès de l'organisme d'accréditation de son pays). Le Cofrac prévoit qu'en cas de retrait d'accréditation ou de cessation d'activité, l'organisme informe ses clients pour qu'ils transfèrent leur certification ailleurs.

Les étapes de la certification ISO 27001

Le parcours décrit par les organismes, par exemple AFNOR Certification, suit le même enchaînement :

Frise chronologique sur trois ans. Avant l'année 1 : préparation du SMSI, audit interne et revue de direction, puis une visite d'évaluation facultative. Audit initial : étape 1, examen documentaire et préparation ; étape 2, audit sur site avec entretiens et preuves. Décision de l'organisme et délivrance du certificat, valable trois ans. Année 2 : premier audit de surveillance. Année 3 : deuxième audit de surveillance. Fin de l'année 3 : audit de renouvellement, qui relance un nouveau cycle. Sous la frise, le SMSI continue de tourner : audits internes et revues de direction chaque année.
Le chemin de la certification sur trois ans : audit initial en deux étapes, décision, puis surveillance chaque année et renouvellement.
Les étapes de la certification ISO 27001
ÉtapeCe qui se passeÀ préparer
1. Demande et devisL'organisme dimensionne l'audit selon l'effectif, le nombre de sites et la complexité du périmètrePérimètre, effectif, sites, activités
2. Visite d'évaluation (facultative)Un pré-diagnostic en conditions réelles avec un auditeur ; AFNOR Certification conseille de la placer 4 à 6 mois avant l'audit initialLes premiers documents du SMSI
3. Audit d'étape 1Examen de la documentation et de la conception du SMSI, préparation de l'étape 2Périmètre, politique, appréciation et traitement des risques, déclaration d'applicabilité
4. Audit d'étape 2Audit sur site : entretiens, vérification des preuves, présentation des conclusions et des éventuels écartsPreuves de fonctionnement, audit interne, revue de direction
5. DécisionL'organisme décide de certifier au vu du rapport et du traitement des écarts, puis délivre le certificatPlan d'actions sur les écarts relevés
6. Surveillance et renouvellementUn audit de surveillance chaque année, un audit de renouvellement tous les trois ansUn SMSI qui continue de tourner

Entre l'étape 2 et la décision, les écarts relevés doivent être traités. Le chapitre audit ISO 27001 explique comment sont classés les constats et ce qu'on attend en réponse.

Combien de temps dure une certification ISO 27001 ?

Il faut distinguer trois durées :

  • La validité du certificat : trois ans, à condition de réussir les audits de surveillance annuels.
  • La durée des audits : elle se compte en jours d'auditeur, calculés par l'organisme selon des règles fixées par ISO/IEC 27006-1, qui tiennent compte notamment de l'effectif du périmètre, du nombre de sites et de la complexité. Elle figure dans le devis.
  • La durée de préparation : aucun texte officiel ne la fixe. Elle dépend du périmètre, du niveau de sécurité de départ et des moyens. Un point est sûr : le SMSI doit avoir fonctionné suffisamment pour produire les preuves attendues à l'étape 2, dont au moins un audit interne et une revue de direction.

Le cycle de trois ans : surveillance et renouvellement

Une fois certifié, le SMSI reste sous contrôle. Chaque année, un audit de surveillance vérifie un échantillon d'exigences et de mesures, le traitement des écarts précédents et les changements intervenus. Au bout de trois ans, un audit de renouvellement réexamine l'ensemble du système et ouvre un nouveau cycle.

Un changement important (nouveau site, nouvelle activité, extension du périmètre) doit être signalé à l'organisme, qui peut adapter l'audit suivant. Le passage d'une version de la norme à une autre suit un calendrier fixé au niveau international : pour la version 2022, les certificats devaient être transférés avant le 31 octobre 2025.

Se préparer à l'audit de certification

  • Vérifier que les informations documentées exigées existent et sont à jour : périmètre, politique, processus et résultats de l'appréciation et du traitement des risques, déclaration d'applicabilité, objectifs, preuves de compétence, résultats de surveillance, programme et résultats d'audit interne, revue de direction, non-conformités et actions correctives.
  • Mener un audit interne complet et traiter ses constats avant l'étape 2.
  • Tenir une revue de direction documentée, avec des décisions.
  • Préparer les interlocuteurs : chaque responsable de mesure doit pouvoir expliquer ce qu'il fait et montrer une preuve.
  • Relire le périmètre : il doit être clair, avec ses interfaces et ses dépendances (hébergeur, prestataires, filiales).

Questions fréquentes

Qui délivre la certification ISO 27001 ?

Un organisme de certification accrédité. En France, l'accréditation est délivrée par le Cofrac, selon ISO/IEC 17021-1 et ISO/IEC 27006-1. L'ISO elle-même ne certifie pas les organisations.

Quelles sont les étapes de la certification ISO 27001 ?

Une demande et un devis, une visite d'évaluation facultative, un audit d'étape 1 (documentation et conception du SMSI), un audit d'étape 2 sur site, la décision de l'organisme, puis des audits de surveillance annuels et un audit de renouvellement tous les trois ans.

Combien de temps est valable un certificat ISO 27001 ?

Trois ans, à condition de passer avec succès les audits de surveillance annuels. Un audit de renouvellement permet ensuite d'ouvrir un nouveau cycle.

Combien de temps faut-il pour obtenir la certification ISO 27001 ?

Aucun délai officiel n'existe : tout dépend du périmètre et du point de départ. Il faut compter le temps de construire le SMSI, puis de le faire fonctionner assez longtemps pour mener au moins un audit interne et une revue de direction avant l'audit d'étape 2.

Quelle différence entre l'audit d'étape 1 et l'audit d'étape 2 ?

L'étape 1 examine la documentation et la conception du SMSI, et prépare la suite. L'étape 2 vérifie sur le terrain, par des entretiens et des preuves, que le système est effectivement appliqué et efficace.

Sources

Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.

Une plateforme et un service qui s'adaptent à vous

Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.