Guide ISO 27001 · Certification
Certification ISO 27001 : les étapes et la durée
La certification ISO 27001 atteste, par un organisme indépendant et accrédité, que votre système de management de la sécurité de l'information (SMSI) répond aux exigences de la norme. Elle se déroule en deux audits initiaux, puis vit sur un cycle de trois ans avec une surveillance annuelle. Voici chaque étape, ce qu'elle vérifie et comment s'y préparer.
- Délivrée par
- Un organisme de certification accrédité
- Accréditation en France
- Cofrac
- Audit initial
- Étape 1 puis étape 2
- Validité
- 3 ans, surveillance annuelle
Chapitres du guide
En bref
-
La certification est délivrée par un organisme de certification accrédité ; en France, c'est le Cofrac qui accrédite ces organismes, selon les normes ISO/IEC 17021-1 et ISO/IEC 27006-1.
-
L'audit initial se fait en deux étapes : l'étape 1 examine la conception du SMSI et sa documentation, l'étape 2 vérifie sur le terrain qu'il fonctionne.
-
La décision revient à l'organisme, pas à l'auditeur ; le certificat est valable trois ans.
-
Le cycle comprend un audit de surveillance chaque année, puis un audit de renouvellement au bout de trois ans.
-
Avant l'étape 2, le SMSI doit avoir réellement fonctionné : audit interne et revue de direction compris.
Ce que certifie la certification ISO 27001
Le certificat atteste qu'un système de management est conforme aux exigences d'ISO/IEC 27001 sur un périmètre donné : une activité, un site, un service, ou toute l'organisation. Il ne certifie pas qu'aucun incident n'arrivera, ni qu'un produit est sûr. Lisez toujours le périmètre inscrit sur le certificat d'un fournisseur : il peut ne couvrir qu'une partie de ses activités.
L'ISO rappelle qu'une certification délivrée par un organisme accrédité apporte une assurance supplémentaire, parce qu'un organisme d'accréditation a vérifié de façon indépendante la compétence du certificateur. Elle recommande aussi d'indiquer la version exacte de la norme, par exemple « certifié ISO/IEC 27001:2022 ».
Choisir un organisme de certification accrédité Cofrac
En France, le Comité français d'accréditation (Cofrac) est l'unique instance d'accréditation. Il évalue la compétence et l'impartialité des organismes de certification. Pour ISO 27001, son document d'exigences spécifiques (CERT CEPE REF 35) s'appuie sur deux normes :
- ISO/IEC 17021-1, qui fixe les exigences générales applicables aux organismes qui auditent et certifient des systèmes de management ;
- ISO/IEC 27006-1:2024, qui les complète pour les SMSI, afin que les certifications soient délivrées de façon compétente, cohérente et impartiale. Elle encadre notamment le calcul de la durée des audits.
Avant de signer, vérifiez dans l'annuaire du Cofrac que l'organisme est bien accrédité pour ISO 27001 (ou, pour un organisme étranger, auprès de l'organisme d'accréditation de son pays). Le Cofrac prévoit qu'en cas de retrait d'accréditation ou de cessation d'activité, l'organisme informe ses clients pour qu'ils transfèrent leur certification ailleurs.
Les étapes de la certification ISO 27001
Le parcours décrit par les organismes, par exemple AFNOR Certification, suit le même enchaînement :
| Étape | Ce qui se passe | À préparer |
|---|---|---|
| 1. Demande et devis | L'organisme dimensionne l'audit selon l'effectif, le nombre de sites et la complexité du périmètre | Périmètre, effectif, sites, activités |
| 2. Visite d'évaluation (facultative) | Un pré-diagnostic en conditions réelles avec un auditeur ; AFNOR Certification conseille de la placer 4 à 6 mois avant l'audit initial | Les premiers documents du SMSI |
| 3. Audit d'étape 1 | Examen de la documentation et de la conception du SMSI, préparation de l'étape 2 | Périmètre, politique, appréciation et traitement des risques, déclaration d'applicabilité |
| 4. Audit d'étape 2 | Audit sur site : entretiens, vérification des preuves, présentation des conclusions et des éventuels écarts | Preuves de fonctionnement, audit interne, revue de direction |
| 5. Décision | L'organisme décide de certifier au vu du rapport et du traitement des écarts, puis délivre le certificat | Plan d'actions sur les écarts relevés |
| 6. Surveillance et renouvellement | Un audit de surveillance chaque année, un audit de renouvellement tous les trois ans | Un SMSI qui continue de tourner |
Entre l'étape 2 et la décision, les écarts relevés doivent être traités. Le chapitre audit ISO 27001 explique comment sont classés les constats et ce qu'on attend en réponse.
Combien de temps dure une certification ISO 27001 ?
Il faut distinguer trois durées :
- La validité du certificat : trois ans, à condition de réussir les audits de surveillance annuels.
- La durée des audits : elle se compte en jours d'auditeur, calculés par l'organisme selon des règles fixées par ISO/IEC 27006-1, qui tiennent compte notamment de l'effectif du périmètre, du nombre de sites et de la complexité. Elle figure dans le devis.
- La durée de préparation : aucun texte officiel ne la fixe. Elle dépend du périmètre, du niveau de sécurité de départ et des moyens. Un point est sûr : le SMSI doit avoir fonctionné suffisamment pour produire les preuves attendues à l'étape 2, dont au moins un audit interne et une revue de direction.
Le cycle de trois ans : surveillance et renouvellement
Une fois certifié, le SMSI reste sous contrôle. Chaque année, un audit de surveillance vérifie un échantillon d'exigences et de mesures, le traitement des écarts précédents et les changements intervenus. Au bout de trois ans, un audit de renouvellement réexamine l'ensemble du système et ouvre un nouveau cycle.
Un changement important (nouveau site, nouvelle activité, extension du périmètre) doit être signalé à l'organisme, qui peut adapter l'audit suivant. Le passage d'une version de la norme à une autre suit un calendrier fixé au niveau international : pour la version 2022, les certificats devaient être transférés avant le 31 octobre 2025.
Se préparer à l'audit de certification
- Vérifier que les informations documentées exigées existent et sont à jour : périmètre, politique, processus et résultats de l'appréciation et du traitement des risques, déclaration d'applicabilité, objectifs, preuves de compétence, résultats de surveillance, programme et résultats d'audit interne, revue de direction, non-conformités et actions correctives.
- Mener un audit interne complet et traiter ses constats avant l'étape 2.
- Tenir une revue de direction documentée, avec des décisions.
- Préparer les interlocuteurs : chaque responsable de mesure doit pouvoir expliquer ce qu'il fait et montrer une preuve.
- Relire le périmètre : il doit être clair, avec ses interfaces et ses dépendances (hébergeur, prestataires, filiales).
Questions fréquentes
Qui délivre la certification ISO 27001 ?
Un organisme de certification accrédité. En France, l'accréditation est délivrée par le Cofrac, selon ISO/IEC 17021-1 et ISO/IEC 27006-1. L'ISO elle-même ne certifie pas les organisations.
Quelles sont les étapes de la certification ISO 27001 ?
Une demande et un devis, une visite d'évaluation facultative, un audit d'étape 1 (documentation et conception du SMSI), un audit d'étape 2 sur site, la décision de l'organisme, puis des audits de surveillance annuels et un audit de renouvellement tous les trois ans.
Combien de temps est valable un certificat ISO 27001 ?
Trois ans, à condition de passer avec succès les audits de surveillance annuels. Un audit de renouvellement permet ensuite d'ouvrir un nouveau cycle.
Combien de temps faut-il pour obtenir la certification ISO 27001 ?
Aucun délai officiel n'existe : tout dépend du périmètre et du point de départ. Il faut compter le temps de construire le SMSI, puis de le faire fonctionner assez longtemps pour mener au moins un audit interne et une revue de direction avant l'audit d'étape 2.
Quelle différence entre l'audit d'étape 1 et l'audit d'étape 2 ?
L'étape 1 examine la documentation et la conception du SMSI, et prépare la suite. L'étape 2 vérifie sur le terrain, par des entretiens et des preuves, que le système est effectivement appliqué et efficace.
Sources
Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.
- Certification ISO 27001, AFNOR Certification.
- CERT CEPE REF 35 : exigences spécifiques pour l'accréditation des organismes certifiant des systèmes de management dans le domaine des technologies de l'information (révision 08), Cofrac, applicable au 7 juillet 2026.
- Rechercher un organisme accrédité, Cofrac.
- ISO/IEC 17021-1:2015, Exigences pour les organismes procédant à l'audit et à la certification des systèmes de management, ISO, juin 2015.
- ISO/IEC 27006-1:2024, Exigences pour les organismes procédant à l'audit et à la certification des SMSI, ISO, mars 2024.
- ISO/IEC 27001, la norme de référence pour la sécurité de l'information, ISO.
- Transition arrangements for ISO/IEC 27001:2022 (calendrier IAF MD 26), UKAS, décembre 2022.
- ISO/IEC 27001:2022, Systèmes de management de la sécurité de l'information : exigences, ISO, octobre 2022.
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.