Guide ISO 27001 · Coûts
ISO 27001 prix : budgéter son projet de certification
Le prix d'une certification ISO 27001 ne se résume pas à la facture de l'organisme. Il additionne des dépenses externes et beaucoup de temps interne, sur un cycle de trois ans. Faute de grille officielle, nous ne donnons pas de chiffres : ce chapitre liste les postes de coût, ce qui les fait varier et la façon de bâtir un budget crédible.
- Grille officielle
- Aucune
- Horizon de budget
- Le cycle de 3 ans
- Devis de l'organisme
- Selon effectif, sites, complexité
Chapitres du guide
En bref
-
Il n'existe pas de tarif officiel : chaque organisme de certification établit son devis, et le reste du budget dépend de la situation de départ.
-
La facture de l'organisme dépend surtout du nombre de jours d'audit, calculé selon ISO/IEC 27006-1 à partir notamment de l'effectif, du nombre de sites et de la complexité du périmètre.
-
Le budget se raisonne sur trois ans : audit initial, deux audits de surveillance, puis renouvellement.
-
Le temps interne (pilotage du système de management de la sécurité de l'information, ou SMSI, appréciation des risques, audits internes, revues) est un poste à part entière, souvent oublié dans les budgets.
-
Le périmètre est le premier levier : il doit couvrir ce que vos clients attendent, sans s'étendre inutilement.
Prix ISO 27001 : pourquoi aucun tarif unique ne peut être annoncé
Les organismes de certification ne publient pas de tarif : AFNOR Certification, par exemple, propose de demander un devis après avoir précisé l'effectif, le nombre de sites et la complexité. Le temps d'audit, qui fait l'essentiel de leur facture, est calculé selon des règles fixées par la norme ISO/IEC 27006-1, que le Cofrac impose aux organismes accrédités.
Le reste du budget dépend de la maturité de départ : une organisation qui dispose déjà d'une PSSI appliquée, d'une analyse de risques à jour et de processus d'exploitation documentés dépensera bien moins qu'une autre qui part de zéro. Les montants qui circulent en ligne viennent surtout de prestataires et ne précisent pas toujours leur méthode : nous préférons ne pas les reprendre.
Les postes de coût de la certification ISO 27001
| Poste | Ce qu'il recouvre | Ce qui le fait varier |
|---|---|---|
| Achat des normes | ISO/IEC 27001 et, en pratique, ISO/IEC 27002 et ISO/IEC 27005, auprès de l'ISO ou de l'AFNOR (version française). L'amendement de 2024 est gratuit sur le site de l'ISO. | Nombre de normes et de licences |
| Temps interne de construction | Pilote du SMSI (souvent le responsable de la sécurité, ou RSSI), appréciation des risques, rédaction des politiques et procédures, participation des métiers et de la direction | Maturité de départ, taille du périmètre |
| Accompagnement externe (facultatif) | Conseil, formation à la norme ou à l'audit interne, audit interne sous-traité | Compétences disponibles en interne |
| Mise en œuvre des mesures | Écarts à combler révélés par les risques : outils de sécurité, sauvegardes, tests d'intrusion, sensibilisation, contrats fournisseurs | Niveau de sécurité existant, risques retenus |
| Outillage du SMSI | Tableurs et documents partagés, ou logiciel de gouvernance, risques et conformité | Nombre de référentiels, d'entités et de contributeurs |
| Visite d'évaluation (facultative) | Pré-diagnostic par l'organisme avant l'audit initial | Choix de l'organisme |
| Audit initial | Étapes 1 et 2, en jours d'auditeur, et frais de déplacement le cas échéant | Effectif, nombre de sites, complexité |
| Audits de surveillance | Un audit par an pendant le cycle | Mêmes facteurs, temps plus court que l'audit initial |
| Audit de renouvellement | Au bout de trois ans, pour un nouveau cycle | Mêmes facteurs, évolution du périmètre |
| Temps interne de fonctionnement | Suivi des mesures, réappréciation des risques, audits internes, revues de direction, actions correctives | Taille du SMSI, nombre de changements |
Les leviers pour maîtriser le budget
- Un périmètre juste. Couvrir ce que vos clients et vos obligations exigent, ni plus ni moins. Un périmètre trop large multiplie les jours d'audit ; trop étroit, le certificat ne rassure personne.
- Réutiliser l'existant. Une analyse menée avec EBIOS RM ou ISO 27005, une PSSI ou un plan de continuité d'activité déjà en place alimentent directement le SMSI.
- Mutualiser les référentiels. Si vous devez aussi répondre à NIS 2, DORA ou HDS, relier les exigences entre elles évite d'évaluer deux fois la même mesure.
- Comparer des devis équivalents. Donnez le même périmètre, le même effectif et les mêmes sites à chaque organisme accrédité, et comparez le nombre de jours d'audit sur les trois ans, pas seulement le prix de l'audit initial.
- Former plutôt que sous-traiter quand c'est possible : le SMSI doit vivre après la certification, et c'est l'équipe interne qui le fera tourner.
Ce que la certification rapporte
Le coût se compare à ce que la certification évite ou permet : répondre à des appels d'offres qui l'exigent, alléger les questionnaires de sécurité envoyés par les clients, disposer de preuves réutilisables pour d'autres exigences, et surtout piloter la sécurité à partir des risques réels. Ces bénéfices dépendent de votre marché ; aucune étude officielle ne permet de les chiffrer de façon générale. Pour comparer avec d'autres démarches, lisez le chapitre ISO 27001, SOC 2 et SecNumCloud.
Questions fréquentes
Quel est le prix de la certification ISO 27001 ?
Il n'existe pas de tarif officiel. Le devis de l'organisme de certification dépend du nombre de jours d'audit, calculé selon ISO/IEC 27006-1 à partir notamment de l'effectif, du nombre de sites et de la complexité. Il faut y ajouter le temps interne, la mise en œuvre des mesures, l'éventuel accompagnement et l'outillage, sur un cycle de trois ans.
Quels sont les coûts récurrents après la certification ?
Un audit de surveillance chaque année, un audit de renouvellement au bout de trois ans, et le temps interne nécessaire pour faire vivre le SMSI : suivi des mesures, réappréciation des risques, audits internes, revues de direction et actions correctives.
Comment réduire le coût de la certification ISO 27001 ?
En choisissant un périmètre juste, en réutilisant les analyses de risques et politiques existantes, en mutualisant les exigences communes avec NIS 2, DORA ou HDS, et en comparant des devis établis sur le même périmètre et sur l'ensemble du cycle de trois ans.
Faut-il acheter la norme ISO 27001 ?
Oui, le texte de la norme est payant, auprès de l'ISO ou de l'AFNOR pour la version française. L'amendement de 2024 sur le changement climatique est, lui, téléchargeable gratuitement sur le site de l'ISO.
Sources
Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.
- Certification ISO 27001, AFNOR Certification.
- CERT CEPE REF 35 : exigences spécifiques pour l'accréditation des organismes certifiant des systèmes de management dans le domaine des technologies de l'information (révision 08), Cofrac, applicable au 7 juillet 2026.
- ISO/IEC 27006-1:2024, Exigences pour les organismes procédant à l'audit et à la certification des SMSI, ISO, mars 2024.
- ISO/IEC 27001:2022, Systèmes de management de la sécurité de l'information : exigences, ISO, octobre 2022.
- ISO/IEC 27001:2022/Amd 1:2024, modifications relatives à l'action climatique, ISO, février 2024.
- NF EN ISO/IEC 27001, version française de la norme, AFNOR Éditions, juillet 2023.
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.