Guide ISO 27001 · Coûts

ISO 27001 prix : budgéter son projet de certification

Le prix d'une certification ISO 27001 ne se résume pas à la facture de l'organisme. Il additionne des dépenses externes et beaucoup de temps interne, sur un cycle de trois ans. Faute de grille officielle, nous ne donnons pas de chiffres : ce chapitre liste les postes de coût, ce qui les fait varier et la façon de bâtir un budget crédible.

Mis à jour le · 6 min de lecture

Grille officielle
Aucune
Horizon de budget
Le cycle de 3 ans
Devis de l'organisme
Selon effectif, sites, complexité
Chapitres du guide
  1. La norme ISO 27001
  2. L'annexe A : 93 mesures
  3. ISO 27002
  4. Déclaration d'applicabilité
  5. Certification : étapes et durée
  6. Audit ISO 27001
  7. Coût de la certification
  8. ISO 27001, SOC 2, SecNumCloud
  9. Glossaire ISO 27001

En bref

  1. Il n'existe pas de tarif officiel : chaque organisme de certification établit son devis, et le reste du budget dépend de la situation de départ.

  2. La facture de l'organisme dépend surtout du nombre de jours d'audit, calculé selon ISO/IEC 27006-1 à partir notamment de l'effectif, du nombre de sites et de la complexité du périmètre.

  3. Le budget se raisonne sur trois ans : audit initial, deux audits de surveillance, puis renouvellement.

  4. Le temps interne (pilotage du système de management de la sécurité de l'information, ou SMSI, appréciation des risques, audits internes, revues) est un poste à part entière, souvent oublié dans les budgets.

  5. Le périmètre est le premier levier : il doit couvrir ce que vos clients attendent, sans s'étendre inutilement.

Prix ISO 27001 : pourquoi aucun tarif unique ne peut être annoncé

Les organismes de certification ne publient pas de tarif : AFNOR Certification, par exemple, propose de demander un devis après avoir précisé l'effectif, le nombre de sites et la complexité. Le temps d'audit, qui fait l'essentiel de leur facture, est calculé selon des règles fixées par la norme ISO/IEC 27006-1, que le Cofrac impose aux organismes accrédités.

Le reste du budget dépend de la maturité de départ : une organisation qui dispose déjà d'une PSSI appliquée, d'une analyse de risques à jour et de processus d'exploitation documentés dépensera bien moins qu'une autre qui part de zéro. Les montants qui circulent en ligne viennent surtout de prestataires et ne précisent pas toujours leur méthode : nous préférons ne pas les reprendre.

Les postes de coût de la certification ISO 27001

À gauche, ce qui fait le devis : effectif du périmètre, nombre de sites et complexité donnent un nombre de jours d'audit, calculé selon ISO/IEC 27006-1, puis le devis de l'organisme. À droite, les postes par année. Année 1 : achat des normes, temps interne pour construire le SMSI, mesures à mettre en œuvre, outillage, accompagnement et visite d'évaluation facultatifs, audit initial en deux étapes. Année 2 : temps interne pour faire tourner le SMSI, maintien des mesures, audit de surveillance. Année 3 : les mêmes postes, plus l'audit de renouvellement. Les audits sont en bleu nuit. En bas : aucune grille officielle de prix, comparez les devis sur trois ans à périmètre égal.
Les postes de coût sur le cycle de trois ans. Le devis de l'organisme dépend des jours d'audit ; les autres postes dépendent surtout de votre point de départ.
Les postes de coût, du projet au cycle de certification
PosteCe qu'il recouvreCe qui le fait varier
Achat des normesISO/IEC 27001 et, en pratique, ISO/IEC 27002 et ISO/IEC 27005, auprès de l'ISO ou de l'AFNOR (version française). L'amendement de 2024 est gratuit sur le site de l'ISO.Nombre de normes et de licences
Temps interne de constructionPilote du SMSI (souvent le responsable de la sécurité, ou RSSI), appréciation des risques, rédaction des politiques et procédures, participation des métiers et de la directionMaturité de départ, taille du périmètre
Accompagnement externe (facultatif)Conseil, formation à la norme ou à l'audit interne, audit interne sous-traitéCompétences disponibles en interne
Mise en œuvre des mesuresÉcarts à combler révélés par les risques : outils de sécurité, sauvegardes, tests d'intrusion, sensibilisation, contrats fournisseursNiveau de sécurité existant, risques retenus
Outillage du SMSITableurs et documents partagés, ou logiciel de gouvernance, risques et conformitéNombre de référentiels, d'entités et de contributeurs
Visite d'évaluation (facultative)Pré-diagnostic par l'organisme avant l'audit initialChoix de l'organisme
Audit initialÉtapes 1 et 2, en jours d'auditeur, et frais de déplacement le cas échéantEffectif, nombre de sites, complexité
Audits de surveillanceUn audit par an pendant le cycleMêmes facteurs, temps plus court que l'audit initial
Audit de renouvellementAu bout de trois ans, pour un nouveau cycleMêmes facteurs, évolution du périmètre
Temps interne de fonctionnementSuivi des mesures, réappréciation des risques, audits internes, revues de direction, actions correctivesTaille du SMSI, nombre de changements

Les leviers pour maîtriser le budget

  • Un périmètre juste. Couvrir ce que vos clients et vos obligations exigent, ni plus ni moins. Un périmètre trop large multiplie les jours d'audit ; trop étroit, le certificat ne rassure personne.
  • Réutiliser l'existant. Une analyse menée avec EBIOS RM ou ISO 27005, une PSSI ou un plan de continuité d'activité déjà en place alimentent directement le SMSI.
  • Mutualiser les référentiels. Si vous devez aussi répondre à NIS 2, DORA ou HDS, relier les exigences entre elles évite d'évaluer deux fois la même mesure.
  • Comparer des devis équivalents. Donnez le même périmètre, le même effectif et les mêmes sites à chaque organisme accrédité, et comparez le nombre de jours d'audit sur les trois ans, pas seulement le prix de l'audit initial.
  • Former plutôt que sous-traiter quand c'est possible : le SMSI doit vivre après la certification, et c'est l'équipe interne qui le fera tourner.

Ce que la certification rapporte

Le coût se compare à ce que la certification évite ou permet : répondre à des appels d'offres qui l'exigent, alléger les questionnaires de sécurité envoyés par les clients, disposer de preuves réutilisables pour d'autres exigences, et surtout piloter la sécurité à partir des risques réels. Ces bénéfices dépendent de votre marché ; aucune étude officielle ne permet de les chiffrer de façon générale. Pour comparer avec d'autres démarches, lisez le chapitre ISO 27001, SOC 2 et SecNumCloud.

Questions fréquentes

Quel est le prix de la certification ISO 27001 ?

Il n'existe pas de tarif officiel. Le devis de l'organisme de certification dépend du nombre de jours d'audit, calculé selon ISO/IEC 27006-1 à partir notamment de l'effectif, du nombre de sites et de la complexité. Il faut y ajouter le temps interne, la mise en œuvre des mesures, l'éventuel accompagnement et l'outillage, sur un cycle de trois ans.

Quels sont les coûts récurrents après la certification ?

Un audit de surveillance chaque année, un audit de renouvellement au bout de trois ans, et le temps interne nécessaire pour faire vivre le SMSI : suivi des mesures, réappréciation des risques, audits internes, revues de direction et actions correctives.

Comment réduire le coût de la certification ISO 27001 ?

En choisissant un périmètre juste, en réutilisant les analyses de risques et politiques existantes, en mutualisant les exigences communes avec NIS 2, DORA ou HDS, et en comparant des devis établis sur le même périmètre et sur l'ensemble du cycle de trois ans.

Faut-il acheter la norme ISO 27001 ?

Oui, le texte de la norme est payant, auprès de l'ISO ou de l'AFNOR pour la version française. L'amendement de 2024 sur le changement climatique est, lui, téléchargeable gratuitement sur le site de l'ISO.

Sources

Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.

Une plateforme et un service qui s'adaptent à vous

Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.