Obtenir
Accompagnement à la certification ISO 27001
Protectam accompagne les PME et les scale-up vers la certification ISO 27001 et HDS, partout en France. Un expert fixe le cap chaque semaine, fournit la méthode et relit vos livrables, sous la supervision de Tristan Jougier, fondateur de Protectam, certifié ISO 27001 Lead Auditor par LSTI. Forfait de pilotage à partir de 2 100 € HT par mois, sans engagement de durée.
Pour qui
Cette offre s'adresse aux PME et aux scale-up de 5 à 200 personnes à qui un client, un investisseur ou un appel d'offres demande la certification. Au delà de 200 personnes, nous ne sommes pas le bon interlocuteur et nous vous le dirons.
- Vous devez présenter un certificat ISO 27001 ou HDS à une échéance connue.
- Vous avez une équipe technique compétente, mais personne dont c'est le métier de piloter une certification.
- Vous voulez garder la maîtrise de votre système de management plutôt que de sous-traiter un classeur de documents que personne ne lira.
Une condition, et elle n'est pas négociable : une personne chez vous porte le projet et y consacre du temps chaque semaine. Chez AKUR8, cela a représenté environ une journée par semaine jusqu'à la certification. Nous fixons le cap, fournissons la méthode et relisons, mais nous ne produisons pas vos documents à votre place. C'est votre entreprise qui sera auditée et certifiée, pas votre consultant : le système doit être le vôtre, tenu par vos équipes, sous peine de ne pas survivre au premier audit de surveillance.
Comment nous travaillons
Un point d'une heure chaque semaine. Nous faisons le tour de ce qui a avancé, nous levons les blocages, et nous fixons les trois ou quatre actions de la semaine suivante. Entre deux points, vos questions trouvent une réponse écrite.
Vous ne partez jamais de la page blanche. Politique de sécurité, procédures, registres, déclaration d'applicabilité : vous recevez nos modèles, nous les adaptons ensemble à votre contexte, et nous relisons ce que vous produisez avant qu'un auditeur ne le voie.
Le déroulé jusqu'à l'audit
- Mois 1, cadrage. Périmètre, parties intéressées, écart par rapport à la norme, plan de charge.
- Mois 2 et 3, analyse de risques. Inventaire des actifs, appréciation des risques, plan de traitement, déclaration d'applicabilité.
- Mois 3 à 5, documentation. Politique, procédures et registres, adaptés à votre organisation et pas à celle d'un autre.
- Mois 5 à 7, mise en oeuvre. Les mesures retenues entrent en service et vous constituez les preuves que l'auditeur demandera.
- Mois 7 et 8, vérification. Audit interne par un auditeur indépendant de la démarche, revue de direction, correction des écarts.
- Mois 9, certification. Étape 1 sur les documents, étape 2 sur le terrain, réponse aux éventuels constats.
L'analyse de risques et la montée en autonomie
L'analyse de risques est comprise dans le forfait. Nous la construisons avec vous plutôt que de vous livrer un tableau : inventaire des actifs, menaces, vulnérabilités, cotation, choix de traitement. Vous saurez la refaire seul l'année suivante, ce qui est précisément ce que la norme attend.
Le même principe vaut pour le reste. À la fin de l'accompagnement, votre équipe sait tenir le système, répondre à un auditeur et arbitrer un risque. C'est l'objectif, pas un effet de bord.
La variante HDS
L'hébergement de données de santé s'appuie sur la même base : un système de management conforme à l'ISO 27001, plus les exigences propres au référentiel HDS. Si vous visez les deux, nous menons une seule démarche et préparons les deux audits.
Ce que comprend le forfait
Compris
- Un point hebdomadaire d'une heure avec un expert ISO 27001 de Protectam
- La méthode, le plan de charge et le suivi des actions
- Les modèles de documents, adaptés à votre contexte
- La construction de l'analyse de risques et de la déclaration d'applicabilité
- La relecture de tous vos livrables avant l'audit
- La préparation aux deux étapes de l'audit de certification
Non compris
- Les honoraires de l'organisme certificateur, qu'il facture directement
- L'achat de la norme auprès de l'AFNOR ou de l'ISO
- La mise en oeuvre technique des mesures dans vos systèmes
- L'audit interne exigé par la clause 9.2, qui doit être mené par une personne indépendante de la démarche. Nous le proposons au forfait.
Questions fréquentes
- Combien de temps faut-il pour obtenir la certification ISO 27001 ?
- Comptez neuf à douze mois entre le premier cadrage et le certificat en main, audit de l'organisme certificateur compris, pour une entreprise de moins de 200 personnes qui part de zéro. Le délai dépend surtout de la disponibilité de votre porteur de projet et de l'état de votre documentation existante.
- Combien coûte une certification ISO 27001 au total ?
- Trois postes se cumulent : notre accompagnement, à partir de 2 100 € HT par mois, l'audit interne exigé par la norme, et l'audit de l'organisme certificateur, qu'il facture directement. Pour l'organisme certificateur, comptez de 10 000 à 15 000 € HT sur un cycle de trois ans, pour une entreprise de moins de 200 personnes sur un site unique. S'y ajoute le temps de vos équipes, qui est souvent le poste le plus lourd.
- Quelle charge de travail pour mon équipe ?
- Votre porteur de projet y consacre une part significative de son temps, surtout pendant la phase de documentation et de mise en oeuvre. Les autres personnes sont sollicitées ponctuellement, pour un entretien de risques ou la mise en place d'une mesure. Nous fournissons un plan de charge dès le premier mois pour que ce soit prévisible.
- Quelle différence avec un accompagnement facturé au temps passé ?
- Un forfait mensuel vous donne un budget connu à l'avance et une obligation de cap tenu de notre côté. Vous ne payez pas plus cher parce qu'une réunion a duré, et nous n'avons aucun intérêt à faire durer la démarche.
- Faut-il s'engager sur une durée ?
- Non. Le forfait est mensuel et sans engagement de durée : vous arrêtez quand vous le décidez. La certification demande en général neuf à douze mois, mais c'est une durée constatée, pas une durée contractuelle.
- Produisez-vous les documents à notre place ?
- Non, et c'est volontaire. Nous fournissons la méthode, les modèles et la relecture, votre équipe produit. C'est votre entreprise qui sera auditée et certifiée : un système écrit par un prestataire et que personne n'applique se voit dès le premier audit. Il vous faut donc une personne référente en interne, disponible chaque semaine.
- L'analyse de risques est-elle comprise dans le forfait ?
- Oui. Inventaire des actifs, appréciation des risques, plan de traitement et déclaration d'applicabilité font partie de l'accompagnement. Nous la construisons avec votre équipe pour qu'elle sache la mettre à jour ensuite.
- Accompagnez-vous aussi la certification HDS ?
- Oui. Le référentiel HDS reprend l'ISO 27001 et y ajoute ses propres exigences. Si vous hébergez ou traitez des données de santé, nous menons une seule démarche et préparons les deux audits.
- Qui délivre la certification ISO 27001 ?
- Un organisme certificateur accrédité, indépendant de nous. Nous vous aidons à le choisir et à comparer les devis, mais nous ne délivrons aucun certificat : ce serait incompatible avec le rôle d'accompagnateur.
- Que se passe-t-il une fois la certification obtenue ?
- Le certificat vaut trois ans, sous réserve d'un audit de surveillance chaque année. Il faut donc continuer à faire vivre le système : revue de direction, mise à jour des risques, audit interne. C'est l'objet de notre offre de maintien du SMSI.
À lire sur le sujet
- Tout savoir sur la norme ISO 27001
Tout ce qu'il faut savoir pour comprendre et mettre en place la norme ISO 27001. Quels sont ses bénéfices, ses exigences, ses coûts, etc.
- Comment réaliser une analyse de risques conforme à la norme ISO 27001 ?
Méthode d'analyse de risques ISO 27001 : 7 étapes clés. La norme n'impose pas de méthodologie standardisée, vous pouvez donc définir votre propre méthode.
- Inventaire des actifs ISO 27001
Découvrez comment réaliser votre inventaire des actifs conformément à la norme ISO 27001. Comment procéder ? Que doit-il contenir ?
- Comment rédiger une politique de sécurité de l’information selon la norme ISO 27001 ?
Apprenez à rédiger une politique de sécurité de l'information selon la norme ISO 27001. Que doit-elle contenir ? À quoi sert-elle ? À qui s'adresse-t-elle ?



