forumNouveau sujet

Dois-je obtenir la certification ISO 27001 ? Mes clients la demandent, mais est-ce très cher ?

BBurcu A***Membre actifMembre de la communauté
Membre depuis
mai 2024
Message
146
#1

Un client nous a demandé la certification ISO 27001. On n'a aucune certification pour l'instant. Ça coûte combien ? Ça prend combien de mois/années ? Ça sert vraiment à quelque chose pour la boîte ou c'est juste du papier ?

L'ISO 27001 vérifie quoi exactement ? Qu'est-ce qu'on doit faire avec notre entreprise actuelle ? Il y a des changements au niveau du système de management ?

Qui vérifie si notre config réseau/système actuelle est conforme aux normes de la certification ?

DDilara A***Membre actif
Poste
Saisie de données
Secteur
Assurance
Type d'organisation
filiale d'un groupe
Membre depuis
oct. 2024
Message
99
Plus utile#2

Certification du Système de Management de la Sécurité de l'Information (SMSI) ISO/IEC 27001. Coût : frais d'audit 10k-30k $ (initial), surveillance annuelle 3k-10k $. Délai : 6-12 mois (documentation, mise en œuvre, cycle d'audit). Avantages : confiance client, avantage concurrentiel, conformité réglementaire (alignement RGPD), réduction des risques. Types d'audit : Analyse des écarts (0-1 mois, estimation du périmètre), mise en œuvre (3-6 mois, documentation des politiques/procédures, déploiement des contrôles de sécurité), pré-audit (2-4 semaines), audit de certification (1-2 semaines, inspection sur site par un auditeur accrédité). Domaines de contrôle (14 principaux) : Gestion des actifs, Contrôle d'accès, Cryptographie, Sécurité physique/environnementale, Sécurité des opérations, Sécurité des communications, Acquisition/développement de systèmes, Relations fournisseurs, Gestion des incidents de sécurité de l'information, Continuité d'activité, Conformité. Mise en œuvre : Désigner un responsable SMSI, former un comité de sécurité, documenter l'état actuel (référence), cartographier les exigences ISO 27001, corriger les écarts (nouveaux outils, mises à jour des politiques), former les employés, audit interne, revue de direction, audit externe. Alignement KVKK : Les mesures techniques et organisationnelles de l'ISO 27001 répondent à l'exigence de l'article 32 du KVKK.

RRecep S***Membre actif
Poste
Planification de production
Secteur
Détail
Type d'organisation
entreprise individuelle
Membre depuis
sept. 2023
Message
103
#3

l'iso 27001 prend 6-12 mois, ça coûte 15k-30k lira. si le client le veut, va voir un consultant, il te guidera.. et écris des politiques dans la boîte, mets en place le contrôle d'accès, fais des formations passe l'audit. bon l'avantage de conformité est énorme...

UUğur E***Membre actifMembre de la communauté
Membre depuis
janv. 2023
Message
17
#4

Feuille de route de mise en œuvre ISO 27001 : Mois 1-2 (sensibilisation + planification : former le comité de sécurité, définir le périmètre du SMSI, choisir un CAB - Organisme d'évaluation de la conformité), Mois 3-4 (évaluation de référence + analyse d'écarts), Mois 5-8 (documentation : Politique de sécurité de l'information, Registre des actifs, Modèle d'évaluation des risques, Plan de réponse aux incidents, Procédures de contrôle d'accès), Mois 9-10 (contrôles techniques : 2FA, chiffrement, segmentation réseau, journalisation), Mois 11 (audit interne + revue de direction), Mois 12 (audit externe + certification). Sélection de l'auditeur : accrédité par l'organisme national d'accréditation (Turquie : TÜRKAK). Preuves de contrôle : documentation (politiques), journaux techniques (pare-feu, événements d'accès), enregistrements d'entretiens (attestation des employés).

MMurat T***Membre actifMembre de la communauté
Membre depuis
avr. 2025
Message
53
#5

si le client veut l'ISO 27001 fais-le, c'est un avantage concurrentiel. Trouve un consultant termine en 6-12 mois. Ça se met en place pour 20k lira avec un système solide. bon ensuite, 3k-5k par an pour l'audit de surveillance. Ça assure aussi la conformité au KVKK...

NNagihanMembre actif
Poste
Chargé de recrutement
Type d'organisation
atelier
Membre depuis
mai 2024
Message
98
#6

Cadre de mise en œuvre du SMSI : Planifier (périmètre, parties prenantes, calendrier), Faire (documentation, contrôles, formation), Vérifier (audit interne, revue de direction), Agir (actions correctives, amélioration continue). Exigences documentaires : 12 politiques obligatoires (SMSI, accès, cryptographie, réponse aux incidents, etc.), plus les procédures d'accompagnement. Collecte de preuves : journaux (mensuels), pistes d'audit (trimestrielles), rapports d'incidents (au fur et à mesure). Qualifications de l'auditeur : accrédité par l'organisme national (TÜRKAK pour la Turquie), certification ISO 27001 Lead Auditor requise. Analyse coût-bénéfice : investissement initial (20k $) + récurrent (6k/an) vs valeur client (gains de contrats, réduction du risque de violation).

MMehmet Y***Membre actifMembre de la communauté
Membre depuis
oct. 2023
Message
6
#7

J'aurais une question, sans vouloir m'éloigner du sujet. Les solutions qui fonctionnent à petite échelle s'effondrent en grandissant, j'ai appris cela trop tard.

Je le note au cas où.

OOrhan Z***Membre actifMembre de la communauté
Membre depuis
mai 2023
Message
254
#8

Je partage mon expérience. Le temps que vous mettez à détecter un problème détermine directement son coût.

Prendre une mesure sans faire d'inventaire, c'est laisser une porte ouverte sans le savoir. C'est confirmé par l'expérience.

İİlker G***Membre actif
Poste
Membre du conseil d'administration
Secteur
Élevage
Type d'organisation
distributeur régional
Membre depuis
avr. 2026
Message
341
#9

Enregistré.

KKübra B***Membre actif
Poste
Saisie de données
Secteur
Chimie
Type d'organisation
entreprise individuelle
Membre depuis
mai 2023
Message
129

Doki · Conseil SEO · 2023

#10

je suis passé par là, laissez-moi vous raconter et plus il est difficile de revenir sur une décision plus il faut la prendre lentement.

c'est conirmé par l'expérience.

ŞŞerife K***Membre actifMembre de la communauté
Membre depuis
juil. 2024
Message
186
#11

Mon regard a changé après avoir vécu cela. Si vous obtenez trois réponses différentes sur un sujet la question est mal posée.

Je le note au cas où.

EElif C***Membre actifMembre de la communauté
Membre depuis
févr. 2023
Message
374
#12

Mon regard a changé après avoir vécu cela. Ce que tout le monde fait ne signifie pas que c'est la bonne chose.

L'erreur commise du côté de certification sécurité iso 27001 coût est généralement réversible, mais coûteuse. C'est mon avis, je ne l'écris pas comme une vérité absolue.

OOsman K***VétéranMembre de la communauté
Membre depuis
févr. 2026
Message
279
#13

je vais résumer ce qui a été dit jusqu'ici.. et quand on décide sans mesurer on revient toujours au même point.

bon courage.

CCem D***Membre actif
Poste
Chargé de ressources humaines
Secteur
Comptabilité et conseil
Type d'organisation
Équipe de 8 personnes
Membre depuis
févr. 2026
Message
84
#14

C'est noté, merci.

NNuri G***Membre actifMembre de la communauté
Membre depuis
juin 2025
Message
158
#15

J'aimerais poser une question. Ce qui nous faisait perdre le plus de temps, c'était l'absence de clarté sur qui prenait les décisions.

Les décisions hâtives finissent par être corrigées six mois plus tard. C'est mon avis, je ne l'écris pas comme une vérité absolue.

UUfuk B***Membre actifMembre de la communauté
Membre depuis
sept. 2024
Message
114
#16

Il y a un point auquel il faut faire attention. franchement le vrai problème n'est pas le chiffre, mais la base sur laquelle il est calculé.

Si le chemin de notification est long la notification n'arrive pas ; une notification manquante signifie un événement détecté tardivement.

CCaner A***Membre actif
Poste
Technicien de maintenance
Secteur
Agriculture
Type d'organisation
entreprise individuelle
Membre depuis
nov. 2022
Message
157
#17

Je suis une petite entreprise, laissez-moi expliquer de mon point de vue. Si vous grondez les fausses alertes, plus personne ne signalera rien.

J'espère que cela vous sera utile.

YYaseminMembre actif
Poste
Propriétaire PME
Membre depuis
juil. 2024
Message
98
#18

Je vais expliquer comment c'est fait en pratique. Les solutions qui fonctionnent à petite échelle s'effondrent en grandissant j'ai appris cela trop tard.

Avant de décider regardez quelles données vous avez en main.

BBurak A***Membre actif
Poste
Directeur des systèmes d'information
Secteur
E-commerce
Type d'organisation
startup en phase de lancement
Membre depuis
mai 2023
Message
126
#19

la réponse ci-dessus va droit au but. les gens défendent l'habitude, pas le processus. la résistance vient de là.

si vous grondez les fausses alertes plus personne ne signalera rien mais voilà désolé si je me suis étendu.

MMerve K***Membre actif
Poste
Directeur de clinique
Secteur
Agriculture
Type d'organisation
entreprise individuelle
Membre depuis
juil. 2023
Message
127

Doki · Sensibilisation au phishing · 2024

#20

Je vais résumer le sujet, car plusieurs réponses différentes ont été données. Si la double authentification est activée, un mot de passe volé seul ne suffit pas.

Je suis aussi curieux de savoir si d'autres font autrement.

Répondre