forumNouveau sujet

Un gros client corporate nous demande la certification ISO 27001 : faisable en interne ou faut-il un consultant ?

EEbru O***Membre actif
Poste
Agent de contrôle qualité
Secteur
Services informatiques
Type d'organisation
Équipe de 8 personnes
Membre depuis
janv. 2022
Message
139
#1

Nous sommes une boîte de logiciels B2B et d'intégration de 14 personnes basée à Riyad. On est sur le point de signer un contrat annuel de 420.000 SAR avec un gros client semi-public en Arabie saoudite. Sauf que les achats ont ajouté une clause exigeant la certif ISO 27001 avec un délai de 6 mois pour l'obtenir.

On n'a pas d'expert cybersécurité ou conformité à plein temps dans l'équipe, c'est notre DevOps senior qui gère l'infrastructure. On a fait faire deux devis auprès de cabinets de conseil : l'un demande 45.000 SAR pour l'accompagnement seul, l'autre 75.000 SAR audit compris.

Techniquement on tient la route, mais côté doc, analyse des risques et rédaction des politiques, on part de zéro. Vous pensez qu'on peut boucler ça 100 % en interne en 6 mois, ou vu les tarifs un consultant est indispensable ?

LLevent Ö***Vétéran
Poste
Planification de production
Secteur
Textile
Type d'organisation
filiale d'un groupe
Membre depuis
janv. 2023
Message
13
Plus utile#2

Réponse courte : avec un délai de six mois et aucune expérience en interne, tenter le coup sans consultant vous fait risquer de perdre le contrat. Même avec une super infra technique, l'ISO 27001 ne se résume pas à la sécurité IT : c'est un système de management et de doc qui couvre toute la boîte. Passer par un consultant expérimenté est nécessaire.

Voici la feuille de route pour y arriver : 1) Mois 1 : cadrez le périmètre et faites une analyse des écarts (GAP analysis). Si votre contrat ne porte que sur le service logiciel B2B, réduisez le scope à ce produit et ses opérations, pas toute l'entreprise. 2) Mois 2 et 3 : réalisez l'évaluation des risques, rédigez les politiques obligatoires et la Déclaration d'Applicabilité (SoA). 3) Mois 4 : mettez en œuvre les contrôles, formez les équipes et faites tourner le système en conditions réelles pendant au moins un mois. 4) Mois 5 : réalisez l'audit interne obligatoire et la revue de direction. 5) Dernier mois : faites intervenir un organisme de certification accrédité pour l'audit externe en deux étapes.

Attention au devis à 75.000 SAR qui inclut l'audit : l'organisme certificateur et le consultant doivent impérativement être indépendants. Prenez plutôt un consultant entre 40.000 et 50.000 SAR pour la prépa et la doc, puis choisissez l'auditeur séparément. C'est plus économique et ça garantit l'impartialité.

DDamla Y***ExpertMembre de la communauté
Membre depuis
févr. 2025
Message
57
#3

On est 18 à Djeddah, on l'a passée l'an dernier. On a payé 38.000 SAR pour le conseil et 18.000 SAR pour l'organisme d'audit accrédité. Ça a pris pile 5 mois et demi. Si on l'avait fait seuls, notre DevOps aurait dû lâcher le dev pendant au moins 3 mois, ça nous aurait coûté bien plus cher au final.

CCanMembre actif
Poste
Expert SEO
Membre depuis
mars 2024
Message
172
#4

Ne collez pas ça sur le dos du DevOps. L'ISO 27001, ce n'est pas juste des firewalls et du chiffrement : les process RH de recrutement, la sécurité physique des locaux, les contrats fournisseurs, la gestion des actifs... la partie admin représente plus de la moitié de la norme. L'ingé saura cadrer les contrôles techniques, mais il calera sur la gestion des processus.

ÖÖmer N***Membre actifMembre de la communauté
Membre depuis
juin 2022
Message
62
#5

Méfiez-vous grandement dans le choix du consultant. Beaucoup se contentent de coller des templates Word génériques pour 40.000 SAR. Le jour de l'audit quand l'auditeur demande « qui applique cette procédure ? », vos employés tombent des nues. Prenez quelqu'un qui construit les process avec vous, pas un simple vendeur de modèles.

GGökhan D***Membre actif
Poste
Propriétaire d'entreprise
Secteur
Fabrication de machines
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
oct. 2025
Message
416
#6

au début on s'est dit qu'on allait gérer avec des templates chopés sur le net mais après 2 mois on était juste noyés sous la paperasse. l'auditeur externe nous a direct mis nos manques dans les dents à la phase 1 du coup on a dû prendre un consultant. avec une échéance de 6 mois tentez pas le diable franchement.

GGamze K***Membre actifMembre de la communauté
Membre depuis
oct. 2022
Message
3
#7

Comme votre client est semi-public en Arabie saoudite, vérifiez s'il exige uniquement l'ISO 27001 ou aussi la conformité NCA ECC (Essential Cybersecurity Controls). Lisez bien le cahier des charges : les exigences NCA sur les marchés publics sont parfois plus strictes que l'ISO, posez la question au consultant dès le départ.

LLeyla Y***ExpertMembre de la communauté
Membre depuis
mai 2025
Message
102
#8

Rappel réglementaire important : le cabinet de conseil et l'organisme d'audit ne peuvent pas être la même entité ni appartenir au même groupe, c'est contraire aux règles d'accréditation. Vérifiez bien la validité de l'accréditation du certificateur indépendant (ex. IAS, UKAS ou aligné SASO) lors des devis.

DDilara T***Membre actif
Poste
Responsable réseaux sociaux
Secteur
Logistique
Type d'organisation
filiale d'un groupe
Membre depuis
août 2024
Message
333
#9

Le tout premier truc à faire, c'est de restreindre le périmètre. N'englobez pas toute la boîte, limitez le scope à l'infra logicielle vendue au client et à l'équipe dev. Moins il y a d'actifs audités, plus ça va vite et moins le conseil coûte cher.

RRıdvanMembre actif
Poste
Responsable du réseau de revendeurs
Type d'organisation
distributeur régional
Membre depuis
mars 2024
Message
92
#10

Vous avez raison. Si vous obtenez trois réponses différentes sur un sujet, la question est mal posée.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

DDamla K***Membre actifMembre de la communauté
Membre depuis
août 2025
Message
1
#11

J'ai travaillé longtemps sur ce sujet. Quand on décide sans mesurer, on revient toujours au même point.

Si vous avez des questions, écrivez-moi, je répondrai au mieux.

BBurak B***Vétéran
Poste
Développeur logiciel
Secteur
Imprimerie
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
mars 2023
Message
252
#12

on en parle beaucoup mais chez nous cela ne s'est jamais passé ainsi. n'hésitez pas à demander, celui qui ne demande pas paie toujours plus cher.

c'est mon avis je ne l'écris pas comme une vérité absolue.

RRecep Y***Membre actif
Poste
Administrateur système
Secteur
Sport et fitness
Type d'organisation
agence boutique
Membre depuis
juin 2022
Message
9
#13

Chez nous, ça s'est passé comme ça. La sécurité n'est pas absolue ; c'est rendre l'attaque trop coûteuse pour valoir l'effort.

Je suis aussi curieux de savoir si d'autres font autrement.

OOsman T***Membre actif
Poste
Technicien de maintenance
Secteur
Fabrication de meubles
Type d'organisation
filiale d'un groupe
Membre depuis
janv. 2022
Message
3
#14

Je vais raconter ce qui m'est arrivé, ça pourrait vous servir. Aucun processus sans suivi ne s'améliore, car vous ne savez pas quoi corriger.

Bien sûr, cela change si votre situation est différente.

DDilara A***Membre actif
Poste
Saisie de données
Secteur
Assurance
Type d'organisation
filiale d'un groupe
Membre depuis
oct. 2024
Message
99
#15

Il faut faire une distinction ici. Si vous grondez les fausses alertes, plus personne ne signalera rien.

Je suis aussi curieux de savoir si d'autres font autrement.

İİlker G***Membre actif
Poste
Planification de production
Secteur
Joaillerie
Type d'organisation
entreprise familiale
Membre depuis
juil. 2023
Message
13
#16

Il faut faire une distinction ici. Si la double authentification est activée, un mot de passe volé seul ne suffit pas.

C'est confirmé par l'expérience.

FFurkan U***Membre actifMembre de la communauté
Membre depuis
déc. 2024
Message
266
#17

Vous avez raison, je suis aussi passé par là. La plupart des incidents ne viennent pas d'une faille, mais d'un mot de passe divulgué.

À votre place, j'irais par cette voie.

KKader K***Membre actifMembre de la communauté
Membre depuis
oct. 2023
Message
6
#18

Il y a une erreur fréquente à commettre en faisant cela. Un rapport de scan automatique n'est pas la même chose qu'un test d'intrusion.

Corrigez-moi si je me trompe.

FFurkan K***Membre actifMembre de la communauté
Membre depuis
nov. 2023
Message
141
#19

J'aimerais poser une question. La plupart des incidents ne viennent pas d'une faille mais d'un mot de passe divulgué.

Les solutions qui fonctionnent à petite échelle s'effondrent en grandissant, j'ai appris cela trop tard. bref corrigez-moi si je me trompe.

HHakan V***Membre actif
Poste
Développeur logiciel
Secteur
Droit
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
mars 2024
Message
27
#20

Pourriez-vous préciser un peu ? genre le fait que la sauvegarde soit accessible sur le même réseau et avec la même identité en fait une cible potentielle.

Je le note au cas où.

Répondre