forumNouveau sujet

Un gros client corporate nous réclame la certification ISO 27001 : c'est quoi exactement et est-ce vraiment nécessaire ?

SSena Y***Membre actif
Poste
Comptabilité préliminaire
Secteur
Services de santé
Type d'organisation
chaîne de magasins
Membre depuis
mai 2023
Message
205
#1

Nous sommes une agence logicielle de 9 personnes basée à Barcelone ; nous développons des architectures microservices et des intégrations e-commerce sur mesure pour la fintech et le retail. On était en pleine négociation d'un contrat de dév et de maintenance de 120.000 euros par an avec une grande chaîne de magasins espagnole. Hier, leurs achats nous ont envoyé un questionnaire de sécurité fournisseur, en nous demandant si on était certifiés ISO 27001, et si non, sous quel délai on comptait l'obtenir.

Quand on leur a répondu qu'on ne l'avait pas, ils nous ont dit que cette norme était une exigence interne incontournable pour tout prestataire externe ayant accès aux données clients ou faisant des intégrations, et que sinon le contrat ne serait pas validé. Chez nous, on utilise la double authentification, des bases de données chiffrées et du contrôle de version, mais on n'a jamais traversé de processus d'audit officiel de ce genre.

L'ISO 27001, c'est quoi exactement, et est-ce que ça concerne uniquement l'infrastructure technique des serveurs ? Pour une petite équipe de 9 personnes, est-ce faisable de décrocher cette certif, combien de temps ça prend et quel est le coût ? Existe-t-il une formule intermédiaire à proposer au client pour ne pas perdre le contrat ?

KKader K***Membre actifMembre de la communauté
Membre depuis
avr. 2024
Message
393
Plus utile#2

Réponse courte : l'ISO 27001 est le cadre international du Système de Management de la Sécurité de l'Information (SMSI) mis en place par une entreprise pour protéger son patrimoine informationnel. Elle ne se limite pas à la sécurité technique ou aux serveurs ; elle englobe tous les processus de la boîte, des RH à la sécurité physique des bureaux, en passant par la continuité d'activité et la gestion contractuelle.

La norme vous impose essentiellement de structurer les processus suivants : 1) une méthodologie d'analyse de risques listant tous les actifs informationnels de l'entreprise et les menaces potentielles, 2) des matrices de droits d'accès, des politiques de mots de passe et des règles de classification des données, 3) des principes de développement sécurisé et des plans de réponse aux incidents. Bref, il ne s'agit pas juste de mettre un pare-feu sur le serveur : tout doit être documenté et auditable, de la révocation des accès lors du départ d'un collaborateur jusqu'à la destruction des disques durs externes.

Pour une agence de 9 personnes, obtenir cette certification est tout à fait envisageable, et ça va même beaucoup plus vite que dans les grands groupes. Le processus prend en général entre 4 et 6 mois. Sur le marché espagnol, le coût d'un cycle d'audit initial sur trois ans auprès d'un organisme accrédité tourne autour de 4.000 à 7.000 euros ; si vous vous faites accompagner par un consultant indépendant, comptez entre 5.000 et 8.000 euros d'honoraires en plus.

Pour ne pas faire capoter le deal tout de suite, voici ce que vous pouvez proposer au client : transmettez un engagement de la direction attestant du lancement de la démarche, le contrat signé avec votre cabinet de conseil et une feuille de route avec le calendrier d'audit. Quand les achats des grands comptes voient que la démarche est officiellement lancée et planifiée sur 6 mois, ils acceptent souvent de signer avec une clause de validation sous condition.

PS : c'est demandé plus bas, j'ai répondu dans le deuxième message.

MMurat Ç***Expert
Poste
Chef de projet
Secteur
Comptabilité et conseil
Type d'organisation
entreprise de taille moyenne
Membre depuis
oct. 2022
Message
246
#3

Surtout, ne répondez pas cash au client avec un simple « on ne l'a pas ». Beaucoup de grands comptes accordent un accord temporaire si vous leur dites « nous avons lancé notre projet de mise en conformité ISO 27001 avec audit visé dans 6 mois », accompagné de vos politiques de sécurité actuelles en pièce jointe.

TTuğçe K***Nouveau membreMembre de la communauté
Membre depuis
sept. 2026
Message
310
#4

Avec la dernière version ISO/IEC 27001:2022, les contrôles de l'Annexe A ont été simplifiés à 93 mesures. En tant qu'agence dev, ce qui va le plus vous concerner, c'est le cycle de vie de développement sécurisé (SDLC), les logs d'accès aux dépôts de code source, l'anonymisation des données de test et l'isolation stricte entre environnements de prod et de dev.

KKader U***Membre actif
Poste
Employé de magasin
Secteur
Médias et édition
Type d'organisation
entreprise familiale
Membre depuis
juin 2024
Message
86
#5

On l'a passée l'année dernière à Madrid avec une équipe de 11 personnes. On a payé 5.000 euros pour le consultant externe et 3.500 euros à l'auditeur certifié pour la première année. Ça nous a pris 5 mois au total. Ça paraît cher, mais pour un contrat récurrent à 120.000 euros par an, l'investissement est très largement amorti.

NNeslihan E***Membre actif
Poste
Membre du conseil d'administration
Secteur
Services de sécurité
Type d'organisation
Équipe de 8 personnes
Membre depuis
avr. 2025
Message
35

Doki · Site web d'entreprise · 2023

#6

Si c'est juste pour un seul client, réfléchissez-y à deux fois. Ce n'est pas un bout de papier qu'on encadre une fois pour toutes : il y a un audit de surveillance chaque année, et c'est payant. Dans une boîte de 9 personnes, devoir tout consigner et remplir des fiches de risques en permanence, ça ralentit sérieusement le rythme des devs.

AAytenNouveau membre
Poste
Plats maison
Type d'organisation
Équipe de 8 personnes
Membre depuis
nov. 2024
Message
28
#7

Au début voir ces centaines de pages d'exigences fait un peu peur. genre mais une fois dedans, on se rend compte qu'il s'agit surtout de formaliser par écrit ce qu'une équipe de dev sérieuse fait déjà de manière informelle.

MMustafa Ç***Membre actif
Poste
Directeur de clinique
Secteur
verre
Type d'organisation
entreprise à deux succursales
Membre depuis
oct. 2022
Message
49
#8

Vous allez accéder à quoi exactement sur leur système ? Si vous vous contentez de faire tourner du code sur leurs serveurs sans héberger de données client dans vos propres locaux, vous pouvez peut-être réduire le périmètre (scope) de l'audit et diviser le temps et les coûts par deux.

MMert E***Membre actifMembre de la communauté
Membre depuis
sept. 2024
Message
28
#9

on a eu exactement le meme coup avec un client telecom on a comble les failles, fourni un rapport de pentest externe et demande 6 mois de delai supplementaire. lachez pas le deal si vite.

ZZehra K***Membre actifMembre de la communauté
Membre depuis
mars 2025
Message
86
#10

Sur le marché espagnol, les grands comptes et les organismes publics considèrent l'ISO 27001 comme le prérequis de base pour la sécurité des sous-traitants. L'obtention de cette certification représente un vrai levier stratégique et un avantage concurrentiel pour vos futurs contrats B2B.

DDoruk A***Membre actif
Poste
Coordinateur général
Secteur
Sous-traitance automobile
Type d'organisation
Entreprise de 20 personnes
Membre depuis
oct. 2022
Message
18

Doki · Test d'intrusion · 2024

#11

Je vais raconter ce qui m'est arrivé ça pourrait vous servir. Quand on décide sans mesurer on revient toujours au même point.

À votre place, j'irais par cette voie.

CCansu K***Membre actif
Poste
Planification logistique
Secteur
Imprimerie
Type d'organisation
entreprise individuelle
Membre depuis
sept. 2023
Message
1

Doki · Configuration de sauvegarde · 2023

#12

Je suis d'accord en partie, pas en partie. Tout point non écrit est un point que les deux parties se rappelleront différemment plus tard.

Bon courage.

RRecep Y***Membre actif
Poste
Saisie de données
Secteur
Joaillerie
Type d'organisation
atelier
Membre depuis
mai 2025
Message
3
#13

Je me permets une petite mise en garde. Si le chemin de notification est long, la notification n'arrive pas ; une notification manquante signifie un événement détecté tardivement.

Bon courage.

SSerkan U***Membre actif
Poste
Chef de chantier
Secteur
Formation
Type d'organisation
entreprise de taille moyenne
Membre depuis
mai 2025
Message
312
#14

J'écris cela pour éviter que vous ne fassiez la même erreur. Un rapport de scan automatique n'est pas la même chose qu'un test d'intrusion.

Je le note au cas où.

AAleynaNouveau membre
Poste
Expert en réseaux sociaux
Membre depuis
sept. 2024
Message
48
#15

pour entrer dans le détail : Si le chemin de notification est long la notification n'arrive pas ; une notification manquante signifie un événement détecté tardivement.

les solutions qui fonctionnent à petite échelle s'effondrent en grandissant j'ai appris cela trop tard. genre je le note au cas où.

LLeyla Ö***Membre actifMembre de la communauté
Membre depuis
févr. 2025
Message
38
#16

Chez nous aussi. Ce qui nous faisait perdre le plus de temps, c'était l'absence de clarté sur qui prenait les décisions.

Si vous obtenez trois réponses différentes sur un sujet, la question est mal posée.

RRamazan T***Membre actifMembre de la communauté
Membre depuis
sept. 2023
Message
262
#17

Il faut faire une distinction ici. L'erreur commise du côté de norme ISO 27001 est généralement réversible, mais coûteuse.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

PPolat G***Membre actif
Poste
Directeur de la technologie
Secteur
Imprimerie
Type d'organisation
Équipe de 8 personnes
Membre depuis
août 2023
Message
275
#18

Sujet très actuel.

CCem I***Membre actifMembre de la communauté
Membre depuis
sept. 2025
Message
4
#19

En regardant le processus, le tableau change. Ne comptez pas sur une seule mesure de sécurité ; allez par couches.

Corrigez-moi si je me trompe.

HHüseyin U***Membre actif
Poste
Éditeur de contenu
Secteur
Tourisme
Type d'organisation
startup en phase de lancement
Membre depuis
juin 2023
Message
107
#20

Il est rare de trouver un texte qui explique les choses aussi clairement. Le temps que vous mettez à détecter un problème détermine directement son coût.

C'est confirmé par l'expérience.

Répondre