La certification ISO 27001 porte sur un système de management de la sécurité de l’information, dans un périmètre défini. Pour un éditeur SaaS, le premier travail consiste à rapprocher ce périmètre du produit et des activités que le client veut voir couverts. L’ISO précise que la certification est délivrée par des organismes externes, et non par l’ISO elle-même.

Comment obtenir la certification ISO 27001 pour votre SaaS ?
Demandez à l’acheteur le texte exact de son exigence : l’entité qui doit être certifiée, le produit concerné, le périmètre attendu et l’usage du document. Une demande portant sur l’exploitation d’un service ne se satisfait pas forcément d’un certificat limité au siège social. Faites relire cette formulation avant de la reprendre dans votre dossier commercial. Le guide d’accompagnement ISO 27001 décrit les livrables à prévoir pour transformer cette demande en travaux.
- Cadrer. Décrire les activités, les interfaces cloud, les équipes et les données du système ; faire approuver les frontières par la direction.
- Mettre en œuvre. Évaluer les risques, organiser les mesures retenues et rassembler les traces de leur fonctionnement.
- Vérifier en interne. Faire examiner le système, qualifier les constats et consigner les arbitrages de direction.
- Engager la certification. Contractualiser avec l’organisme, convenir du programme d’audit et répondre aux demandes de preuves.
- Suivre le résultat. Traiter les écarts, vérifier le certificat délivré et organiser les travaux du cycle suivant.
AFNOR Certification décrit un parcours avec audit d’étape 1, audit d’étape 2 et suivi. L’étape 1 examine notamment la préparation du système ; l’étape 2 porte sur sa mise en œuvre. Votre interlocuteur doit préciser dans son offre les conditions de passage d’une étape à l’autre.
Les pièces à préparer avant les échanges avec le certificateur
| Décision à expliquer | Pièce de travail | Vérification à faire |
|---|---|---|
| Périmètre | Description approuvée du service et de ses interfaces | Le produit vendu est-il bien couvert ? |
| Risques | Évaluation et plan de traitement | Chaque action a-t-elle un propriétaire ? |
| Mesures | Déclaration d’applicabilité et preuves | Les choix sont-ils justifiés et suivis ? |
| Vérification interne | Rapport de constats et décisions de direction | Les écarts sont-ils traités et leur clôture vérifiée ? |
Utilisez la documentation ISO 27001 pour organiser les pièces plutôt que de joindre toutes vos données techniques à la demande de devis. La checklist de préparation à l’audit aide à repérer les responsables et les preuves encore manquantes.
Lire le certificat avant de le partager
Vérifiez la raison sociale, la référence du référentiel, le périmètre, les dates et l’organisme émetteur. Si votre service a changé depuis l’audit, rapprochez le certificat de l’activité actuelle avant de le présenter comme preuve. La certification d’un fournisseur cloud ne décrit pas, à elle seule, le travail effectué dans votre application.
- Faire confirmer l’authenticité et la validité du document auprès de l’émetteur.
- Contrôler la portée d’accréditation annoncée par l’organisme, lorsque l’acheteur l’exige.
- Conserver le certificat avec les coordonnées de vérification et la formulation commerciale approuvée.
- Prévoir un responsable pour les changements de périmètre et les échéances de suivi.
Le budget de certification et de préparation ISO 27001 distingue le conseil, l’audit externe et le maintien. Ce découpage permet d’éviter une comparaison limitée au seul prix de l’audit initial.
Questions sur la certification de l’entreprise
C’est quoi la certification ISO 27001 ?
Elle atteste la conformité du système de management au référentiel sur le périmètre du certificat. Elle ne constitue pas un diplôme individuel du CTO ni une garantie que chaque fonctionnalité est sans défaut. Voir la présentation officielle ISO/IEC 27001.
Quel est le coût d’une certification ISO 27001 ?
Il se construit à partir d’offres écrites et du temps de vos équipes. Demandez séparément le conseil, les audits et le suivi, avec leurs hypothèses. Le calculateur de budget additionne vos propres montants, sans tarif de marché prérempli.
Est-ce que la certification ISO 27001 est obligatoire ?
L’ISO présente la certification comme un choix pour les organisations qui mettent en œuvre la norme. Une exigence contractuelle ou sectorielle doit être examinée séparément ; elle ne se déduit pas du seul fait d’être un SaaS.
Quelles sont les entreprises certifiées ISO 27001 ?
Pour vérifier une entreprise précise, demandez son certificat et faites confirmer sa validité par l’émetteur. Contrôlez le nom légal et le périmètre plutôt que de vous fier à un logo sur son site. Aucun répertoire commercial ne remplace cette vérification.