Aller au contenu

ISO 27006-1 : transition des certificateurs en 2026

Publié et mis à jour le · Rédaction : Scope & Evidence

Date du fait ou de la source : 2026-03-31. Cette date est distincte de la publication de notre analyse.

IAF MD 29 organise la transition vers ISO/IEC 27006-1:2024 et fixe au 31 mars 2026 la fin de transition des organismes de certification concernés. Le document a été publié antérieurement, le 21 mai 2024. Cette échéance porte sur les organismes qui auditent et certifient les SMSI. Elle ne signifie pas qu’une édition « ISO 27001:2026 » a remplacé la norme de votre organisation. Pour acheter une certification, vérifiez le cadre et la portée de l’organisme choisi.

Le fait daté présenté en ouverture est documenté par la source primaire. Les sections suivantes proposent des décisions de préparation ; elles ne créent pas une obligation supplémentaire.

Dossiers vierges disposés sur une surface blanche, illustration documentaire
Illustration documentaire, sans représentation de client ni de réalisation.

Distinguer norme du SMSI et norme du certificateur

Le SaaS prépare son système de management selon le référentiel convenu. Le certificateur agit dans un cadre propre à ses compétences et à son fonctionnement. Une évolution de ce cadre peut avoir des conséquences sur la mission, mais elle ne doit pas être traduite en nouvelle référence de certification inventée. Demandez à l’organisme de préciser le référentiel du SMSI et celui applicable à son évaluation. Les deux réponses doivent rester distinctes dans votre dossier d’achat.

Vérifier l’organisme et sa portée

Demandez les informations d’accréditation lorsque cette qualité est recherchée ou exigée par votre acheteur. Vérifiez la portée auprès de l’organisme compétent et gardez une date de contrôle. Un logo sur une proposition ne décrit pas toutes les activités couvertes. Si une information reste ambiguë, demandez une confirmation écrite. Le document de transition donne un calendrier général ; il ne remplace pas la vérification actuelle d’un organisme particulier ni les exigences spécifiques du grand compte.

Relire le programme d’audit

Faites préciser les produits, les sites, les étapes et les modalités d’évaluation. Le programme doit correspondre au périmètre du SaaS préparé. Demandez comment les changements et constats seront traités. Le calendrier de transition ne permet pas de déduire un délai universel ni un prix d’audit. Les propositions doivent être comparées sur une portée identique et avec leurs hypothèses. La disponibilité du certificateur reste à confirmer indépendamment de celle du consultant de préparation.

Organiser les responsabilités de préparation

Le consultant aide à structurer les travaux et les preuves ; les responsables internes décident et exécutent ; le certificateur évalue dans sa mission. Une échéance relative aux certificateurs ne change pas cette séparation. Le SaaS doit pouvoir expliquer son périmètre et son fonctionnement avec des documents actuels. Évitez de présenter la compétence annoncée d’un consultant comme la preuve de l’accréditation de l’organisme externe. Identifiez les contrats et les personnes concernées pour chaque fonction.

Mettre à jour le dossier d’achat

Ajoutez les informations vérifiées à votre grille de choix et conservez les confirmations utiles. Si vous avez déjà un contrat, demandez à l’organisme les conséquences pertinentes pour votre programme. La réponse commerciale aux clients doit continuer à porter sur le certificat réel, sa référence et sa portée. Une mission prévue ne peut pas être annoncée comme terminée. Pour un nouveau devis, indiquez le produit et le résultat attendu sans promettre la décision finale ni inventer des délais de prestataire.

Exemple de décision, fictif

Exemple fictif : un CEO reçoit une proposition qui cite plusieurs normes sans expliquer leur rôle. Il demande au certificateur la référence du SMSI à évaluer et les informations permettant de vérifier sa portée d’accréditation. Le CTO compare le programme au produit concerné. Le consultant conserve son rôle de préparation. Le dossier distingue ces éléments, sans conclure qu’un nouveau millésime de norme impose de refaire tous les documents du SaaS.

Questions avant de décider

ISO 27006-1 remplace-t-elle ISO 27001 ?

Non. Le sujet décrit concerne les organismes de certification des SMSI. La référence du SMSI et le cadre de son certificateur doivent être distingués.

Le calendrier prouve-t-il la situation d’un organisme ?

Non. Il fixe une transition générale. Vérifiez l’organisme et sa portée actuelle auprès des sources compétentes avant de choisir la mission.

Préparer la suite du travail

Sources et portée de lecture

Les sources ci-dessous documentent le cadre ou le fait cité. Les propositions d’organisation sont des conseils de préparation à adapter à votre situation. Elles ne reproduisent pas le texte des normes et ne constituent pas une décision d’audit ni un avis juridique.