Budget ISO 27001 pour SaaS : préparation, audit et maintien
Le budget ISO 27001 d’un SaaS se construit à partir du périmètre à certifier et des pratiques déjà opérationnelles. Un montant annoncé sans ces informations mélange souvent le conseil, les outils et l’audit externe. Demandez une ventilation avant de comparer les offres. Le temps du CTO, des responsables de contrôles et de la direction doit aussi figurer dans votre estimation interne, même s’il ne donne pas lieu à une facture du consultant.
Cadre de référence : source primaire du sujet. Les recommandations opérationnelles ci-dessous sont à adapter à votre organisation.
Séparer les postes de dépense
Créez des lignes distinctes pour l’accès à la norme, l’analyse initiale, l’accompagnement, les éventuels outils de gestion, l’audit interne et la certification externe. Ajoutez le maintien des contrôles après la première décision. Pour chaque ligne, indiquez le fournisseur, le livrable et l’hypothèse de périmètre. Un audit interne inclus dans une proposition doit avoir une portée et une organisation explicites. L’achat d’un logiciel n’inclut pas nécessairement une mission d’audit ni le traitement des écarts.
Faire chiffrer le même périmètre
Décrivez les produits, les équipes, les sites et les services cloud concernés. Une offre limitée à un produit ne se compare pas directement à une offre couvrant toute l’activité. Les acquisitions, les environnements historiques et les fournisseurs critiques peuvent ajouter des travaux. Demandez comment ces changements seront facturés. Les tâches de rédaction documentaire doivent être distinguées des interventions techniques : configurer un accès de secours ou tester une restauration ne se réduit pas à produire une politique.
Rendre la charge interne visible
Pour chaque chantier, identifiez la personne qui décide et celle qui exécute. Le consultant peut proposer une méthode, mais il n’attribue pas seul les droits dans votre cloud et n’accepte pas les risques à la place de la direction. Demandez quels entretiens, revues et validations seront nécessaires. Réservez ces créneaux dans le calendrier produit. Une proposition peu coûteuse peut déplacer l’essentiel de la charge vers votre équipe ; cette répartition mérite une comparaison explicite.
Comparer les exclusions contractuelles
Lisez les exclusions relatives aux tests d’intrusion, aux développements, à l’accompagnement pendant l’audit et aux corrections après constat. Vérifiez les frais de déplacement lorsqu’une intervention sur place est prévue. Demandez si les documents restent exportables et utilisables après la mission. Pour les outils, comparez le coût récurrent et les conditions de sortie. Une bibliothèque de modèles peut être utile, mais les livrables doivent décrire vos décisions et vos systèmes, pas conserver des procédures impossibles à appliquer.
Prévoir le maintien avant de signer
Décidez qui tiendra l’inventaire, suivra les actions et organisera les revues après la première certification. Le maintien dépend de l’évolution réelle de votre organisation. Demandez au certificateur les conditions de surveillance et de renouvellement applicables à son contrat. N’utilisez pas un budget de lancement comme budget permanent. Les nouvelles offres, l’évolution de l’hébergement et le changement de responsables peuvent nécessiter une révision du dispositif et de sa documentation.
Préparer une comparaison en atelier
Réunissez le CEO, le CTO et le responsable des achats avec les propositions disponibles. Pour chaque ligne, demandez quel résultat sera reçu et quel travail sera laissé à votre équipe. Si un prestataire annonce une rédaction complète, vérifiez les entretiens et validations nécessaires. Si un autre propose seulement des ateliers, identifiez les documents que vous devrez produire. Comparez ensuite les options sur des hypothèses communes. Gardez les questions ouvertes dans le dossier et faites répondre les prestataires avant la signature. Cette préparation évite d’additionner des missions qui ne couvrent pas la même activité.
Exemple de travail, fictif
Exemple fictif : deux propositions portent sur le même SaaS. La première fournit des modèles et des ateliers ; la seconde prévoit aussi une analyse des pratiques et un examen des preuves. Il serait trompeur de comparer seulement leur total. Construisez une grille avec une ligne par résultat attendu et notez ce que votre équipe devra réaliser. Demandez ensuite une variante de chaque proposition sur une portée identique. Aucun prix ni retour sur investissement n’est déduit de cet exemple.
Ce que votre dossier doit permettre de vérifier
- Une description des produits et des équipes couverts, validée par la direction.
- Une ligne budgétaire par intervenant, avec livrable et exclusions.
- Une estimation de la charge interne par chantier et par responsable.
- Les conditions de changement de périmètre et de sortie des outils.
- Un budget de maintien distinct du projet initial, à discuter avec les prestataires.
Questions avant de décider
Existe-t-il un prix universel pour un SaaS ?
Non. Le périmètre, les écarts et la répartition des tâches modifient le travail. Une estimation exploitable doit annoncer ses hypothèses et ses exclusions, sans garantir la décision du certificateur.
Le conseil comprend-il la certification ?
Cela doit être vérifié dans le contrat. La préparation et l’évaluation externe sont des missions distinctes. Identifiez le certificateur et ses propres conditions avant d’additionner les coûts.
Comment comparer deux offres ?
Comparez d’abord les livrables, la charge interne, les exclusions et les conditions de maintien. Faites ensuite chiffrer le même périmètre par les intervenants concernés.
Préparer la suite du travail
Sources et portée de lecture
Les sources ci-dessous documentent le cadre ou le fait cité. Les propositions d’organisation sont des conseils de préparation à adapter à votre situation. Elles ne reproduisent pas le texte des normes et ne constituent pas une décision d’audit ni un avis juridique.