
ISO 270017 min de lecture
Coût d'une certification ISO 27001 : ce qui fait varier le prix
Le coût d'une certification ISO 27001 dépend du périmètre, du conseil, de l'audit et du temps interne. Voici les postes à budgéter.
Par Zertify Redaktion
Le coût d'une certification ISO 27001 dépend surtout du périmètre, de la taille de l'équipe et du type de certificat. Un audit accrédité par un organisme tiers coûte nettement plus cher qu'un certificat fondé sur une auto-évaluation.
Les montants varient trop d'un organisme à l'autre pour qu'un chiffre unique soit honnête. Les postes de dépense, eux, sont bien connus. Cet article vous les présente, pour que vous puissiez établir votre propre budget.
Pourquoi il n'existe pas de prix standard
ISO 27001:2022 est une norme de système de management de la sécurité de l'information. Elle ne prescrit pas un produit à acheter. Elle demande d'établir, de faire vivre et d'améliorer un système adapté à votre organisation.
Un cabinet de dix personnes qui héberge peu de données sensibles n'a pas les mêmes besoins qu'une agence de soixante personnes qui traite les données de ses clients. Le travail à fournir n'est donc pas le même, et le coût suit.
Trois éléments pèsent le plus :
- le périmètre que vous choisissez de certifier ;
- le niveau de maturité actuel de votre sécurité ;
- la voie de certification retenue : audit accrédité ou auto-évaluation.
Les postes de dépense d'une certification ISO 27001
Un projet complet se compose en général de cinq postes. Tous ne s'appliquent pas à chaque entreprise.
1. L'audit de certification
C'est le poste le plus visible. Un organisme de certification accrédité envoie des auditeurs qui vérifient votre système sur pièces et sur place. L'audit se déroule en général en deux étapes : une revue de la documentation, puis un audit de mise en œuvre.
Le prix dépend du nombre de personnes, du nombre de sites et de la complexité du périmètre. Demandez toujours un devis écrit, et vérifiez qu'il couvre les trois ans du cycle de certification et pas seulement la première année.
2. Les audits de surveillance et de renouvellement
Un certificat accrédité n'est pas un achat unique. Après la certification initiale, l'organisme revient pour des audits de surveillance, puis pour un audit de renouvellement à la fin du cycle. Ces visites sont à budgéter dès le départ. Beaucoup d'entreprises les oublient en comparant les offres.
3. Le conseil et l'accompagnement
Certaines entreprises se font accompagner par un consultant pour construire le système. Ce poste est facultatif, mais il pèse souvent lourd. Il peut aller d'un atelier ponctuel à un accompagnement de plusieurs mois.
Si vous avez déjà une personne à l'aise avec la sécurité de l'information et la gestion de documents, vous pouvez en réduire la part. Pour une vue d'ensemble des coûts de certification, tous standards confondus, consultez notre guide sur le coût d'une certification ISO.
4. Le temps interne
C'est le poste que l'on chiffre le moins, et pourtant il est souvent le plus important. Pour une PME, il s'agit surtout du temps de la direction et d'une ou deux personnes référentes.
Il faut en effet :
- définir le contexte et le périmètre (clause 4) ;
- engager la direction et fixer une politique de sécurité (clause 5) ;
- réaliser l'appréciation des risques et rédiger la déclaration d'applicabilité (clause 6) ;
- assurer les ressources, la sensibilisation et la documentation (clause 7) ;
- mettre en œuvre les mesures et les processus (clause 8) ;
- mener un audit interne et une revue de direction (clause 9) ;
- traiter les écarts et améliorer le système (clause 10).
Ce temps n'apparaît sur aucune facture, mais il représente un coût réel pour votre entreprise.
5. Les mesures techniques et les outils
L'annexe A de la version 2022 contient 93 mesures, réparties en quatre thèmes : organisationnel, humain, physique et technologique. Vous n'êtes pas obligé de toutes les appliquer. Vous justifiez dans la déclaration d'applicabilité celles que vous retenez et celles que vous écartez.
Selon votre point de départ, vous aurez peut-être à investir dans la gestion des accès, la sauvegarde, le chiffrement, la gestion des postes de travail ou la formation. Ces dépenses améliorent votre sécurité réelle, qu'une certification soit visée ou non.
Ce qui fait monter ou baisser le budget
Plusieurs facteurs agissent directement sur le coût total.
Le périmètre. Certifier toute l'entreprise est plus exigeant que certifier un service, un produit ou une équipe. Un périmètre bien défini et honnête réduit la charge, à condition qu'il reste crédible aux yeux de vos clients.
La maturité de départ. Si vous avez déjà des sauvegardes testées, une gestion des accès claire et des règles écrites, le chemin est plus court. Si tout reste à construire, comptez davantage de temps et d'investissements.
La documentation. Un système trop lourd coûte cher à maintenir. La norme demande des informations documentées utiles, pas une pile de procédures que personne ne lit.
Le recours à un conseil externe. Il accélère le projet, mais ajoute un poste. Il peut aussi créer une dépendance si votre équipe ne s'approprie pas le système.
Audit accrédité ou auto-évaluation : deux voies, deux coûts
Il existe deux manières d'obtenir un certificat ISO 27001, et elles ne se valent pas sur tous les plans.
La voie accréditée passe par un organisme de certification reconnu par un service d'accréditation. Elle apporte le niveau de preuve le plus élevé. Elle est aussi la plus coûteuse et la plus longue.
La voie par auto-évaluation repose sur un questionnaire structuré, que vous remplissez vous-même. Le certificat atteste que vous avez analysé votre situation par rapport à la norme. Il ne s'agit pas d'une certification accréditée par un tiers. Cette différence compte, et nous l'expliquons en détail dans notre article accrédité ou non : que change la différence.
Quand l'audit accrédité est le meilleur choix
Choisissez l'audit accrédité si l'une de ces situations s'applique :
- un appel d'offres exige explicitement un certificat accrédité ;
- un contrat client impose une certification émise par un organisme accrédité ;
- un régulateur ou un donneur d'ordre sectoriel l'exige ;
- vos clients procèdent eux-mêmes à des contrôles formels de vos certificats.
Dans ces cas, un certificat fondé sur une auto-évaluation ne suffira pas, quel que soit son prix. Lisez les documents d'exigence avant de décider.
Quand l'auto-évaluation a du sens
Elle convient bien si vous souhaitez structurer votre démarche, rassurer des clients qui demandent surtout un signal de sérieux, ou préparer une future certification accréditée. Elle permet aussi de mesurer l'écart entre votre situation et la norme avant d'engager un budget plus important.
Checklist : établir votre budget ISO 27001
Utilisez cette liste avant de demander des devis.
Comment Zertify s'inscrit dans votre démarche
Zertify propose un certificat ISO 27001:2022 fondé sur une auto-évaluation en ligne. Le certificat est émis par SICE (Swiss Institute of Certification and Education). Il n'est pas accrédité.
Le processus est simple. Vous répondez à l'évaluation, qui reprend la structure de la norme. Si vous la réussissez et réglez le montant, le certificat est émis dans un délai de 4 heures. Aucun auditeur ne se déplace et vous n'avez pas à planifier de visite.
Les tarifs actuels figurent sur la page des tarifs. Nous ne les reprenons pas ici pour éviter toute information dépassée. Si vous voulez voir où vous en êtes, vous pouvez démarrer l'évaluation.
Cette voie ne remplace pas un audit accrédité lorsqu'un client ou un régulateur l'exige. Elle vous aide à structurer votre démarche et à documenter votre niveau de maturité à un coût sensiblement plus bas.
À retenir
Le prix d'une certification ISO 27001 ne se résume pas à la facture de l'auditeur. Il inclut le conseil éventuel, le temps interne, les mesures techniques et les audits de suivi. Commencez par vérifier ce que vos clients exigent réellement. Si l'accréditation n'est pas demandée, une démarche par auto-évaluation peut suffire à votre besoin. Si elle l'est, budgétez l'audit accrédité sur trois ans et préparez-vous en conséquence.
Questions fréquentes
Combien coûte une certification ISO 27001 pour une PME ?
Il n'existe pas de prix unique. Le coût dépend du périmètre, du nombre de personnes, de votre maturité de départ et de la voie choisie. Un audit accrédité est plus cher qu'un certificat par auto-évaluation. Demandez des devis écrits qui couvrent tout le cycle de trois ans.
Quels coûts oublie-t-on le plus souvent ?
Le temps interne et les audits de surveillance. Le temps de la direction et des référents n'apparaît sur aucune facture, mais il est réel. Les audits de surveillance reviennent chaque année du cycle d'un certificat accrédité.
Un certificat Zertify est-il une certification accréditée ?
Non. Le certificat Zertify repose sur une auto-évaluation et il est émis par SICE. Il n'est pas accrédité. Si un appel d'offres, un contrat ou un régulateur exige un certificat accrédité, vous devez passer par un audit d'un organisme accrédité.
Quel est le délai pour obtenir le certificat Zertify ?
Le certificat est émis dans un délai de 4 heures après la réussite de l'évaluation et le paiement.
Faut-il appliquer les 93 mesures de l'annexe A ?
Non. Vous évaluez vos risques, puis vous retenez les mesures pertinentes. Dans la déclaration d'applicabilité, vous justifiez les mesures que vous appliquez et celles que vous écartez.

