« Combien ça coûte ? » est la première question posée par un dirigeant à qui un client vient de demander la certification ISO 27001. La réponse honnête tient en une phrase : cela dépend de quatre postes, dont le plus lourd n’apparaît sur aucune facture.
Cet article décompose ces postes et donne les repères qui permettent de lire un devis.
Sommaire
Les quatre postes à budgéter
Une certification ISO 27001 ne s’achète pas : elle se construit. Le budget se répartit toujours entre les mêmes lignes.
L’accompagnement. La méthode, les modèles de documents et le pilotage jusqu’à l’audit. C’est le poste que vous pouvez supprimer si vous avez déjà la compétence en interne, et celui qui coûte le plus cher quand vous l’improvisez.
L’audit interne. Exigé par la clause 9.2, il doit être mené par une personne compétente et indépendante de ce qu’elle audite. Ce n’est pas une option : son rapport fait partie des premiers documents que l’organisme certificateur réclame.
L’organisme certificateur. Il facture ses journées d’audit, en deux étapes la première année, puis une visite de surveillance chaque année et un renouvellement à trois ans. Ses honoraires sont indépendants de votre accompagnateur, et c’est sain.
La charge interne. Le temps de vos équipes. C’est presque toujours le poste le plus lourd, et le seul qui n’apparaît dans aucun devis.
Ce qui fait varier la facture
À prestation égale, quatre paramètres déplacent le budget de façon significative.
L’effectif concerné. Les organismes certificateurs calculent le nombre de journées d’audit à partir du nombre de personnes travaillant dans le périmètre, selon un barème commun à la profession. Passer de 30 à 120 personnes change le nombre de jours, donc la facture.
L’étendue du périmètre. Certifier une seule plateforme, hébergée chez un fournisseur cloud, ne demande pas le même travail que certifier l’ensemble d’une société de services avec ses bureaux, ses postes de travail et ses sous-traitants. Un périmètre bien découpé est le premier levier d’économie, à condition qu’il reste crédible pour votre client.
Votre maturité de départ. Une entreprise qui gère déjà ses accès, ses sauvegardes et ses incidents a l’essentiel des preuves ; elle formalise. Une entreprise qui part de la page blanche devra produire à la fois les mesures et les preuves.
Le multi-site et le multi-référentiel. Chaque site supplémentaire ajoute des journées. Viser en même temps l’ISO 27001 et le référentiel HDS coûte moins cher que mener deux démarches séparées, puisque la base est commune.
Les coûts de la première année
La première année cumule la mise en place et l’audit initial. Concrètement, vous payez l’accompagnement pendant les neuf à douze mois qui précèdent l’audit, l’audit interne une fois, puis les deux étapes de l’audit de certification.
Chez Protectam, l’accompagnement est un forfait de pilotage à partir de 2 100 € HT par mois, sans engagement de durée, analyse de risques comprise. L’audit interne est un forfait à partir de 3 900 € HT. Nous affichons ces montants pour que vous puissiez situer les devis que vous recevrez.
Ce que facture l’organisme certificateur
Pour une PME ou une scale-up de moins de 200 personnes, sur un site unique, comptez de 10 000 à 15 000 € HT pour un cycle complet de trois ans, c’est à dire l’audit de certification initial puis les deux audits de surveillance.
Ce montant dépend du nombre de personnes dans le périmètre, du nombre de sites et de la complexité de l’organisation : les organismes appliquent un barème commun à la profession pour calculer le nombre de journées d’audit. Au delà de 200 personnes ou sur plusieurs sites, la facture monte nettement, et ce n’est plus notre terrain.
Demandez systématiquement trois devis. À périmètre identique, l’écart entre organismes accrédités est réel. Vérifiez que le devis couvre bien les deux étapes de l’audit initial, qu’il précise le nombre de journées et le tarif des audits de surveillance des deux années suivantes.
Les coûts récurrents, ceux qu’on oublie
Le certificat vaut trois ans, et c’est là que les budgets dérapent quand ils n’ont pas été anticipés.
Chaque année, l’organisme certificateur revient pour un audit de surveillance. Chaque année, vous devez aussi mettre à jour l’analyse de risques, réaliser un nouvel audit interne et tenir une revue de direction. Au bout de trois ans, un audit de renouvellement, plus complet, remet le compteur à zéro.
Autrement dit, la certification n’est pas un projet qui se termine : c’est un régime permanent. L’entreprise qui l’oublie se retrouve à refaire un sprint de trois mois avant chaque visite, avec le surcoût et le stress qui vont avec. C’est la raison d’être de notre offre de maintien du SMSI, à partir de 1 800 € HT par mois. L’audit interne annuel reste un forfait distinct, car il doit être mené par une personne indépendante de celle qui tient le système.
Les fausses économies
Le classeur de documents acheté sur étagère. Une documentation générique se repère en dix minutes par un auditeur : les procédures ne correspondent pas à ce que font les équipes, et les preuves manquent. Vous payez deux fois, la seconde dans l’urgence.
L’audit interne expédié. Une demi-journée pour couvrir toutes les exigences produit un rapport sans constat. L’organisme certificateur le lira, et l’absence de constat sur un système jeune est en soi un signal.
Le périmètre gonflé. Certifier tout, « pour ne pas avoir à y revenir », multiplie les journées d’audit et la charge interne. Mieux vaut un périmètre juste, puis une extension maîtrisée.
Le pilotage par une personne déjà à 100 %. Le projet avance par à coups, l’échéance glisse, et l’accompagnement dure plus longtemps que prévu. Le poste le plus rentable d’une certification est la disponibilité réelle du porteur de projet.
Comment chiffrer votre cas
Trois informations suffisent à obtenir des devis comparables : le nombre de personnes dans le périmètre envisagé, la description de ce périmètre en trois lignes, et votre échéance. Avec cela, un accompagnateur peut vous donner une durée et un budget, et un organisme certificateur un nombre de journées.
Si vous voulez ce chiffrage pour votre situation, nous le faisons en quinze minutes, sans engagement. Vous repartez avec un ordre de grandeur, même si vous choisissez ensuite un autre prestataire.
