Aller au contenu
Cybersécurité & conformité

Accompagnement ISO 27001, de l’analyse d’écart à la certification.

Un client grand compte exige la certification ? Un appel d’offres la mentionne ? DRYIA accompagne les PME sur toute la démarche : périmètre, risques, SMSI, contrôles, audit blanc, puis assistance pendant l’audit de certification. Les deux entreprises accompagnées à ce jour ont été certifiées.

La certification n’est pas réservée aux grands groupes.

ISO 27001 est de plus en plus demandée par les donneurs d’ordre, y compris à des PME de quelques dizaines de personnes. La norme n’exige pas une usine à gaz : elle exige un système de management de la sécurité proportionné à vos risques, documenté et réellement appliqué.

La difficulté, pour une PME, n’est pas la norme elle-même — c’est de savoir par où commencer, quoi documenter, à quel niveau de détail, et comment produire des preuves sans mobiliser les équipes pendant des mois. C’est exactement le rôle de l’accompagnement.

L’approche DRYIA s’appuie au maximum sur votre existant. Sur les missions déjà menées, la principale dépense supplémentaire des clients a été des licences Microsoft 365 Business Premium — pour Intune, Entra ID et le MFA — pas une pile d’outils sécurité coûteux.

Une démarche par jalons, au forfait.

Chaque jalon donne lieu à des livrables concrets et à un point d’étape avec la direction. Vous savez toujours où en est la démarche et ce qu’il reste à faire.

1. Cadrage & analyse d’écart

Périmètre de certification, analyse des risques, état des lieux par rapport aux exigences de la norme et plan d’action priorisé avec un budget réaliste.

2. Construction du SMSI

Politiques, procédures, registres, déclaration d’applicabilité : une documentation proportionnée à votre taille, que vos équipes peuvent réellement faire vivre.

3. Mise en œuvre des contrôles

Gestion des accès, MFA, sauvegardes, journalisation, gestion des postes — en s’appuyant sur votre existant, notamment Microsoft 365, plutôt qu’en ajoutant des outils.

4. Audit blanc & certification

Un audit blanc dans les conditions du réel, un plan de remédiation, puis l’assistance pendant l’audit de certification — jusqu’au certificat.

Résultats

Des démarches menées jusqu’au bout.

2
entreprises accompagnées jusqu’à la certification ISO 27001
1
audit CyberVadis validé pour un donneur d’ordre
3/3
démarches de conformité menées à leur terme
FAQ

Questions fréquentes

Combien de temps faut-il pour être certifié ISO 27001 ?

Pour une PME partant de zéro, comptez généralement 6 à 12 mois entre le cadrage et l’audit de certification, selon la disponibilité des équipes et la maturité de départ. Un existant partiel (politiques, MFA, sauvegardes structurées) raccourcit la démarche.

Quel budget prévoir, au-delà de l’accompagnement ?

Trois postes : l’accompagnement, l’organisme de certification (audit initial puis audits de surveillance annuels), et l’outillage. Sur les missions menées par DRYIA, l’outillage s’est essentiellement limité à des licences Microsoft 365 Business Premium — la démarche est pensée pour s’appuyer sur votre existant.

Faut-il un responsable sécurité en interne ?

La norme exige des responsabilités claires, pas un poste à plein temps. Beaucoup de PME certifiées fonctionnent avec un référent interne appuyé par un RSSI à temps partagé — un format que DRYIA propose aussi, notamment pour maintenir le SMSI après la certification.

Que se passe-t-il après la certification ?

Le certificat est valable trois ans, avec un audit de surveillance chaque année. Le SMSI doit continuer à vivre : revue des risques, indicateurs, audits internes, amélioration continue. C’est précisément ce que couvre l’offre RSSI à temps partagé.

La certification est-elle garantie ?

Aucun accompagnement sérieux ne peut garantir une décision qui appartient à l’organisme de certification. Ce que DRYIA garantit, c’est une préparation complète : à ce jour, les deux entreprises accompagnées ont été certifiées dès leur premier audit.

Un client ou un appel d’offres exige ISO 27001 ?

Commencez par un diagnostic court : vous saurez où vous en êtes, ce qui manque, et ce que coûterait la démarche.