1. Cadrage & analyse d’écart
Périmètre de certification, analyse des risques, état des lieux par rapport aux exigences de la norme et plan d’action priorisé avec un budget réaliste.
Un client grand compte exige la certification ? Un appel d’offres la mentionne ? DRYIA accompagne les PME sur toute la démarche : périmètre, risques, SMSI, contrôles, audit blanc, puis assistance pendant l’audit de certification. Les deux entreprises accompagnées à ce jour ont été certifiées.
ISO 27001 est de plus en plus demandée par les donneurs d’ordre, y compris à des PME de quelques dizaines de personnes. La norme n’exige pas une usine à gaz : elle exige un système de management de la sécurité proportionné à vos risques, documenté et réellement appliqué.
La difficulté, pour une PME, n’est pas la norme elle-même — c’est de savoir par où commencer, quoi documenter, à quel niveau de détail, et comment produire des preuves sans mobiliser les équipes pendant des mois. C’est exactement le rôle de l’accompagnement.
L’approche DRYIA s’appuie au maximum sur votre existant. Sur les missions déjà menées, la principale dépense supplémentaire des clients a été des licences Microsoft 365 Business Premium — pour Intune, Entra ID et le MFA — pas une pile d’outils sécurité coûteux.
Chaque jalon donne lieu à des livrables concrets et à un point d’étape avec la direction. Vous savez toujours où en est la démarche et ce qu’il reste à faire.
Périmètre de certification, analyse des risques, état des lieux par rapport aux exigences de la norme et plan d’action priorisé avec un budget réaliste.
Politiques, procédures, registres, déclaration d’applicabilité : une documentation proportionnée à votre taille, que vos équipes peuvent réellement faire vivre.
Gestion des accès, MFA, sauvegardes, journalisation, gestion des postes — en s’appuyant sur votre existant, notamment Microsoft 365, plutôt qu’en ajoutant des outils.
Un audit blanc dans les conditions du réel, un plan de remédiation, puis l’assistance pendant l’audit de certification — jusqu’au certificat.
Pour une PME partant de zéro, comptez généralement 6 à 12 mois entre le cadrage et l’audit de certification, selon la disponibilité des équipes et la maturité de départ. Un existant partiel (politiques, MFA, sauvegardes structurées) raccourcit la démarche.
Trois postes : l’accompagnement, l’organisme de certification (audit initial puis audits de surveillance annuels), et l’outillage. Sur les missions menées par DRYIA, l’outillage s’est essentiellement limité à des licences Microsoft 365 Business Premium — la démarche est pensée pour s’appuyer sur votre existant.
La norme exige des responsabilités claires, pas un poste à plein temps. Beaucoup de PME certifiées fonctionnent avec un référent interne appuyé par un RSSI à temps partagé — un format que DRYIA propose aussi, notamment pour maintenir le SMSI après la certification.
Le certificat est valable trois ans, avec un audit de surveillance chaque année. Le SMSI doit continuer à vivre : revue des risques, indicateurs, audits internes, amélioration continue. C’est précisément ce que couvre l’offre RSSI à temps partagé.
Aucun accompagnement sérieux ne peut garantir une décision qui appartient à l’organisme de certification. Ce que DRYIA garantit, c’est une préparation complète : à ce jour, les deux entreprises accompagnées ont été certifiées dès leur premier audit.
Commencez par un diagnostic court : vous saurez où vous en êtes, ce qui manque, et ce que coûterait la démarche.