Pourquoi il n'y a pas de tableau de jours d'audit ici
Les organismes de certification accrédités doivent déterminer la durée d'audit ISO/IEC 27001 selon l'ISO/IEC 27006-1:2024, annexe C. Son tableau C.1 part du nombre de personnes travaillant dans le périmètre du SMSI, et l'édition 2024 ajoute la notion de personnes exerçant des activités identiques (un effectif « effectif ») ainsi que des facteurs d'ajustement pour la complexité et les sites. La norme est protégée par le droit d'auteur et vendue par l'ISO et les organismes nationaux de normalisation : reproduire ses tableaux sur une page web gratuite ne serait pas légitime.
Le document public sur la durée d'audit, l'IAF MD 5, porte sur les systèmes de management de la qualité, de l'environnement et de la santé et sécurité au travail, pas sur la sécurité de l'information. Nous ne l'utilisons que pour un seul point : la proportion courante d'environ un tiers de la durée de l'audit initial pour chaque audit de surveillance et de deux tiers pour le renouvellement, et uniquement lorsque vous saisissez vos propres jours d'audit. Vérifiez ces proportions auprès de votre devis.
Pour un chiffre fiable, demandez une proposition à deux ou trois organismes de certification accrédités. Vous pouvez vérifier l'accréditation auprès de votre organisme national d'accréditation : RvA aux Pays-Bas, Accredia en Italie, BELAC en Belgique, DAkkS en Allemagne.
Les chiffres utilisés
| Élément | Fourchette | Source |
|---|---|---|
| Audit initial de certification, 10 à 100 salariés | 6 000 à 14 000 EUR | Secfix, avril 2026 |
| Audit de certification initiale, 100 à 500 salariés | 15 000-35 000 EUR | Secfix, avril 2026 |
| Audit de surveillance, années 2 et 3 | 4 000-8 000 EUR chacun | Secfix, avril 2026 |
| Tarif journalier d'un auditeur | 1 200-2 000 EUR | heyData, juillet 2026 |
| Effort interne, première année | 300 à 600 heures | heyData, juillet 2026 |
| Accompagnement par un consultant | 3 000-35 000 EUR | heyData, juillet 2026 |
| Audit interne / test d'intrusion | 3 000-5 000 EUR / 6 000-12 000 EUR par an | Secfix, avril 2026 |
| Délai d'obtention de la certification | < 50 personnes : 4 à 6 mois ; 50-150 : 6 à 9 ; 150+ : 9 à 12+ | Copla, 2026 |
Ces chiffres sont publiés par des éditeurs de solutions de conformité, et non par des organismes de certification ou des autorités de régulation, et ils varient selon le périmètre, les sites, la complexité et les déplacements. Considérez le résultat comme une fourchette de planification. En dehors des tranches de taille publiées (moins de 10 ou plus de 500 personnes), l'outil n'affiche qu'une borne et l'indique.
Le cycle de certification
- Construire le SMSI : périmètre, appréciation des risques, déclaration d'applicabilité au regard des 93 mesures de sécurité de l'Annexe A de l'ISO/IEC 27001:2022, politiques, et les mesures elles-mêmes.
- Le faire fonctionner : appliquer les mesures, puis réaliser un audit interne (clause 9.2) et une revue de direction (clause 9.3). Les organismes de certification attendent les deux avant l'étape 2.
- Étape 1 : l'auditeur examine votre documentation et votre état de préparation.
- Étape 2 : l'audit de certification proprement dit, qui vérifie que les mesures fonctionnent. Les non-conformités doivent être corrigées avant la décision de certification.
- Certificat : valable trois ans, avec des audits de surveillance les années 2 et 3 (le premier dans les 12 mois suivant la décision de certification) et un audit de renouvellement avant l'expiration.
Les certificats délivrés selon l'édition 2013 ne sont plus valides : la transition vers l'ISO/IEC 27001:2022 s'est achevée le 31 octobre 2025.
Une estimation fondée sur des fourchettes publiques, et non un devis ni un conseil. Seules les propositions des organismes de certification sont contractuelles.