Estimateur du coût et du calendrier de certification ISO 27001

Combien coûtera une certification ISO/IEC 27001 sur le cycle de trois ans, et dans quel délai obtiendrez-vous le certificat ? Indiquez votre effectif, ou les jours d'audit d'un devis d'organisme de certification, et obtenez une estimation dont chaque chiffre renvoie à sa source publique.

Estimation, pas un devis. Sources vérifiées le 1er octobre 2026
1. Votre organisation
Salariés et prestataires travaillant dans le périmètre, y compris à temps partiel.
Étape 1 plus étape 2, d'après la proposition d'un organisme de certification. Remplace la fourchette basée sur la taille.
Laissez vide pour utiliser la fourchette publiée de 1 200 à 2 000 EUR. Utilisé uniquement avec les jours d'audit.
Pour chiffrer les 300 à 600 heures internes que demande généralement la mise en œuvre.
2. Éléments facultatifs

Votre résultat s'affiche ici au fur et à mesure que vous remplissez le formulaire.

Le principe de cet outil. Les organismes de certification calculent la durée d'audit avec les tableaux de l'annexe C de l'ISO/IEC 27006-1:2024. Cette norme est protégée par le droit d'auteur : nous ne reproduisons ni n'approchons ses tableaux. L'estimation s'appuie sur des fourchettes de marché publiées (Secfix, heyData, Copla) et, si vous en avez un, sur le nombre de jours d'audit de votre devis. Détails ci-dessous.

Pourquoi il n'y a pas de tableau de jours d'audit ici

Les organismes de certification accrédités doivent déterminer la durée d'audit ISO/IEC 27001 selon l'ISO/IEC 27006-1:2024, annexe C. Son tableau C.1 part du nombre de personnes travaillant dans le périmètre du SMSI, et l'édition 2024 ajoute la notion de personnes exerçant des activités identiques (un effectif « effectif ») ainsi que des facteurs d'ajustement pour la complexité et les sites. La norme est protégée par le droit d'auteur et vendue par l'ISO et les organismes nationaux de normalisation : reproduire ses tableaux sur une page web gratuite ne serait pas légitime.

Le document public sur la durée d'audit, l'IAF MD 5, porte sur les systèmes de management de la qualité, de l'environnement et de la santé et sécurité au travail, pas sur la sécurité de l'information. Nous ne l'utilisons que pour un seul point : la proportion courante d'environ un tiers de la durée de l'audit initial pour chaque audit de surveillance et de deux tiers pour le renouvellement, et uniquement lorsque vous saisissez vos propres jours d'audit. Vérifiez ces proportions auprès de votre devis.

Pour un chiffre fiable, demandez une proposition à deux ou trois organismes de certification accrédités. Vous pouvez vérifier l'accréditation auprès de votre organisme national d'accréditation : RvA aux Pays-Bas, Accredia en Italie, BELAC en Belgique, DAkkS en Allemagne.

Les chiffres utilisés

ÉlémentFourchetteSource
Audit initial de certification, 10 à 100 salariés6 000 à 14 000 EURSecfix, avril 2026
Audit de certification initiale, 100 à 500 salariés15 000-35 000 EURSecfix, avril 2026
Audit de surveillance, années 2 et 34 000-8 000 EUR chacunSecfix, avril 2026
Tarif journalier d'un auditeur1 200-2 000 EURheyData, juillet 2026
Effort interne, première année300 à 600 heuresheyData, juillet 2026
Accompagnement par un consultant3 000-35 000 EURheyData, juillet 2026
Audit interne / test d'intrusion3 000-5 000 EUR / 6 000-12 000 EUR par anSecfix, avril 2026
Délai d'obtention de la certification< 50 personnes : 4 à 6 mois ; 50-150 : 6 à 9 ; 150+ : 9 à 12+Copla, 2026

Ces chiffres sont publiés par des éditeurs de solutions de conformité, et non par des organismes de certification ou des autorités de régulation, et ils varient selon le périmètre, les sites, la complexité et les déplacements. Considérez le résultat comme une fourchette de planification. En dehors des tranches de taille publiées (moins de 10 ou plus de 500 personnes), l'outil n'affiche qu'une borne et l'indique.

Le cycle de certification

  1. Construire le SMSI : périmètre, appréciation des risques, déclaration d'applicabilité au regard des 93 mesures de sécurité de l'Annexe A de l'ISO/IEC 27001:2022, politiques, et les mesures elles-mêmes.
  2. Le faire fonctionner : appliquer les mesures, puis réaliser un audit interne (clause 9.2) et une revue de direction (clause 9.3). Les organismes de certification attendent les deux avant l'étape 2.
  3. Étape 1 : l'auditeur examine votre documentation et votre état de préparation.
  4. Étape 2 : l'audit de certification proprement dit, qui vérifie que les mesures fonctionnent. Les non-conformités doivent être corrigées avant la décision de certification.
  5. Certificat : valable trois ans, avec des audits de surveillance les années 2 et 3 (le premier dans les 12 mois suivant la décision de certification) et un audit de renouvellement avant l'expiration.

Les certificats délivrés selon l'édition 2013 ne sont plus valides : la transition vers l'ISO/IEC 27001:2022 s'est achevée le 31 octobre 2025.

Une estimation fondée sur des fourchettes publiques, et non un devis ni un conseil. Seules les propositions des organismes de certification sont contractuelles.

Questions

Pourquoi cet outil ne calcule-t-il pas les jours d'audit selon l'ISO/IEC 27006 ?

Les tableaux de durée d'audit que les organismes de certification doivent utiliser figurent à l'annexe C de l'ISO/IEC 27006-1:2024, une norme protégée par le droit d'auteur, vendue par l'ISO et les organismes nationaux de normalisation. L'IAF MD 5, le document public sur la durée d'audit, porte sur les systèmes de management de la qualité, de l'environnement et de la santé et sécurité, pas sur la sécurité de l'information. Nous utilisons donc des fourchettes de prix publiées et vous laissons saisir les jours d'audit de votre propre devis.

Combien de temps dure une certification ISO 27001 ?

Les recommandations publiées l'estiment à environ 4 à 6 mois pour les organisations de moins de 50 personnes, 6 à 9 mois pour 50 à 150 personnes, et 9 à 12 mois ou plus au-delà. Le SMSI doit fonctionner assez longtemps pour permettre un audit interne et une revue de direction avant l'audit de l'étape 2.

Que se passe-t-il après la délivrance du certificat ?

Le certificat est valable trois ans. L'organisme de certification réalise un audit de surveillance au cours de chacune des deux années suivantes, le premier dans les 12 mois suivant la décision de certification, et un audit de renouvellement avant l'expiration du certificat.