Norme internationale de référence pour la mise en place d'un système de management de la sécurité de l'information (SMSI).
Dernière mise à jour — 22 août 2026
Toute organisation souhaitant structurer sa gouvernance sécurité et le démontrer formellement à ses clients, partenaires ou donneurs d'ordre, notamment dans le cadre d'appels d'offres ou de relations fournisseurs.
Définition du périmètre du SMSI, analyse et traitement des risques, mise en œuvre des contrôles pertinents de l'Annexe A, politique de sécurité formalisée, revue de direction, audit interne et amélioration continue du système.
Échéances
Aucune échéance réglementaire — démarche volontaire. Le cycle de certification s'étend sur trois ans, avec des audits de surveillance annuels et un audit de renouvellement à l'issue du cycle.
Sanctions
Aucune sanction légale directe. Le risque est de nature commerciale : perte d'appels d'offres, exclusion de panels fournisseurs, ou perte de confiance de partenaires exigeant cette certification.
Diagnostic d'écart par rapport aux exigences de la norme
Définition du périmètre du SMSI et analyse de risques
Sélection et mise en œuvre des contrôles de l'Annexe A applicables
Rédaction du corpus documentaire (politiques, procédures, registres)
Audit interne, revue de direction, puis audit de certification
| Cadre | Couvert |
|---|---|
| nis2 | ✓ |
| loi-05-20-dgssi | ✓ |
| soc-2 | ✓ |
Recevez la checklist par email.
Généralement entre 6 et 12 mois selon la maturité initiale de l'organisation et l'ampleur du périmètre retenu.
Non, c'est une démarche volontaire. Elle peut néanmoins devenir un prérequis contractuel imposé par certains clients ou appels d'offres.
Un audit de sécurité évalue un état à un instant donné ; ISO 27001 certifie un système de management complet, avec gouvernance, amélioration continue et surveillance dans la durée.
Elle constitue une base solide et largement recouvrante, mais ne dispense pas d'une analyse spécifique des exigences propres à chaque cadre réglementaire applicable.