En bref
Pour la plupart des start-ups, le coût de l'ISO 27001 ne se résume pas à un seul chiffre. C'est un empilement de coûts :
- les honoraires de l'organisme de certification ou de l'auditeur
- l'accompagnement à la préparation et à la mise en œuvre
- les abonnements logiciels ou à une plateforme de conformité
- les tests d'intrusion ou la remédiation technique, si nécessaire
- le temps interne des fondateurs, des opérations et de l'équipe technique
Kantis sépare volontairement ces coûts. Notre accompagnement à la préparation et à la certification démarre à un tarif clair, pensé pour les start-ups, tandis que les honoraires de l'auditeur sont distincts et réglés directement à l'organisme de certification ou à l'auditeur. Pour beaucoup de start-ups, les honoraires de l'organisme de certification sont le coût externe le plus lisible : c'est celui à budgéter en premier.
Honoraires d'audit habituels des organismes de certification
Ces fourchettes concernent les honoraires d'audit de l'organisme de certification externe, et non le travail de préparation, les outils, la remédiation ou le temps interne. Les étapes 1 et 2 constituent les audits de certification initiaux. La surveillance annuelle correspond aux honoraires d'audit récurrents des années qui suivent la certification.
| Taille de l'entreprise | Étape 1 + étape 2 | Surveillance annuelle |
|---|---|---|
| 1 à 10 salariés | 3 000 à 4 000 £ | 1 500 à 2 500 £ |
| 10 à 50 salariés | 3 500 à 6 000 £ | 2 000 à 4 000 £ |
| 50 à 200 salariés | 7 000 à 15 000 £ | 4 000 à 8 000 £ |
L'objectif n'est pas de rendre l'ISO 27001 bon marché à tout prix. Il s'agit de la rendre crédible aux yeux de tous ceux qui pourraient l'évaluer à l'avenir : grands comptes, investisseurs, auditeurs et, on l'espère, même des entreprises comme Google.
Ce qui fait généralement varier le coût
1. Le périmètre
Une entreprise SaaS de cinq personnes avec un seul environnement cloud n'a rien à voir avec une entreprise réglementée, présente dans plusieurs régions, avec plusieurs produits, des filiales et des flux de données complexes.
Les audits de start-up les plus rapides ont généralement :
- un périmètre produit clairement délimité
- un environnement cloud principal
- une petite équipe où chaque système a un responsable identifié
- une organisation simple des fournisseurs et des accès
- un fondateur ou un CTO capable de répondre rapidement aux questions techniques
2. Le temps interne
Les projets ISO 27001 traditionnels paraissent souvent abordables sur le papier parce qu'ils ignorent le temps interne. Le coût réel se traduit en heures d'ingénieurs et de fondateurs passées à collecter des captures d'écran, à adapter des modèles, à relancer les fournisseurs pour obtenir leurs preuves et à répondre aux demandes de l'auditeur.
C'est cette « taxe » sur le temps de l'équipe technique que Kantis est conçu pour réduire.
3. Le choix des outils
Les start-ups choisissent généralement l'une de ces quatre voies :
| Voie | Ce que vous achetez | Pour qui | Risque |
|---|---|---|---|
| En autonomie | Des modèles et du travail interne | Très jeunes équipes qui ont du temps et peu d'urgence | Lent, forte incertitude |
| Consultant | Du conseil et des documents | Équipes qui veulent un accompagnement humain | Peut devenir manuel et coûteux |
| Plateforme | Des outils de supervision et de gestion des preuves | Équipes plus grandes qui gèrent de nombreux référentiels | Demande souvent encore un responsable interne |
| Kantis | Un accompagnement à la certification, avec de l'automatisation | Start-ups qui ont besoin de vitesse et d'une exécution concrète | Idéal quand l'équipe veut de l'aide, pas seulement un logiciel |
Scénarios de coût pour une start-up
En autonomie ou à partir de modèles
Cette option peut sembler bon marché au départ, mais son coût caché, c'est l'incertitude. Vous devez toujours interpréter les mesures de sécurité, rédiger des politiques adaptées à l'entreprise, collecter les preuves, préparer l'audit et assurer la coordination avec l'auditeur. L'ISO 27001 attend aussi une surveillance continue de votre infrastructure, des accès, des changements et des signaux de sécurité : vous devez donc construire et maintenir vous-même cette couche de surveillance.
Idéal pour : une équipe technique qui a du temps disponible et aucune échéance urgente avec un grand compte.
Avec un consultant
Les consultants peuvent aider à interpréter la norme et à rédiger la documentation, mais ils laissent parfois la collecte des preuves et la remédiation technique à votre équipe. Le coût varie fortement selon le périmètre et le niveau d'implication.
Idéal pour : une entreprise qui veut des conseils mais peut piloter le projet en interne.
Plateforme et auditeur
Des outils comme Vanta, Drata et Secureframe peuvent être utiles, notamment pour les équipes qui gèrent de nombreuses mesures et intégrations. Mais un logiciel ne supprime pas automatiquement le travail sur les politiques, la coordination avec l'auditeur ni les décisions internes. En pratique, il vous faut généralement encore un responsable interne dédié, chargé de faire tourner la plateforme, de relancer pour obtenir les preuves, de traiter les alertes et de faire avancer l'audit.
Idéal pour : les entreprises qui disposent d'assez de ressources internes pour exploiter l'outil.
Si vous comparez les plateformes du marché à Kantis, lisez le comparatif de Vanta, Drata, Sprinto, Delve et Kantis pour les start-ups européennes. La comparaison de coûts utile porte sur la charge totale : logiciel, honoraires de l'auditeur, temps interne et niveau d'accompagnement concret dont vous bénéficiez.
L'accompagnement Kantis
Kantis combine un logiciel, des processus de gestion des preuves, la préparation des politiques, l'analyse des écarts et un accompagnement concret. L'objectif : limiter l'implication des fondateurs et de l'équipe technique tout en produisant des preuves prêtes pour l'audit.
Idéal pour : les start-ups européennes qui ont besoin de la certification pour débloquer des ventes auprès de grands comptes et qui préfèrent être accompagnées plutôt que d'ajouter un tableau de bord de plus.
Comment établir votre budget avant de commencer
Avant de vous engager sur une voie, répondez à cinq questions :
- Quel produit et quelle entité juridique entrent dans le périmètre ?
- Quels clients ou quelles affaires avec des grands comptes sont à l'origine de l'exigence ?
- Exigent-ils une certification accréditée UKAS ou une autre certification crédible ?
- Combien de temps d'ingénierie pouvez-vous réellement y consacrer chaque semaine ?
- L'ISO 27001 suffit-elle, ou avez-vous aussi besoin d'une préparation au RGPD, à SOC 2, à l'ISO 42001 ou à l'AI Act européen ?
Si les réponses ne sont pas claires, commencez par une analyse des écarts avant d'acheter des outils ou de réserver l'audit.
Comment Kantis vous aide
Kantis offre aux start-ups un chemin clair, des écarts constatés jusqu'au certificat :
- analyse des écarts gratuite au regard des mesures de l'ISO 27001
- feuille de route de remédiation adaptée au périmètre
- préparation des politiques et des preuves
- collecte automatisée des preuves lorsque c'est possible
- coordination avec l'auditeur
- documentation prête pour le renouvellement
- accompagnement sur l'ISO 27001, le RGPD, SOC 2, l'AI Act européen et l'ISO 42001 selon vos besoins
L'objectif est simple : obtenir la certification sans transformer votre équipe technique en service conformité.
