Blog Kantis
ISO 27001 pour les start-ups

ISO 27001 pour les start-ups : obtenir la certification sans en faire le projet personnel du fondateur

Votre plus gros client vient de vous demander si vous avez l'ISO 27001. Voici ce que cela signifie, comment se déroule la certification et comment vous préparer à l'audit sans que votre CTO y perde des semaines.

Appel de 30 minutes. Sans engagement.

Les échanges se font en anglais.

L'ISO 27001, concrètement, c'est quoi ?

L'ISO/IEC 27001:2022, généralement appelée ISO 27001, est une norme internationale de management de la sécurité de l'information.

Concrètement, c'est un moyen de montrer à vos clients que votre entreprise a une approche de la sécurité maîtrisée, documentée et revue régulièrement. Elle couvre notamment le contrôle d'accès, la gestion des fournisseurs, la formation des collaborateurs à la sécurité, la réponse aux incidents, la gestion des risques, la gestion des actifs, la continuité d'activité et la façon dont vous surveillez vos systèmes dans la durée.

Le certificat ne dit pas que votre produit est impossible à pirater. Il atteste que votre entreprise a mis en place un système de management de la sécurité de l'information, qu'elle l'applique en pratique et qu'elle l'a fait auditer de manière indépendante.

Pour les start-ups, l'ISO 27001 devient généralement urgente à cause d'un déclencheur commercial :

  • un grand compte la demande avant de signer
  • un acheteur d'un secteur réglementé (fintech, pharma, juridique, biotech, santé ou sécurité) la demande
  • le service achats envoie un long questionnaire de sécurité
  • vos clients sont de plus en plus gros et les preuves de sécurité ne sont plus facultatives
  • un partenaire ou une place de marché exige une certification reconnue

Le point clé : pour une jeune entreprise, l'ISO 27001 est rarement un projet de prestige. Elle devient pertinente quand la question de la confiance bloque des ventes.

Pourquoi une start-up ne doit pas traiter l'ISO 27001 comme un projet de grand groupe

La façon traditionnelle d'obtenir la certification suppose souvent une entreprise mature : des responsables conformité dédiés, des responsables sécurité, de grandes équipes internes, d'épais recueils de politiques et des mois de coordination.

Ce n'est pas la réalité d'une start-up de 2, 5 ou 20 personnes.

Dans une jeune entreprise, c'est souvent le CTO qui finit par faire le travail lui-même : rédiger les politiques, courir après les preuves, répondre aux questions de l'auditeur, démontrer les mesures de sécurité dans le cloud, documenter les revues des accès, former l'équipe, tout en essayant de faire avancer la feuille de route produit.

C'est là qu'apparaît le vrai coût. Pas seulement les honoraires d'audit. Pas seulement le logiciel. Des jours de CTO.

Pour une jeune start-up, le temps du CTO vaut de l'or. Le CTO devrait construire le produit, répondre aux exigences des clients et lever les blocages techniques, pas passer des jours à transformer des habitudes de sécurité éparses en documentation prête pour l'audit.

La feuille de route ISO 27001 d'une start-up

La plupart des fondateurs n'ont pas besoin, pour commencer, d'une explication théorique. Ils ont besoin de connaître le chemin qui mène de « un client nous a demandé l'ISO 27001 » à « nous sommes prêts pour l'audit ».

En un coup d'œil, le parcours est le suivant :

  • cadrer l'exigence
  • identifier les écarts
  • construire le SMSI
  • préparer les politiques, les registres de risques et la DdA
  • collecter les preuves et former l'équipe
  • réaliser les vérifications internes
  • réussir les audits d'étape 1 et d'étape 2
  • faire vivre le système après la certification

Chaque projet de certification a ses particularités, mais le parcours concret d'une start-up ressemble généralement à ceci.

1. Confirmer ce dont l'acheteur a réellement besoin

Commencez par la raison pour laquelle vous avez besoin de l'ISO 27001.

Un client en fait-il une exigence impérative ? Est-elle nécessaire pour que le service achats puisse vous valider ? L'acheteur demande-t-il précisément l'ISO 27001, ou SOC 2, Cyber Essentials, une documentation RGPD ou un dossier sécurité pourraient-ils aussi faire l'affaire ?

C'est important, car la bonne réponse dépend de l'acheteur, de la zone géographique, du secteur et de l'avancement de la vente.

2. Définir le périmètre et réaliser une analyse des écarts gratuite

La certification ISO 27001 s'applique à un périmètre défini. Pour la plupart des start-ups, il s'agit en général du produit, de l'équipe et des systèmes qui servent à fournir le service aux clients.

L'objectif n'est pas de certifier une organisation imaginaire de grand groupe. L'objectif est de définir un périmètre net et défendable, qui correspond au fonctionnement réel de votre start-up.

Par exemple :

  • votre produit SaaS et votre infrastructure de production
  • votre équipe principale et vos processus opérationnels
  • les systèmes où les données clients sont stockées ou traitées
  • les fournisseurs qui comptent pour la sécurité
  • les preuves nécessaires pour montrer que les mesures sont bien réelles

Avant de rédiger des politiques ou de réserver un audit, vérifiez ce qui est déjà en place et ce qui manque.

Une start-up a souvent plus de pratiques de sécurité qu'elle ne le pense : contrôles d'accès au cloud, sauvegardes, gestion des mots de passe, suivi des tickets, gestion des appareils, processus de déploiement, contrats clients, habitudes d'intégration des nouveaux arrivants et vérifications de sécurité. Le problème, c'est que ces pratiques sont rarement organisées en un système prêt pour l'audit.

Kantis peut vous aider gratuitement et sans engagement pour le premier cadrage commercial, la discussion sur le périmètre et l'analyse des écarts. Le but est de déterminer si l'ISO 27001 est la bonne décision, quel effort elle demandera probablement et quel calendrier est réaliste, avant de dépenser de l'argent ou du temps de fondateur dans la mauvaise direction.

3. Construire un SMSI pragmatique

L'ISO 27001 exige un système de management de la sécurité de l'information, généralement abrégé en SMSI. En clair, le SMSI est le système d'exploitation de votre entreprise pour la sécurité de l'information : les risques que vous suivez, les décisions que vous prenez, les politiques que vous appliquez, les preuves que vous conservez et la manière dont vous vous améliorez au fil du temps.

Cela paraît abstrait, mais pour une start-up, cela doit devenir une couche opérationnelle concrète :

  • quels risques de sécurité de l'information comptent
  • quels risques vous suivez
  • qui prend les décisions de sécurité
  • quelles politiques s'appliquent à l'équipe
  • comment les accès sont accordés et retirés
  • comment les incidents sont traités
  • comment les fournisseurs sont évalués
  • comment les systèmes sont surveillés
  • comment les preuves sont conservées pour l'audit

Le SMSI doit refléter le fonctionnement réel de l'entreprise. S'il est rédigé comme pour un grand groupe de 500 personnes, l'équipe ne l'appliquera pas et l'auditeur verra l'écart.

4. Préparer les politiques, les registres de risques et la DdA

Les politiques font partie de l'ISO 27001, mais le but n'est pas de produire des documents génériques que personne ne lit.

Les politiques doivent décrire la façon dont votre start-up gère réellement la sécurité : contrôle d'accès, usage acceptable, réponse aux incidents, gestion des fournisseurs, développement sécurisé, traitement des données, continuité d'activité, télétravail, gestion des risques et mesures associées.

Il vous faut aussi les informations documentées essentielles que les auditeurs s'attendent à voir : périmètre du SMSI, politique de sécurité de l'information, méthode d'appréciation des risques, objectifs de sécurité de l'information, maîtrise documentaire, mesures opérationnelles, et traces des revues et des améliorations.

Kantis prépare cette documentation pour de jeunes start-ups européennes, pas à partir de vagues modèles de grand groupe, ni d'hypothèses copiées sur une entreprise californienne en série B au modèle opérationnel différent.

C'est la partie dont beaucoup de fondateurs n'entendent parler qu'à l'approche de l'audit.

L'ISO 27001 est fondée sur les risques. Il vous faut un processus d'appréciation des risques, un registre des risques, des décisions de traitement des risques et une Déclaration d'applicabilité, généralement appelée DdA.

La DdA indique quelles mesures de l'annexe A de l'ISO 27001 s'appliquent à votre entreprise, pourquoi elles s'appliquent, si elles sont mises en œuvre et pourquoi certaines mesures sont exclues. Pour une start-up, elle doit être claire et proportionnée, mais on ne peut pas s'en passer.

Il vous faut également des preuves que les propriétaires des risques ont accepté les décisions de traitement et que l'entreprise s'est fixé des objectifs de sécurité de l'information qu'elle peut suivre dans le temps.

5. Former l'équipe et collecter les preuves

L'ISO 27001 ne concerne pas seulement les fondateurs et les paramètres cloud. Les collaborateurs doivent comprendre les politiques qui s'appliquent à eux.

En pratique, cela passe généralement par une formation simple à la sécurité, l'acceptation des politiques et des preuves que l'équipe comprend les attentes de base en matière d'accès, d'appareils, de mots de passe, d'incidents, de données clients et de méthodes de travail sécurisées.

Cela doit rester léger pour une petite équipe, mais on ne peut pas en faire l'économie.

On ne réussit pas un audit en disant ce que l'on fait. On le réussit en démontrant que l'on fait ce que l'on dit.

Les preuves courantes peuvent inclure :

  • les listes d'accès au cloud
  • les paramètres d'authentification multifacteur (MFA)
  • les registres de gestion des appareils
  • les traces d'arrivée et de départ des collaborateurs
  • les évaluations des fournisseurs
  • les mises à jour du registre des risques
  • les traces de traitement des risques
  • l'état de la Déclaration d'applicabilité
  • la configuration des sauvegardes
  • les traces de surveillance et d'alerte
  • les preuves de revues de vulnérabilités ou de sécurité
  • le processus de réponse aux incidents
  • les traces d'acceptation des politiques
  • le suivi des formations à la sécurité
  • les traces d'audit interne
  • les comptes rendus de revue de direction
  • les actions correctives et les améliorations

Certaines preuves peuvent être collectées automatiquement depuis les systèmes. D'autres doivent encore l'être manuellement. Le vrai travail consiste à transformer une réalité opérationnelle éparpillée en un dossier de preuves structuré, que l'auditeur peut examiner.

6. Réaliser les vérifications internes avant l'audit externe

Avant l'audit de certification, l'entreprise doit montrer que le SMSI fonctionne.

Cela comprend normalement un audit interne, une revue de direction, des décisions de traitement des risques, des vérifications des mesures et la preuve que l'entreprise a agi sur les écarts au lieu de se contenter de les documenter. Si un écart est détecté, il doit être suivi au moyen d'une action corrective plutôt que dissimulé.

C'est l'étape où beaucoup de start-ups perdent du temps si personne ne pilote clairement le processus.

7. Passer les audits d'étape 1 et d'étape 2

Kantis ne vous audite pas et ne délivre pas le certificat ISO 27001.

L'audit externe est réalisé par un organisme de certification indépendant.

L'étape 1 est généralement une revue de l'état de préparation et de la documentation. L'auditeur vérifie que le SMSI est suffisamment défini pour passer à la suite : périmètre, politiques, processus de gestion des risques, Déclaration d'applicabilité, objectifs, audit interne, revue de direction et autres documents essentiels.

L'étape 2 est l'audit de mise en œuvre. L'auditeur vérifie que le SMSI fonctionne réellement. Cela peut inclure une revue documentaire, l'examen des preuves, des vérifications des mesures et de courts entretiens avec les collaborateurs. Les auditeurs peuvent demander aux fondateurs, aux responsables techniques ou aux membres de l'équipe d'expliquer comment les processus de sécurité fonctionnent en pratique.

Si l'auditeur relève des non-conformités, l'entreprise doit les corriger avant que la certification puisse être finalisée.

Pour les besoins ISO 27001 au Royaume-Uni et en Allemagne, Kantis travaille avec des organismes de certification partenaires crédibles, notamment des organismes accrédités UKAS au Royaume-Uni et des organismes accrédités DAkkS en Allemagne, lorsque cette voie est appropriée. Pour les besoins SOC 2 tournés vers les États-Unis, Kantis travaille avec des partenaires d'audit qui réalisent des missions SOC selon les normes de l'AICPA. Ce sont deux démarches d'audit différentes, mais le point pratique est le même : ces partenaires ont l'habitude de travailler avec des start-ups de tous stades et de toutes tailles, dès les équipes de 2 personnes.

8. Recevoir le certificat et faire vivre le système

La certification ne marque pas la fin du travail.

L'ISO 27001 exige que l'entreprise fasse vivre son SMSI : surveiller les mesures, revoir les risques, tenir les preuves à jour, maintenir les politiques, gérer les arrivées et les départs, suivre les fournisseurs et préparer les audits de surveillance ou de renouvellement.

Si vos clients s'appuient sur vos engagements de sécurité, ce suivi continu compte. Un certificat qui n'est pas entretenu peut devenir un risque lors des renouvellements de contrats, des revues menées par les clients, des discussions sur les SLA et des futurs contrôles des services achats.

Délais de l'ISO 27001 pour une start-up

Le calendrier dépend surtout de la priorité accordée au projet, du périmètre, de la maturité actuelle en sécurité, des disponibilités de l'auditeur et de la rapidité avec laquelle l'équipe fournit les informations.

Ce sont des ordres de grandeur pour planifier, pas des garanties.

Parcours ciblé habituel : 4 à 8 semaines. Le bas de la fourchette est réaliste quand l'équipe est petite, que le périmètre est net, que la direction donne la priorité au projet, que les preuves sont faciles à collecter et que l'auditeur est disponible au bon moment. La plupart des start-ups se situent quelque part dans cette fourchette, le temps de coordonner politiques, preuves, formation, vérifications internes et audit externe.

Parcours plus long : 2 à 3 mois, en général quand la start-up est très occupée, que le périmètre est flou, que des preuves clés manquent, que les systèmes ne sont pas correctement surveillés, ou que la certification est importante sans être traitée comme une priorité absolue.

Le facteur déterminant est rarement la seule taille de l'entreprise. C'est le sérieux avec lequel le fondateur et le CTO priorisent la démarche, une fois qu'un client a fait de la certification une exigence commerciale.

Combien coûte l'ISO 27001

Le coût de l'ISO 27001 dépend de la taille de l'entreprise, du périmètre, de l'organisme de certification, de la maturité existante en sécurité, des outils et du niveau d'accompagnement dont vous avez besoin.

Le coût caché le plus important est souvent le temps interne : temps des fondateurs, temps du CTO, temps d'ingénierie et dispersion opérationnelle.

Pour le détail des honoraires d'audit, des outils, de l'accompagnement et de l'effort interne, lisez le guide des coûts de la certification ISO 27001.

Si vous comparez Kantis avec Vanta, Drata, Sprinto ou Delve, lisez le comparatif des plateformes de conformité pour les start-ups européennes. La comparaison qui compte ne porte pas seulement sur le prix de la licence. Elle porte sur la part du processus que votre fondateur et votre CTO devront encore assumer.

Ce que les fondateurs et les CTO sous-estiment généralement

Les fondateurs comprennent généralement les aspects évidents : politiques, audit, certificat.

Ils sous-estiment les aspects opérationnels :

  • la quantité de preuves à collecter
  • le nombre de pratiques de sécurité à formaliser par écrit
  • la fréquence à laquelle le CTO devient, par défaut, le responsable de la conformité
  • la facilité avec laquelle on oublie l'appréciation des risques, la DdA, l'audit interne ou la revue de direction
  • le temps perdu à courir après des captures d'écran, des listes d'accès, des attestations de formation et des notes sur les fournisseurs
  • l'importance que prend la surveillance continue une fois le certificat délivré
  • la vitesse à laquelle les preuves de sécurité deviennent un enjeu des ventes aux grands comptes, des renouvellements, des SLA et de la confiance des clients

L'erreur de fond consiste à traiter l'ISO 27001 comme un projet documentaire.

Ce n'en est pas un. C'est le système d'exploitation de la confiance en matière de sécurité. Les documents comptent, mais uniquement parce qu'ils décrivent la façon dont l'entreprise fonctionne réellement.

Le rôle de Kantis

Kantis aide les start-ups à se préparer à l'audit en économisant au maximum le temps des fondateurs et du CTO.

Ce que fait Kantis :

  • vous aider à déterminer si l'ISO 27001 est la bonne réponse à l'exigence du client
  • aider à définir le périmètre de certification
  • réaliser une analyse des écarts gratuite et sans engagement
  • préparer des politiques adaptées à une start-up
  • organiser le SMSI autour du fonctionnement réel de votre équipe
  • préparer l'appréciation des risques, le traitement des risques, la DdA, les objectifs, ainsi que les preuves d'audit interne et de revue de direction
  • collecter automatiquement les preuves lorsque c'est possible
  • structurer les preuves manuelles lorsque l'automatisation ne suffit pas
  • aider les collaborateurs à suivre une formation de base à la sécurité et à accepter les politiques
  • préparer le dossier de preuves pour l'audit
  • assurer la coordination avec des partenaires d'audit crédibles
  • suivre les actions correctives lorsque des écarts sont relevés
  • accompagner la surveillance continue, les renouvellements et les exigences de sécurité des clients après la certification

Ce que Kantis ne fait pas :

  • jouer le rôle de l'auditeur indépendant
  • délivrer le certificat ISO 27001
  • faire comme si votre start-up était un grand groupe
  • noyer le CTO sous des modèles de conformité génériques
  • avancer publiquement des affirmations que votre entreprise ne pourrait pas défendre lors d'un audit

L'objectif est simple : vous aider à répondre à l'exigence du client sans que l'ISO 27001 se transforme en semaines de dispersion pour votre CTO.

Un exemple concret

Comme le montre l'étude de cas publiée, Qorelo s'est appuyée sur Kantis pour obtenir la certification ISO 27001 en six semaines environ, avec zéro non-conformité.

Qorelo a ensuite mené à bien un examen SOC 2 Type I sur la catégorie Sécurité et des travaux de mise en conformité RGPD, et a mis en ligne un Trust Portal pour ses clients. Le rapport SOC 2 et l'opinion d'audit ont été émis par son auditeur indépendant ; Kantis a accompagné la préparation, les preuves, la coordination et les éléments de preuve destinés aux clients.

Ce n'est pas une promesse universelle. C'est la preuve qu'une petite start-up bien concentrée peut avancer vite quand le périmètre, les preuves, les politiques et la coordination de l'audit sont bien gérés.

Lisez l'étude de cas ISO 27001 de Qorelo.

Commencer par la question concrète

Si l'ISO 27001 vient d'apparaître dans une exigence client, commencez par la question concrète :

De quoi cet acheteur a-t-il réellement besoin, dans quel délai, et quel est le chemin qui vous détournera le moins de votre activité pour y parvenir ?

Parler de votre projet ISO à un fondateur. Sans engagement. Nous vous aiderons à comprendre l'exigence, le périmètre probable et le calendrier, et à savoir si Kantis vous convient.

Questions fréquentes

Qu'est-ce que l'ISO 27001, en termes simples ? +

L'ISO/IEC 27001 est une norme internationale de management de la sécurité de l'information. Elle permet à une entreprise de démontrer qu'elle applique une approche maîtrisée, documentée et fondée sur les risques pour protéger l'information et maintenir sa sécurité dans la durée.

Le certificat ISO 27001 est-il délivré par Kantis ? +

Non. Kantis vous aide pour la préparation, le périmètre, les politiques, les preuves, la préparation à l'audit et la coordination avec l'auditeur. Le certificat est délivré par un organisme de certification indépendant, à l'issue d'un audit externe réussi.

Combien de temps faut-il à une start-up pour obtenir l'ISO 27001 ? +

Un projet de start-up bien ciblé prend généralement 4 à 8 semaines. On se rapproche des 4 semaines quand le périmètre est restreint, que la direction en fait une priorité et que l'auditeur est disponible au bon moment. Certains projets prennent 2 à 3 mois, selon le périmètre, les preuves, la maturité en sécurité et la réactivité de l'équipe.

Qu'est-ce que les fondateurs sous-estiment le plus souvent ? +

Le temps interne. L'ISO 27001 n'est pas qu'un exercice documentaire. Une start-up a besoin d'une appréciation des risques, d'une Déclaration d'applicabilité, de politiques, de preuves, de vérifications internes, d'une revue de direction, d'une sensibilisation des collaborateurs et d'une surveillance continue après la certification.

Autoriser les cookies d'analyse et publicitaires ? Confidentialité (EN)