Certification ISO 27001 en Suisse – Déroulement, durée, coûts
Introduction
Une certification ISO/IEC 27001:2022 en Suisse s'étend de manière réaliste sur 12 à 18 mois entre le démarrage du projet et la délivrance du certificat. Le processus suit une séquence définie par la norme : préparation du système de management de la sécurité de l'information (SMSI), audit interne, revue de direction, audit Stage 1, audit Stage 2 – suivis d'audits de surveillance annuels et d'une recertification selon un rythme de trois ans. La certification elle-même est délivrée par des organismes de certification accrédités (Certification Bodies, CB), accrédités en Suisse par le Service d'accréditation suisse (SAS) selon ISO/IEC 17021-1.
Cet article traite :
- Le déroulement complet de la certification avec les jalons temporels
- Le rôle et la sélection des organismes de certification suisses accrédités (SQS, SGS, TÜV SÜD, KPMG, BSI)
- Les audits Stage 1 et Stage 2 – contenu, durée, constats typiques
- Les cycles de surveillance et de recertification
- Les fourchettes de coûts réalistes pour les PME (10–50, 50–250, 250+ collaborateurs)
- Les causes fréquentes de retard et comment les éviter
Ce guide s'adresse aux RSSI, responsables SMSI, directions et commanditaires de projet qui budgétisent, planifient ou pilotent une certification ISO 27001. Les informations sont basées sur l'expérience pratique de SIDD dans plus de 100 mandats SMSI en Suisse.
Prérequis et phase de préparation
Avant que l'organisme de certification externe ne se déplace, le SMSI doit être prêt tant sur le plan documentaire qu'opérationnel. La phase de préparation s'étend typiquement sur 6 à 12 mois et repose sur sept piliers :
- Définition du périmètre (clause 4) : définir le périmètre du SMSI – quels sites, quels processus métier, quels systèmes informatiques. Un périmètre trop large allonge le projet, un périmètre trop restreint risque de nécessiter des extensions ultérieures.
- Contexte et parties intéressées (clauses 4.1, 4.2) : facteurs externes et internes, exigences réglementaires (p. ex. Circulaire FINMA 2023/1, NIS2 pour les filiales UE), attentes des clients et des parties prenantes.
- Leadership et politique (clause 5) : adoption de la politique de sécurité de l'information par la direction, désignation d'un responsable SMSI.
- Gestion des risques (clause 6.1) : méthodologie de risque selon ISO 31000, registre des risques avec probabilité d'occurrence et importance du préjudice, plan de traitement.
- Statement of Applicability (clause 6.1.3 d)) : sélection et justification des 93 contrôles de l'Annexe A (ISO 27001:2022).
- Mise en œuvre opérationnelle (clause 8) : implémentation des contrôles retenus dans les processus, la technique et la documentation.
- Évaluation des performances (clause 9) : premier audit interne, première revue de direction – tous deux sont des prérequis pour déposer la demande de certification.
Quiconque a correctement parcouru ces sept piliers est prêt pour l'audit. Constat d'expérience : 80 % des retards de projet surviennent parce que les clauses 4 et 6 sont sous-estimées – et non les contrôles de l'Annexe A.
Sélection de l'organisme de certification
Seuls les organismes de certification accrédités peuvent délivrer un certificat ISO/IEC 27001 reconnu à l'international (IAF-MLA / EA-MLA). En Suisse, les organismes accrédités actifs comprennent notamment SQS, SGS Switzerland, TÜV SÜD Schweiz, BSI Group et Bureau Veritas. KPMG et EY travaillent en partie via des organisations partenaires accréditées. L'accréditation SAS (Service d'accréditation suisse) doit être explicitement vérifiée – elle est consultable publiquement dans le registre SAS.
Critères de sélection issus de la pratique :
- Expertise sectorielle : l'organisme dispose-t-il d'auditeurs expérimentés dans votre secteur (FinTech, MedTech, industrie, secteur public) ?
- Compétences linguistiques : les audits peuvent-ils être conduits en français, allemand ou italien ?
- Reconnaissance sur les marchés cibles : si vous livrez à de grands clients allemands ou britanniques, ceux-ci préfèrent parfois des organismes locaux (TÜV, BSI).
- Structure des coûts : taux journalier CHF 1'800–3'000, selon la séniorité de l'auditeur.
- Disponibilité : des délais d'attente de 3 à 6 mois entre la demande et le Stage 1 sont actuellement courants.
Important : l'organisme de certification ne peut ni vous conseiller ni concevoir le SMSI (séparation entre conseil et certification selon ISO/IEC 17021-1). Si un prestataire propose les deux, cela indique une accréditation absente ou limitée.
Audit Stage 1 – Examen documentaire et disponibilité
L'audit Stage 1 a pour but de vérifier formellement si le SMSI est prêt pour la certification. Il se déroule typiquement sur site (ou à distance pour les entreprises purement logicielles), dure 1 à 3 jours-auditeur et se conclut par un rapport Stage 1, prérequis pour le Stage 2.
Périmètre de l'examen Stage 1 :
- Exhaustivité de la documentation SMSI : politique, déclaration de périmètre, SoA, registre des risques, plan de traitement, procédures.
- Résultats de l'audit interne : un audit interne complet a-t-il été réalisé ? Des actions correctives ont-elles été initiées ?
- Revue de direction : le procès-verbal et les décisions sont-ils disponibles ?
- Compréhension de l'organisation : les rôles clés connaissent-ils le périmètre, la politique et leurs responsabilités ?
- Visite des locaux : examen par sondage des contrôles physiques.
Constats Stage 1 typiques conduisant à un report du Stage 2 :
- Déclaration de périmètre formulée de manière trop vague (p. ex. « tous les systèmes informatiques ») – sans délimitation explicite des sites / filiales concernés.
- SoA sans justification des contrôles exclus.
- Audit interne réalisé seulement partiellement (pas toutes les clauses 4–10 ni tous les domaines de l'Annexe A couverts).
- Revue de direction formelle, sans décisions documentées sur les risques et les ressources.
Entre le Stage 1 et le Stage 2, il s'écoule typiquement 4 à 12 semaines – du temps pour combler les lacunes identifiées. Quiconque sous-estime le Stage 1 et arrive avec une documentation incomplète risque une répétition complète avec des jours-auditeur supplémentaires.
Audit Stage 2 – Vérification de l'efficacité
L'audit Stage 2 vérifie l'efficacité du SMSI dans la pratique – et non seulement l'existence de la documentation. Durée : 3 à 10 jours-auditeur, selon le nombre de collaborateurs, la complexité du périmètre et le nombre de sites. La pondération selon le nombre de collaborateurs suit l'IAF MD 5 (durées minimales d'audit obligatoires).
Durées minimales indicatives selon l'IAF MD 5 pour SMSI Stage 1 + Stage 2 (ensemble, hors déplacements) :
- Jusqu'à 10 collaborateurs effectifs : 4 jours
- 11–25 : 5 jours
- 26–45 : 6 jours
- 46–65 : 7 jours
- 66–85 : 8 jours
- 86–125 : 9 jours
- 126–175 : 10 jours
- 176–275 : 11 jours
- 276–425 : 12 jours
- 426–625 : 13 jours
Le nombre effectif de collaborateurs peut être réduit jusqu'à 30 % par des facteurs de réduction justifiés (p. ex. postes de travail homogènes, forte automatisation).
Lors du Stage 2, l'auditeur vérifie par sondage l'application des contrôles dans les quatre thèmes ISO 27001:2022 : organisationnel (A.5), relatif aux personnes (A.6), physique (A.7), technologique (A.8). Sondages typiques : 5 à 10 collaborateurs sont interrogés (sensibilisation, procédures d'accès, signalement d'incidents), 10 à 20 tickets / demandes de changement sont tracés, les journaux sont vérifiés pour leur exhaustivité, les systèmes de contrôle d'accès sont examinés physiquement. Les constats sont classifiés en non-conformité majeure (certification bloquée jusqu'à clôture), non-conformité mineure (action corrective avec délai) ou observation (recommandation).
Cycles de surveillance et de recertification
Le certificat a une validité de trois ans. Pendant cette période, des audits de surveillance annuels ont lieu – le premier 9 à 12 mois après le Stage 2, le second 9 à 12 mois après le premier. En troisième année, l'audit de recertification couvre l'intégralité du périmètre du Stage 2 et conduit à un nouveau certificat de trois ans.
Périmètre de l'audit de surveillance (typiquement 1/3 de la durée du Stage 2) :
- Vérification de la clôture de toutes les non-conformités ouvertes de l'année précédente
- Sondage des contrôles clés (risques critiques du registre des risques actuel)
- Plan d'audit interne et résultats depuis le dernier audit
- Procès-verbal de la revue de direction
- Rapports d'incidents et mesures d'amélioration (clause 10)
- Changements significatifs du périmètre, du personnel, de l'infrastructure informatique
Important : les audits de surveillance ne doivent pas être repoussés. Quiconque décale la date de plus de 6 mois risque une suspension temporaire du certificat par l'organisme de certification. Lors d'une recertification, l'auditeur doit répéter la couverture complète des clauses 4 à 10 et évaluer l'efficacité sur l'ensemble du cycle de trois ans. L'audit de recertification dure typiquement 2/3 de la durée initiale du Stage 2.
Structure des coûts et fourchettes réalistes
Le coût total d'une certification ISO 27001 se compose de trois éléments : (a) les efforts internes, (b) le conseil externe, (c) l'organisme de certification. La répartition varie selon le niveau de maturité et les capacités internes.
Petites PME (10–50 collaborateurs), périmètre allégé :
- Efforts internes : 80–150 jours-personne
- Conseil externe : CHF 30'000–60'000
- Honoraires CB audit initial : CHF 15'000–25'000 (Stage 1 + Stage 2)
- Surveillance annuelle : CHF 6'000–10'000
- Recertification année 3 : CHF 12'000–18'000
PME de taille intermédiaire (50–250 collaborateurs) :
- Efforts internes : 200–400 jours-personne
- Conseil externe : CHF 60'000–120'000
- Honoraires CB audit initial : CHF 25'000–50'000
- Surveillance annuelle : CHF 10'000–18'000
- Recertification année 3 : CHF 18'000–35'000
Grandes entreprises de taille intermédiaire (250–1'000 collaborateurs) :
- Efforts internes : 500–1'200 jours-personne
- Conseil externe : CHF 120'000–250'000
- Honoraires CB audit initial : CHF 50'000–120'000
- Surveillance annuelle : CHF 18'000–40'000
- Recertification année 3 : CHF 35'000–80'000
Les facteurs de coût les plus fréquents sont : périmètre multi-sites et multilingue, part élevée de logiciels sur mesure (par opposition aux SaaS standards), secteur réglementé avec exigences d'audit supplémentaires (FINMA, pharmacie), complexité de l'externalisation (nombreux sous-traitants avec leurs propres mesures techniques et organisationnelles). Une déclaration forfaitaire telle que « certification ISO 27001 pour CHF 20'000 » n'est pratiquement pas réalisable sérieusement en Suisse.
Comment SIDD vous accompagne
SIDD accompagne les entreprises suisses de la définition du périmètre jusqu'à la délivrance du certificat et au-delà du cycle de trois ans. Notre mandat de mise en œuvre ISO 27001 / SMSI comprend l'analyse des écarts, l'atelier de risque, la création du SoA, la feuille de route d'implémentation, la préparation de l'audit interne et de la revue de direction ainsi que l'accompagnement lors du Stage 1 et du Stage 2 – sans être nous-mêmes certificateur (séparation selon ISO/IEC 17021-1). Si nécessaire, nous assurons également le rôle de CISO / RSSI externe à temps partiel, qui assume la responsabilité opérationnelle du SMSI à long terme et pilote les audits de surveillance annuels.
Mandats complémentaires que nous intégrons fréquemment : tests d'intrusion pour vérifier l'efficacité des contrôles A.8, analyses de vulnérabilités continues pour A.8.8 (gestion des vulnérabilités techniques) et ateliers de sensibilisation pour A.6.3. La documentation SMSI, le registre des risques et les pistes d'audit sont gérés dans la plateforme Priverion.
Pour une estimation gratuite de votre effort et de votre calendrier, envoyez-nous les données clés (collaborateurs, sites, secteur) via le formulaire de contact. Pour un mandat à prix fixe formel, demandez une offre.
