# Coûts de la certification ISO 27001 – Fourchettes réalistes pour les PME suisses

> Combien coûte une certification ISO 27001 : charge interne, conseil et organisme de certification, fourchettes réalistes selon la taille.

- Source: https://www.sidd.swiss/fr/perspectives/couts-de-la-certification-iso-27001-fourchettes-realistes-pour-les-pme-suisses/
- Langue: fr-CH
- Publié: 2026-05-24
- Mise à jour: 2026-05-24
- Auteur·e: Philipp Staiger
- Éditeur: SIDD Institut pour la protection des données et la sécurité des données, une marque de Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Suisse

## Introduction

La question des coûts d'une certification ISO 27001 est l'une des premières que posent les directions – et l'une des plus difficiles à répondre honnêtement. Les prix forfaitaires sur Internet de CHF 15'000 pour la certification ISO 27001 sont trompeurs ; ils ne concernent qu'un aspect partiel (p. ex. les frais de l'organisme de certification) ou s'appliquent à des micro-entreprises sans inventaire IT sérieux. Ce billet fournit des fourchettes réalistes, structurées selon les trois composantes de coûts et selon la taille de l'entreprise.

**Cet article traite :**

- des trois composantes de coûts : efforts internes, conseil externe, organisme de certification ;
- des tranches d'ETP : <25, 25-250, >250 collaborateurs ;
- des coûts ponctuels vs récurrents sur le cycle triennal ;
- des majorations sectorielles et de complexité (FINMA, MedTech, multi-sites) ;
- des facteurs de coûts fréquemment sous-estimés ;
- des leviers d'optimisation et des potentiels d'économie réalistes.

Les données reposent sur l'expérience de SIDD issue de plus de 100 mandats SMSI suisses entre 2019 et 2026, ainsi que sur les tarifs publiquement communiqués par les organismes de certification. Elles sont conçues comme orientation de planification ; nous établissons une offre à prix fixe contraignante après un entretien de cadrage de 60 minutes.

## Les trois composantes de coûts

Une certification ISO 27001 génère des coûts dans trois postes distincts, qui méritent d'être clairement séparés dans la budgétisation :

**1. Efforts internes (jours-personnes du personnel propre) :**

- gestionnaire SMSI / CISO : 40 à 60 % du temps de projet en tant que lead ;
- opérations IT : mise en œuvre des contrôles techniques (A.8) ;
- RH : contrôles liés aux personnes (A.6) ;
- facility management : contrôles physiques (A.7) ;
- juridique / protection des données : politiques, contrats fournisseurs ;
- direction : décisions stratégiques, revue de direction.

Évaluation : multiplication des jours-personnes par le taux de coût total interne (CHF 800 à 1'500 par jour selon la fonction et la région).

**2. Conseil externe (optionnel, mais souvent recommandé) :**

- analyse des écarts ;
- conception du SMSI (ensemble de politiques, méthodologie de gestion des risques, modèle SoA) ;
- coaching de mise en œuvre ;
- audit interne ;
- préparation de la revue de direction ;
- accompagnement Stage 1 / Stage 2.

**3. Organisme de certification (OC) :**

- audit Stage 1 ;
- audit Stage 2 ;
- audits de surveillance annuels (année 1, année 2) ;
- audit de recertification (année 3).

Les taux journaliers des OC en Suisse se situent actuellement entre CHF 1'800 et 3'000, selon la séniorité de l'auditeur et la langue. Le nombre de jours d'audit suit l'IAF MD 5 (durées minimales d'audit contraignantes par nombre de collaborateurs). Quiconque souhaite comprimer en deçà de la durée minimale IAF pour des raisons de coûts ne pourra pas modifier son organisme de certification – la durée minimale est normativement fixée.

## Fourchette de coûts PME de moins de 25 collaborateurs

Pour une petite entreprise suisse de moins de 25 collaborateurs, avec un périmètre allégé (1 site, activité SaaS B2B focalisée ou prestation de services, IT uniquement cloud), les fourchettes réalistes sont les suivantes :

**Ponctuel (année 0 – construction du SMSI et certification initiale) :**

- **Efforts internes :** 60 à 120 jours-personnes (répartis sur 9 à 12 mois), valorisés à CHF 1'000 par jour = CHF 60'000 à 120'000
- **Conseil externe :** CHF 25'000 à 50'000 (mandat à prix fixe, sans remplacement CISO)
- **Frais OC Stage 1 + Stage 2 :** CHF 12'000 à 20'000 (4 à 5 jours d'audit selon IAF MD 5)
- **Outils / logiciels (plateforme SMSI) :** CHF 3'000 à 8'000 par an (p. ex. plateforme Priverion)
- **Formations (Lead Auditor, sensibilisation) :** CHF 5'000 à 10'000

**Récurrent (années 1 à 2 – surveillance) :**

- **Frais OC :** CHF 5'000 à 8'000 par an
- **Maintenance interne :** 25 à 40 jours-personnes par an
- **Accompagnement externe (optionnel) :** CHF 8'000 à 15'000 par an
- **Licence d'outil :** CHF 3'000 à 8'000 par an

**Recertification (année 3) :** frais OC CHF 10'000 à 16'000 (environ 2/3 de l'effort Stage 2).

Coûts totaux sur le cycle triennal pour une entreprise de 20 collaborateurs : CHF 150'000 à 250'000 (y compris valorisation interne). Environ 50 % représentent de l'argent réel versé à l'externe, le reste correspond aux coûts d'utilisation du personnel interne.

## Fourchette de coûts PME de 25 à 250 collaborateurs

Dans la tranche intermédiaire des PME (25 à 250 collaborateurs, souvent 2 à 4 sites, IT mixte avec SaaS et infrastructure propre en partie, plusieurs domaines d'activité), l'effort augmente de manière disproportionnée, car la complexité du périmètre et la diversité des propriétaires s'accroissent.

**Ponctuel (année 0) :**

- **Efforts internes :** 200 à 400 jours-personnes = CHF 200'000 à 400'000
- **Conseil externe :** CHF 60'000 à 120'000
- **Frais OC Stage 1 + Stage 2 :** CHF 22'000 à 45'000 (7 à 12 jours d'audit selon IAF MD 5)
- **Outils / logiciels :** CHF 12'000 à 25'000 par an
- **Formations / plateforme de sensibilisation :** CHF 15'000 à 30'000

**Récurrent (années 1 à 2) :**

- **Frais OC :** CHF 9'000 à 16'000 par an
- **Maintenance interne :** 60 à 120 jours-personnes par an
- **Accompagnement externe (souvent recommandé) :** CHF 25'000 à 60'000 par an (p. ex. CISO à temps partiel)
- **Licence d'outil :** CHF 12'000 à 25'000 par an

**Recertification (année 3) :** frais OC CHF 18'000 à 35'000.

Coûts totaux sur le cycle triennal : CHF 450'000 à 900'000. Dans cette fourchette, un CISO externe à temps partiel est souvent plus rentable qu'un poste à plein temps, car le volume ne justifie pas 100 % et le marché des CISO seniors en Suisse est extrêmement tendu.

## Fourchette de coûts entreprises de plus de 250 collaborateurs

Pour les entreprises de plus de 250 collaborateurs, avec plusieurs sites (souvent aussi à l'international) et un paysage IT complexe avec développement propre, les coûts augmentent encore – souvent pas de manière linéaire, mais dégressive par collaborateur, car les structures de conformité existantes peuvent être utilisées de manière synergique.

**Ponctuel (année 0, certification initiale) :**

- **Efforts internes :** 500 à 1'500 jours-personnes = CHF 500'000 à 1'500'000
- **Conseil externe :** CHF 120'000 à 300'000
- **Frais OC Stage 1 + Stage 2 :** CHF 45'000 à 120'000 (12 à 25 jours d'audit)
- **Outils / logiciels (SMSI, GRC) :** CHF 30'000 à 100'000 par an
- **Formations, sensibilisation, exercices de simulation :** CHF 30'000 à 80'000

**Récurrent (années 1 à 2) :**

- **Frais OC :** CHF 18'000 à 40'000 par an
- **Maintenance interne :** CISO à plein temps + équipe SMSI (typiquement 2 à 4 ETP) = CHF 400'000 à 800'000 par an (y compris charges sociales)
- **Conseil externe ponctuel :** CHF 30'000 à 80'000 par an

**Recertification (année 3) :** frais OC CHF 35'000 à 80'000.

Coûts totaux sur le cycle triennal : CHF 1,5 à 4,5 millions – fortement dépendants de la stratégie multi-sites (certificats séparés par site ou échantillonnage multi-sites). Cette dernière option peut permettre une économie de 20 à 30 %, si les conditions (SMSI centralisé, politiques uniformes) sont remplies.

## Majorations sectorielles et de complexité

Au-delà du calcul de base, il existe des majorations difficiles à contourner :

- **Réglementation FINMA :** +20 à 40 % sur toutes les composantes. Les banques et les assurances doivent articuler le SMSI avec la circulaire FINMA 2023/1 sur les risques opérationnels et la résilience ; l'audit est plus complexe car des preuves supplémentaires (système de limites de risques, inventaire des externalisations) doivent être vérifiées.
- **MedTech / pharma :** +15 à 30 %, car les exigences ISO 13485 ou GxP doivent être coordonnées en parallèle ; le SMSI doit prendre en compte les exigences de validation pour les systèmes IT dans le domaine qualité pertinent.
- **Multi-sites :** +10 à 25 % par site supplémentaire, selon que l'échantillonnage multi-sites est possible (SMSI centralisé) ou que des certificats séparés sont requis.
- **Part élevée de logiciels sur mesure / DevOps :** +10 à 20 %, car A.8.25 à A.8.34 (cycle de vie de développement sécurisé, environnements de test, protection du code source) requièrent une attention plus soutenue lors de l'audit.
- **Chaînes d'approvisionnement internationales / cloud en pays tiers :** +5 à 15 %, car A.5.19 à A.5.23 (gestion des fournisseurs, cloud) et l'interface avec la conformité à la protection des données (LPD, RGPD, clauses contractuelles types, TIA) doivent être documentées plus intensément.
- **Première certification (vs SMSI existant) :** +30 à 50 % en année 0, car aucune maturité préexistante ne peut être utilisée.

Quiconque cumule plusieurs de ces facteurs (p. ex. entreprise multi-sites réglementée par la FINMA avec logiciels sur mesure) doit majorer l'estimation de base de 50 à 80 %. Une première certification initiale allégée et focalisée avec discipline de périmètre permet ici des économies durables.

## Facteurs de coûts fréquemment sous-estimés et optimisation

En pratique, ce ne sont pas les postes évidents (frais OC, conseil) qui font exploser le budget, mais les postes invisibles :

- **Gestion des configurations (A.8.9) :** quiconque n'a jamais mis en place systématiquement des configurations de base, une gestion des versions et une détection de dérives investit ici 30 à 80 jours-personnes supplémentaires.
- **Surveillance (A.8.16) :** la mise en place d'un SIEM ou d'une agrégation de journaux sans préparation coûte CHF 30'000 à 100'000 plus les licences d'outils.
- **Inventaire des sous-traitants (A.5.19) :** pour de nombreux contrats SaaS, l'inventaire et la mise à jour contractuelle nécessitent 20 à 50 jours-personnes.
- **Interface protection des données (A.5.34) :** si aucun mandat de conformité RGPD/LPD ne se déroule en parallèle, la documentation de la confidentialité doit être prise en charge par le budget SMSI.
- **Rotation du personnel :** un changement du responsable SMSI en cours de projet peut provoquer 2 à 4 mois de retard et 15 à 25 % de surcoûts.

**Leviers d'optimisation :**

- **Périmètre allégé :** certifier non pas toute l'entreprise, mais le domaine critique pour l'activité. Un périmètre clairement délimité (p. ex. produit SaaS + fonction de support associée) réduit l'effort de 30 à 50 %.
- **Utiliser l'architecture cloud-native :** si vous fonctionnez sur Azure / AWS / Google, le fournisseur prend en charge de nombreux contrôles techniques ; votre tâche est la configuration et la surveillance.
- **Plateforme SMSI au lieu de bricolage SharePoint :** une plateforme spécialisée réduit la maintenance de 40 à 60 % sur trois ans.
- **CISO externe à temps partiel au lieu d'un poste interne à plein temps :** pour les PME jusqu'à 250 collaborateurs, presque toujours moins cher et qualitativement supérieur.
- **Conseil précoce :** une phase stratégique de 5 jours avant le démarrage du projet évite souvent 40 jours-personnes de recherche tâtonnante.

## Comment SIDD vous accompagne

SIDD établit pour les entreprises suisses des offres à prix fixe contraignantes pour les certifications ISO 27001. Notre [mandat d'implémentation ISO 27001 / SMSI](https://www.sidd.swiss/fr/services/iso-27001-smsi) comprend une séance de cadrage gratuite de 60 minutes au cours de laquelle nous évaluons votre paysage IT, les spécificités sectorielles et la maturité, et livrons une offre détaillée avec jalons, jours-personnes et prix forfaitaire.

Pour la maintenance récurrente du SMSI, nous recommandons notre [service externe CISO / RSSI](https://www.sidd.swiss/fr/services/ciso-externe) en modèle à temps partiel – souvent 4 à 8 jours par mois, nettement moins cher qu'un poste interne. La [plateforme Priverion](https://www.sidd.swiss/fr/priverion-plateforme) est incluse dans le prix du mandat et réduit considérablement les coûts d'outils courants par rapport aux suites GRC autonomes.

Envoyez-nous les données clés de votre organisation (collaborateurs, sites, secteur, périmètre prévu) via le [formulaire de contact](https://www.sidd.swiss/fr/contact) – nous livrons dans les 5 jours ouvrables une estimation indicative. Pour une offre contraignante, utilisez le [formulaire d'offre](https://www.sidd.swiss/fr/devis).

---

Ce document est la version Markdown de la page liée ci-dessus. Merci de citer l'URL HTML.
