Forfait PME
dès CHF 20 000 / Projekt
Un site, périmètre clairement délimité. Analyse d'écarts, documentation, audit interne et accompagnement à la certification. Certification en 6 à 9 mois.
De l'analyse des écarts à la certification : nous construisons votre SMSI, accompagnons l'audit et livrons un système fonctionnel, généralement en 6 à 9 mois. Certifié via notre organisme de certification accrédité CIS Cert (Quality Austria Group, ISO/IEC 17021).
Au service des secteurs réglementés et des PME
Avantage concurrentiel
Tous les consultants ne peuvent pas certifier. Nous travaillons avec CIS Cert, un organisme accrédité ISO/IEC 17021. Votre certificat est reconnu internationalement et accepté par les clients, assureurs et autorités.
Un système de management de la sécurité de l'information (SMSI) est le cadre structuré qui vous permet de gérer la confidentialité, l'intégrité et la disponibilité de vos informations.
Cinq étapes, du premier atelier jusqu'au certificat, durée typique de 9 à 18 mois.
2 à 6 semaines, évaluation des forces et faiblesses existantes au regard des exigences de la norme ISO 27001.
4 à 8 semaines, définition du périmètre d'application, politique du SMSI, plan d'action pour combler les écarts.
4 à 10 mois, contrôles de sécurité (Annexe A), politiques, procédures, formations, traitement des risques.
2 à 4 semaines, vérification de la conformité par un auditeur ou une auditrice SIDD indépendant·e, revue de direction.
4 à 8 semaines, audit de niveau 1 et de niveau 2 par un organisme de certification externe, remise du certificat.
Il n'existe pas de réponse forfaitaire, les coûts dépendent de la taille de l'entreprise, du niveau de maturité et du périmètre. Fourchettes approximatives :
| Taille de l'entreprise | Enveloppe d'investissement (conseil + certification) |
|---|---|
| Petite (<50 collaborateurs, modèle d'affaires simple) | CHF 20'000 – 50'000 |
| Moyenne (50 à 250 collaborateurs) | CHF 50'000 – 120'000 |
| Grande (>250 collaborateurs, informatique complexe) | CHF 120'000 – 200'000+ |
Trois forfaits à prix fixe typiques, selon la taille et le périmètre :
Forfait PME
dès CHF 20 000 / Projekt
Un site, périmètre clairement délimité. Analyse d'écarts, documentation, audit interne et accompagnement à la certification. Certification en 6 à 9 mois.
Forfait groupe
CHF 50'000 – 200'000 / Projekt
Plusieurs sites ou IT complexe. Gestion des risques, 93 mesures de l'Annexe A, sécurité des fournisseurs, audit interne et certification externe.
Exploitation continue
à partir de CHF 30k / an
Exploitation du SMSI après certification : audits internes, recertification et rôle externe de RSSI/CISO.
Facteurs déterminants : périmètre (sites, domaines d'activité), niveau de maturité, mesures de sécurité existantes, profondeur de certification souhaitée. Calculez le tarif adapté à votre situation avec notre calculateur de projet ISO 27001.
L'exploitation d'un SMSI exige un effort continu : audits internes, analyse des incidents de sécurité, mise à jour des évaluations des risques, formations, surveillance des contrôles techniques, maintenance de la documentation. Nous réduisons la charge opérationnelle grâce à des modèles standardisés, un soutien par plateforme et, en option, la prise en charge du rôle de responsable de la sécurité de l'information externe.
Voir aussi nos services CISO/responsable de la sécurité de l'information externe pour le suivi continu et Gouvernance IA ISO 42001 pour l'usage de l'IA.
Chez SIDD, un auditeur principal formé par le BSI pilote votre SMSI, de l'analyse des écarts jusqu'au certificat, avec une équipe InfoSec dédiée, des outils de preuve bien entretenus et une séparation nette entre le conseil et l'audit.
La mise en place de votre SMSI est dirigée par un auditeur principal ISO/IEC 27001 (formé par le BSI). Nous connaissons les attentes de l'organisme de certification du point de vue de l'auditeur et structurons dès le départ les contrôles de l'Annexe A, la déclaration d'applicabilité et les preuves de manière à garantir la certification.
SIDD met en place votre SMSI et accompagne l'audit interne ; la certification externe est réalisée par un organisme indépendant. Cette Séparation entre le conseil et l'audit maintient la crédibilité de votre certificat lors des audits et évite les conflits d'intérêts.
Nous gérons l'inventaire des actifs, le traitement des risques et les preuves de contrôle sur notre propre plateforme Priverion Platform, sous forme d'un outil versionné et auditable plutôt que de diapositives éparses et de tableaux Excel. Lors de l'audit, les preuves sont disponibles de manière structurée et consultable.
Des juristes titulaires d'un doctorat et une équipe interne de sécurité de l'information et d'ingénierie logicielle travaillent sous un même toit. Nous associons ainsi les exigences organisationnelles de l'ISO 27001 à une réelle profondeur de mise en œuvre technique, par exemple en matière de durcissement, de journalisation et de contrôles d'accès, plutôt qu'à une simple documentation.
L'analyse des écarts, la feuille de route, la mise en œuvre, l'audit interne et la certification externe constituent un processus continu et piloté, avec un ordre défini et des responsabilités claires. Vous savez à tout moment où en est votre SMSI et quelle étape suit jusqu'à la maturité pour la certification.
Vous bénéficiez d'un interlocuteur désigné et dirigé par un senior, ainsi que d'une première réponse sous 24 heures. SIDD est mandatée depuis 2017 et accompagne les mandats SMSI de manière fiable au fil des recertifications et des audits de surveillance.
La mise en place d'un SMSI selon ISO 27001 comprend le contexte et le périmètre, la gestion des risques, la déclaration d'applicabilité et les 93 mesures de l'Annexe A. Notre conseil SMSI vous accompagne de la première analyse des écarts jusqu'à un système de management de la sécurité de l'information prêt pour l'audit.
Un projet ciblé mène généralement au certificat en six à neuf mois : analyse des écarts, implémentation, audit interne et certification externe par un organisme accrédité (CIS Cert, Quality Austria Group). Nous fixons le calendrier précis après l'analyse des écarts.
Les PME aussi atteignent ISO 27001 avec un effort proportionné. Nous adaptons le périmètre à vos risques réels, nous appuyons sur les processus et modèles existants et maintenons la documentation aussi allégée que la norme le permet.
Double avantage
Un SMSI selon ISO 27001 couvre environ 90% des mesures techniques et organisationnelles (MTO) exigées par la nLPD. Vous atteignez ainsi deux objectifs en un seul projet : la conformité en protection des données et un certificat de sécurité reconnu.
Pour les entreprises supervisées par la FINMA, les banques et dans la vente B2B, le certificat est souvent le sésame : il répond aux questionnaires de sécurité et aux exigences d'appels d'offres avant même qu'ils ne soient posés.
Projets de sécurité de l'information et de SMSI dans l'aviation, la HealthTech et d'autres secteurs réglementés.
Aviation · Sécurité de l'information
Mise en place de la gouvernance de la sécurité de l'information, sécurité des fournisseurs et conformité multi-juridictionnelle, accompagnées par SIDD.
Lire l'étude de casHealthTech · SMSI + test d'intrusion
Test d'intrusion, analyse de vulnérabilités et mise en place des mesures techniques et organisationnelles, avec conformité nLPD démontrée.
Lire l'étude de casNotre outil : LexCommand
LexCommand est notre IA juridique interne, adossée à des citations, pour le droit de la Suisse, de l'Allemagne, de l'Autriche et de l'UE. Développée et exploitée de manière souveraine en Suisse par Priverion GmbH, l'entreprise derrière SIDD. Nous ne faisons pas que prôner la souveraineté des données et la traçabilité, nous les avons intégrées dans notre propre outil, en complément de la Plateforme Priverion.
L'IA fonctionne en auto-hébergement sur une infrastructure suisse, sans LLM cloud externes. En tant qu'entreprise suisse indépendante sans société mère étrangère, nous traitons vos documents dans un environnement que nous maîtrisons.
Chaque affirmation juridique renvoie à une source primaire consultable, sinon elle n'apparaît pas. Nos recommandations deviennent ainsi vérifiables et auditables, au lieu de seulement paraître plausibles.
LexCommand prend en charge la recherche, le recoupement et le sourcing. Cela réduit les délais et libère nos conseillers seniors pour le jugement et l'échange avec le client, sans rien céder sur la rigueur.
Nous examinons la protection des données, la sécurité de l'information et la sécurité de l'IA sur une base de sources partagée avec un crosswalk de référentiels. Vous voyez ainsi les obligations qui se recoupent dans une vue consolidée, au lieu de trois analyses isolées.
Concrètement pour votre SMSI : LexCommand rédige la déclaration d'applicabilité, les politiques et les preuves de l'annexe A en suivi des modifications avec un contenu source, et met en correspondance vos contrôles avec la nLPD, le RGPD, NIS2 et DORA, pour que les obligations qui se recoupent apparaissent ensemble.
Déterministe dans le temps (à la date du jour ou à toute date de référence), avec cloisonnement des juridictions (CH/DE/AT/EU) et un vérificateur de citations à la fin de chaque réponse.
La mise en place d'un SMSI selon ISO 27001 couvre une grande partie des exigences techniques et organisationnelles de la nLPD : gestion des risques, mesures de sécurité, gestion des incidents et journalisation. En menant les deux chantiers ensemble, vous documentez une seule fois et satisfaites simultanément à la certification ISO 27001 et à la conformité nLPD.
Pour les PME, généralement 9 à 12 mois ; pour les organisations plus grandes, 12 à 18 mois. Le processus est accéléré par un périmètre clair, l'engagement de la direction et une base de sécurité existante.
Nous sommes indépendants des organismes de certification. Selon la région et les exigences, nous recommandons BSI, DNV, TÜV, SQS ou LRQA. Lors de l'appel feuille de route, nous discutons du choix adapté à votre cas d'usage.
En théorie, oui. En pratique, nos modèles et l'outil SMSI vous font gagner des mois de travail. Nous fournissons une déclaration d'applicabilité directement utilisable pour l'audit de phase 1.
Audits de surveillance annuels, recertification tous les trois ans. Nous pouvons rester en place en option en tant que fonction externe de responsable de la sécurité de l'information, voir CISO/responsable de la sécurité de l'information/ISO externe.
Ces extensions (cloud, données personnelles, gestion de la confidentialité) s'arriment à un SMSI ISO 27001. Nous les intégrons au périmètre ou accompagnons leur mise en place par la suite.
L'ISO 27001 couvre la sécurité de l'information, pas la protection des données. Pour les mandats RGPD, vous avez en plus besoin d'un Délégué(e) à la protection des données (UE) oder DPO Suisse. Nous proposons les deux d'une seule main.
Réservez un entretien si vous savez ce dont vous avez besoin, ou demandez une analyse des écarts gratuite si vous voulez d'abord comprendre votre situation de départ.