ISO 27001 · mise en place du SMSI · Lead Auditor BSI

Certification ISO 27001 pour PME suisses · clé en main

De l'analyse des écarts à la certification : nous construisons votre SMSI, accompagnons l'audit et livrons un système fonctionnel, généralement en 6 à 9 mois. Certifié via notre organisme de certification accrédité CIS Cert (Quality Austria Group, ISO/IEC 17021).

  • Certification via l'organisme accrédité CIS Cert
  • Auditeur principal ISO 27001 en interne, aucun auditeur externe requis
  • Mise en place, exploitation et certification du SMSI par un seul prestataire
Conseil ISO 27001 et mise en place du SMSI
ISO 27001 Lead Auditor (BSI)
Prestataire suisse, Zurich
Prix fixe
Consultation gratuite de 30 min
Offre sous 24h
En activité depuis 2017

Au service des secteurs réglementés et des PME

CIPP/E · CIPM Certifié IAPP
ISO 27001 Lead Auditor (BSI)
Orientation PFPDT nLPD · art. 10
Siège à Baar, ZG Marque suisse
CH · EU · UK · US Mandats dans le monde entier

Avantage concurrentiel

Tous les consultants ne peuvent pas certifier. Nous travaillons avec CIS Cert, un organisme accrédité ISO/IEC 17021. Votre certificat est reconnu internationalement et accepté par les clients, assureurs et autorités.

Philipp Staiger

Responsable de ce mandat

Philipp Staiger

M.Sc., MIT Sloan Fellow · Lead Auditor ISO 27001 (BSI)

Accompagne les projets de certification ISO 27001 de l'atelier de cadrage jusqu'au soutien lors de l'audit de phase 2. Interface avec la direction, l'informatique, la protection des données et l'organisme de certification externe.

Profil LinkedIn

Pourquoi un SMSI conforme à l'ISO 27001 ?

Un système de management de la sécurité de l'information (SMSI) est le cadre structuré qui vous permet de gérer la confidentialité, l'intégrité et la disponibilité de vos informations.

  • Minimisation des risques, Identifier, évaluer et traiter les menaces avant que des dommages ne surviennent.
  • Conformité légale, Soutien pour le RGPD, la nLPD (LPD suisse), la circulaire FINMA sur l'externalisation, NIS2 et DORA.
  • Avantage concurrentiel, Le certificat comme signal de confiance envers les clients, les partenaires et lors des évaluations de fournisseurs.
  • Gain d'efficacité, Les processus et ressources dédiés à la sécurité de l'information sont optimisés.
  • Cycle de vente accéléré, Les évaluations de fournisseurs sont radicalement accélérées grâce au certificat.
  • Gain de réputation, L'ISO 27001 est le langage internationalement reconnu de la sécurité de l'information.

La feuille de route vers la certification

Cinq étapes, du premier atelier jusqu'au certificat, durée typique de 9 à 18 mois.

Analyse des écarts

2 à 6 semaines, évaluation des forces et faiblesses existantes au regard des exigences de la norme ISO 27001.

Plan et périmètre

4 à 8 semaines, définition du périmètre d'application, politique du SMSI, plan d'action pour combler les écarts.

Mise en œuvre

4 à 10 mois, contrôles de sécurité (Annexe A), politiques, procédures, formations, traitement des risques.

Audit interne

2 à 4 semaines, vérification de la conformité par un auditeur ou une auditrice SIDD indépendant·e, revue de direction.

Certification

4 à 8 semaines, audit de niveau 1 et de niveau 2 par un organisme de certification externe, remise du certificat.

Comment SIDD accompagne-t-il la mise en place d'un SMSI ?

  • Analyse des écarts, évaluation des forces et faiblesses existantes.
  • Plan d'action, définition et mise en œuvre des mesures nécessaires.
  • Formation et sensibilisation, sensibiliser les collaborateurs, promouvoir une culture de la sécurité.
  • Documentation, élaborer et mettre à jour les politiques, procédures et preuves.
  • Accompagnement des audits, préparation, réalisation et suivi des audits internes et externes.
  • En option : prise en charge logicielle assurée par la Plateforme Priverion pour une gestion efficace des risques et des contrôles.

Combien coûte un SMSI selon la norme ISO 27001 ?

Il n'existe pas de réponse forfaitaire, les coûts dépendent de la taille de l'entreprise, du niveau de maturité et du périmètre. Fourchettes approximatives :

Taille de l'entrepriseEnveloppe d'investissement (conseil + certification)
Petite (<50 collaborateurs, modèle d'affaires simple)CHF 20'000 – 50'000
Moyenne (50 à 250 collaborateurs)CHF 50'000 – 120'000
Grande (>250 collaborateurs, informatique complexe)CHF 120'000 – 200'000+

Trois forfaits à prix fixe typiques, selon la taille et le périmètre :

Forfait PME

dès CHF 20 000 / Projekt

Un site, périmètre clairement délimité. Analyse d'écarts, documentation, audit interne et accompagnement à la certification. Certification en 6 à 9 mois.

Exploitation continue

à partir de CHF 30k / an

Exploitation du SMSI après certification : audits internes, recertification et rôle externe de RSSI/CISO.

Facteurs déterminants : périmètre (sites, domaines d'activité), niveau de maturité, mesures de sécurité existantes, profondeur de certification souhaitée. Calculez le tarif adapté à votre situation avec notre calculateur de projet ISO 27001.

Quel est l'effort lié à l'exploitation ?

L'exploitation d'un SMSI exige un effort continu : audits internes, analyse des incidents de sécurité, mise à jour des évaluations des risques, formations, surveillance des contrôles techniques, maintenance de la documentation. Nous réduisons la charge opérationnelle grâce à des modèles standardisés, un soutien par plateforme et, en option, la prise en charge du rôle de responsable de la sécurité de l'information externe.

Voir aussi nos services CISO/responsable de la sécurité de l'information externe pour le suivi continu et Gouvernance IA ISO 42001 pour l'usage de l'IA.

Pourquoi SIDD ?

Chez SIDD, un auditeur principal formé par le BSI pilote votre SMSI, de l'analyse des écarts jusqu'au certificat, avec une équipe InfoSec dédiée, des outils de preuve bien entretenus et une séparation nette entre le conseil et l'audit.

Auditeur principal formé par le BSI

La mise en place de votre SMSI est dirigée par un auditeur principal ISO/IEC 27001 (formé par le BSI). Nous connaissons les attentes de l'organisme de certification du point de vue de l'auditeur et structurons dès le départ les contrôles de l'Annexe A, la déclaration d'applicabilité et les preuves de manière à garantir la certification.

Conseil et certification séparés

SIDD met en place votre SMSI et accompagne l'audit interne ; la certification externe est réalisée par un organisme indépendant. Cette Séparation entre le conseil et l'audit maintient la crédibilité de votre certificat lors des audits et évite les conflits d'intérêts.

Notre propre plateforme Priverion

Nous gérons l'inventaire des actifs, le traitement des risques et les preuves de contrôle sur notre propre plateforme Priverion Platform, sous forme d'un outil versionné et auditable plutôt que de diapositives éparses et de tableaux Excel. Lors de l'audit, les preuves sont disponibles de manière structurée et consultable.

Profondeur de mise en œuvre plutôt que documentation

Des juristes titulaires d'un doctorat et une équipe interne de sécurité de l'information et d'ingénierie logicielle travaillent sous un même toit. Nous associons ainsi les exigences organisationnelles de l'ISO 27001 à une réelle profondeur de mise en œuvre technique, par exemple en matière de durcissement, de journalisation et de contrôles d'accès, plutôt qu'à une simple documentation.

Une voie claire vers la certification

L'analyse des écarts, la feuille de route, la mise en œuvre, l'audit interne et la certification externe constituent un processus continu et piloté, avec un ordre défini et des responsabilités claires. Vous savez à tout moment où en est votre SMSI et quelle étape suit jusqu'à la maturité pour la certification.

Fiable au fil des réaudits

Vous bénéficiez d'un interlocuteur désigné et dirigé par un senior, ainsi que d'une première réponse sous 24 heures. SIDD est mandatée depuis 2017 et accompagne les mandats SMSI de manière fiable au fil des recertifications et des audits de surveillance.

Mise en place du SMSI · de zéro à la certification

La mise en place d'un SMSI selon ISO 27001 comprend le contexte et le périmètre, la gestion des risques, la déclaration d'applicabilité et les 93 mesures de l'Annexe A. Notre conseil SMSI vous accompagne de la première analyse des écarts jusqu'à un système de management de la sécurité de l'information prêt pour l'audit.

Certification ISO 27001 en 6 à 9 mois

Un projet ciblé mène généralement au certificat en six à neuf mois : analyse des écarts, implémentation, audit interne et certification externe par un organisme accrédité (CIS Cert, Quality Austria Group). Nous fixons le calendrier précis après l'analyse des écarts.

ISO 27001 pour les PME · périmètre adapté, coût maîtrisé

Les PME aussi atteignent ISO 27001 avec un effort proportionné. Nous adaptons le périmètre à vos risques réels, nous appuyons sur les processus et modèles existants et maintenons la documentation aussi allégée que la norme le permet.

ISO 27001 comme accélérateur pour la nLPD et les appels d'offres B2B

Double avantage

Un SMSI selon ISO 27001 couvre environ 90% des mesures techniques et organisationnelles (MTO) exigées par la nLPD. Vous atteignez ainsi deux objectifs en un seul projet : la conformité en protection des données et un certificat de sécurité reconnu.

Pour les entreprises supervisées par la FINMA, les banques et dans la vente B2B, le certificat est souvent le sésame : il répond aux questionnaires de sécurité et aux exigences d'appels d'offres avant même qu'ils ne soient posés.

Références issues de secteurs réglementés

Projets de sécurité de l'information et de SMSI dans l'aviation, la HealthTech et d'autres secteurs réglementés.

Notre outil : LexCommand

Pourquoi nous travaillons avec LexCommand, notre propre IA juridique suisse

LexCommand est notre IA juridique interne, adossée à des citations, pour le droit de la Suisse, de l'Allemagne, de l'Autriche et de l'UE. Développée et exploitée de manière souveraine en Suisse par Priverion GmbH, l'entreprise derrière SIDD. Nous ne faisons pas que prôner la souveraineté des données et la traçabilité, nous les avons intégrées dans notre propre outil, en complément de la Plateforme Priverion.

Souverain en Suisse

L'IA fonctionne en auto-hébergement sur une infrastructure suisse, sans LLM cloud externes. En tant qu'entreprise suisse indépendante sans société mère étrangère, nous traitons vos documents dans un environnement que nous maîtrisons.

Pas de citation, pas d'affirmation

Chaque affirmation juridique renvoie à une source primaire consultable, sinon elle n'apparaît pas. Nos recommandations deviennent ainsi vérifiables et auditables, au lieu de seulement paraître plausibles.

De l'effort au jugement

LexCommand prend en charge la recherche, le recoupement et le sourcing. Cela réduit les délais et libère nos conseillers seniors pour le jugement et l'échange avec le client, sans rien céder sur la rigueur.

Trois disciplines, une seule vue

Nous examinons la protection des données, la sécurité de l'information et la sécurité de l'IA sur une base de sources partagée avec un crosswalk de référentiels. Vous voyez ainsi les obligations qui se recoupent dans une vue consolidée, au lieu de trois analyses isolées.

Concrètement pour votre SMSI : LexCommand rédige la déclaration d'applicabilité, les politiques et les preuves de l'annexe A en suivi des modifications avec un contenu source, et met en correspondance vos contrôles avec la nLPD, le RGPD, NIS2 et DORA, pour que les obligations qui se recoupent apparaissent ensemble.

Déterministe dans le temps (à la date du jour ou à toute date de référence), avec cloisonnement des juridictions (CH/DE/AT/EU) et un vérificateur de citations à la fin de chaque réponse.

SMSI + nLPD : la synergie suisse

La mise en place d'un SMSI selon ISO 27001 couvre une grande partie des exigences techniques et organisationnelles de la nLPD : gestion des risques, mesures de sécurité, gestion des incidents et journalisation. En menant les deux chantiers ensemble, vous documentez une seule fois et satisfaites simultanément à la certification ISO 27001 et à la conformité nLPD.

Questions fréquentes avant de nous mandater

Combien de temps dure une certification ISO 27001 ?

Pour les PME, généralement 9 à 12 mois ; pour les organisations plus grandes, 12 à 18 mois. Le processus est accéléré par un périmètre clair, l'engagement de la direction et une base de sécurité existante.

Quel organisme de certification recommandez-vous ?

Nous sommes indépendants des organismes de certification. Selon la région et les exigences, nous recommandons BSI, DNV, TÜV, SQS ou LRQA. Lors de l'appel feuille de route, nous discutons du choix adapté à votre cas d'usage.

Pouvons-nous documenter nous-mêmes la DdA de l'annexe A ?

En théorie, oui. En pratique, nos modèles et l'outil SMSI vous font gagner des mois de travail. Nous fournissons une déclaration d'applicabilité directement utilisable pour l'audit de phase 1.

Que se passe-t-il après la certification ?

Audits de surveillance annuels, recertification tous les trois ans. Nous pouvons rester en place en option en tant que fonction externe de responsable de la sécurité de l'information, voir CISO/responsable de la sécurité de l'information/ISO externe.

Qu'en est-il des normes ISO 27017, 27018, 27701 ?

Ces extensions (cloud, données personnelles, gestion de la confidentialité) s'arriment à un SMSI ISO 27001. Nous les intégrons au périmètre ou accompagnons leur mise en place par la suite.

Ai-je besoin en plus d'un délégué à la protection des données (DPO) distinct ?

L'ISO 27001 couvre la sécurité de l'information, pas la protection des données. Pour les mandats RGPD, vous avez en plus besoin d'un Délégué(e) à la protection des données (UE) oder DPO Suisse. Nous proposons les deux d'une seule main.

Prêt à commencer ?

Réservez un entretien si vous savez ce dont vous avez besoin, ou demandez une analyse des écarts gratuite si vous voulez d'abord comprendre votre situation de départ.

Entretien de 30 minutes avec Philipp Staiger, gratuit et sans engagement Prendre rendez-vous