ISO 27001 pour les entreprises SaaS : périmètre, mesures et certification
L'ISO 27001 pour le SaaS donne aux grands comptes une réponse accréditée unique aux questions de sécurité qui ralentissent les ventes. Accredify Global certifie les éditeurs SaaS et de logiciels cloud selon l'ISO/IEC 27001:2022, avec des audits menés par des auditeurs seniors et un prix forfaitaire. Nous définissons le périmètre sur le produit que vos clients achètent réellement, afin que le certificat tienne lors des processus d'achat.
Ce que l'ISO 27001 signifie pour une entreprise SaaS
L'ISO 27001 pour le SaaS est la certification du système de management de la sécurité de l'information qui sous-tend votre produit. Un auditeur accrédité vérifie que vous appréciez les risques pesant sur les données clients, choisissez des mesures pour y répondre et les appliquez au quotidien. Cela couvre le code, le cloud, les personnes et les fournisseurs. Un audit réussi débouche sur un certificat valable trois ans, avec des audits de surveillance annuels.
Pour un éditeur de logiciels, le certificat est avant tout un outil commercial. Les services achats des banques, des hôpitaux et des grandes entreprises envoient de longs questionnaires de sécurité. Un certificat ISO 27001 accrédité, avec le bon périmètre, répond à bon nombre de ces questions en un seul document et fait passer plus tôt la transaction à la revue juridique.
Accredify Global audite la manière dont votre équipe livre et exploite réellement le logiciel. Nous examinons les pull requests, les journaux de déploiement, les revues d'accès et les tickets d'incident, et pas seulement les documents de politique.
ISO 27001 pour le SaaS en 2026 : une seule édition, de nouvelles options en matière de vie privée, des acheteurs plus exigeants
L'ISO/IEC 27001:2022 est désormais la seule édition. La transition depuis la version 2013 s'est terminée le 31 octobre 2025. Tout certificat valide se réfère désormais à l'édition 2022 et à ses 93 contrôles de l'annexe A. Un amendement de 2024 a ajouté le changement climatique aux articles relatifs au contexte.
Les normes de protection de la vie privée dans le cloud ont été mises à jour. L'ISO/IEC 27018 a été révisée en 2025 pour les fournisseurs de cloud public qui traitent des données personnelles. L'ISO/IEC 27701:2025 est devenue une norme autonome de protection de la vie privée, certifiable sans ISO 27001 sous-jacente.
Les acheteurs vous répercutent leurs propres règles. Les clients européens soumis à NIS2 ou DORA contrôlent désormais leurs fournisseurs de plus près. Attendez-vous à des clauses contractuelles sur la notification des incidents, les droits d'audit et les plans de sortie, et à des questions sur ce que couvre votre certificat.
Sources : ISO/IEC 27001:2022 (ISO) · ISO/IEC 27018:2025 (ISO) · Révision d'ISO 27701 (DNV)
Définir le périmètre de l'ISO 27001 pour une entreprise SaaS
Les clients lisent la déclaration de périmètre de votre certificat. Si la production n'y figure pas, le certificat les satisfait rarement.
| Partie de l'entreprise | Généralement concerné ? | Ce que recherche l'auditeur |
|---|---|---|
| L'application utilisée par les clients | Oui | Contrôle d'accès, séparation des clients hébergés et mises en production sécurisées |
| Comptes cloud de production | Oui | Configurations de référence, journalisation et sauvegardes |
| Pipeline CI/CD et dépôts de code | Oui | Revue de code, gestion des secrets et approbations de déploiement |
| Support client | Généralement | Qui peut voir les données clients, et pourquoi |
| Infrastructure du fournisseur cloud | Non, il s'agit d'un fournisseur | Comment vous évaluez et surveillez le prestataire |
| Outils internes et bureaux | Souvent | Ordinateurs portables, identités, et intégration et départ des collaborateurs |
Le modèle de responsabilité partagée est l'endroit où les périmètres SaaS déraillent le plus souvent. Le certificat de votre fournisseur cloud couvre ses centres de données et son matériel. Il ne couvre pas vos paramètres d'identité, vos autorisations de stockage ni votre code. L'audit vérifie que vous savez où se situe la limite et que votre côté est maîtrisé.
Les contrôles de l'annexe A les plus importants pour le SaaS
Les 93 contrôles sont tous pris en compte, mais c'est sur ceux-ci que les audits SaaS passent le plus de temps.
| Domaine de contrôle | Référence à l'Annexe A | Preuves SaaS types |
|---|---|---|
| Services cloud | 5.23 | Due diligence des prestataires et planification de la sortie |
| Fournisseurs | 5.19 à 5.22 | Un registre des sous-traitants ultérieurs et des clauses contractuelles |
| Développement sécurisé | 8.25 à 8.29 | Revue de code, tests et règles de codage sécurisé |
| Configuration | 8.9 | Infrastructure as code et détection des dérives |
| Journalisation et surveillance | 8.15, 8.16 | Journaux centralisés et réponse aux alertes |
| Suppression et masquage des données | 8.10, 8.11 | Règles de conservation et traitement des données de test |
| Renseignement sur les menaces | 5.7 | Sources examinées et exploitées |
ISO 27001 face au SOC 2 et aux autres formes d'assurance pour le SaaS
La plupart des entreprises SaaS ont besoin de plus d'un référentiel. Choisissez en fonction de vos acheteurs, et réutilisez un seul ensemble de contrôles.
| Assurance | De quoi il s'agit | Qui le demande généralement |
|---|---|---|
| ISO 27001 | Certificat accrédité pour votre système de sécurité | Grandes entreprises internationales et acheteurs du secteur public |
| SOC 2 | Un rapport d'attestation délivré par un cabinet CPA agréé | Grands comptes américains |
| ISO 27017 / ISO 27018 | Contrôles cloud et de protection de la vie privée dans le cloud ajoutés à votre périmètre ISO 27001 | Clients qui migrent des données réglementées vers le cloud |
| ISO 27701 | Management de la protection de la vie privée certifié | Acheteurs soumis à des obligations RGPD ou de protection de la vie privée |
| ISO 42001 | Management de l'IA certifié | Acheteurs évaluant les fonctionnalités d'IA |
L'ISO 27001, l'ISO 27701 et l'ISO 42001 relèvent de notre périmètre d'accréditation UAF et peuvent être auditées ensemble.
Notre guide ISO 27001 ou SOC 2 traite ce choix en détail. Si vous vendez au secteur de la santé, les preuves HIPAA comptent aussi, et les fonctions de paiement font entrer PCI DSS en jeu. Un SMSI bien géré fournit des preuves pour l'ensemble.
Comment fonctionne la certification ISO 27001 pour les équipes SaaS
Les étapes sont les mêmes pour toutes les entreprises. Pour le SaaS, la plupart des preuves se trouvent dans des outils que vous utilisez déjà. Notre guide du processus de certification donne plus de détails, et comment obtenir la certification ISO 27001 traite de la préparation.
Un contrat avec un grand compte attend votre certificat ? Indiquez la date lors de votre revue du périmètre et nous planifierons les audits en conséquence.
Réserver une revue de cadrage gratuiteConstats ISO 27001 fréquents dans les entreprises SaaS
Les petites équipes qui avancent vite ont tendance à trébucher sur les mêmes quelques points.
| Constat | Pourquoi cela se produit |
|---|---|
| D'anciens employés ont encore des accès | Le processus de départ oublie un outil SaaS ou un compte cloud |
| Évaluation des risques non mise à jour | De nouvelles fonctionnalités sont livrées sans revue des risques |
| Liste des sous-traitants ultérieurs obsolète | Des ingénieurs ajoutent des outils sans en informer la sécurité |
| Sauvegardes jamais restaurées | Les sauvegardes sont effectuées, mais la reprise n'est jamais testée |
| Audit interne trop superficiel | Réalisé sous forme de liste de contrôle juste avant l'Étape 2 |
Les plateformes d'automatisation de la conformité facilitent la collecte des preuves et le suivi des contrôles. Elles ne remplacent pas l'audit. Un organisme de certification accrédité doit toujours vérifier que les contrôles fonctionnent et décider de la certification. Les meilleurs résultats sont obtenus lorsque les preuves de la plateforme correspondent à ce qui se passe réellement dans vos outils.
Ce qui détermine le coût de l'ISO 27001 pour les SaaS
Il n'existe pas de tarif catalogue. Les jours d'audit déterminent les honoraires, et vous les obtenez dans une proposition unique à prix forfaitaire.
Ce qui augmente les jours d'audit
- Effectif plus important dans le périmètre
- Plusieurs produits ou des plateformes distinctes
- Données réglementées, telles que les données de santé ou de paiement
- Audits distincts pour chaque norme
Ce qui limite le nombre de jours
- Un seul produit et un seul environnement de production
- Preuves déjà organisées dans vos outils
- ISO 27701 ou ISO 42001 auditée lors de la même visite
- Un audit interne et une revue de direction complets
Questions que les équipes SaaS posent avant de choisir un organisme de certification
Des réponses courtes pour les fondateurs, les CTO et les responsables sécurité.
| Question | La réponse d'Accredify Global |
|---|---|
| Votre certificat ISO 27001 est-il accrédité ? | Oui. Elle fait partie de notre périmètre UAF. |
| Vos auditeurs maîtrisent-ils le cloud et le DevOps ? | Oui. Nous auditons dans les outils que vous utilisez. |
| L'audit peut-il se faire à distance ? | En grande partie, pour les équipes cloud natives. |
| Les clients peuvent-ils vérifier le certificat ? | Oui, sur notre page de vérification. |
| Rédigerez-vous nos politiques ? | Non. Nous auditons et certifions ; nous ne faisons pas de conseil. |
| Comment le prix est-il établi ? | En fonction des jours d'audit, dans une proposition à prix forfaitaire unique. |
FAQ : ISO 27001 pour les entreprises SaaS
Réponses sur le périmètre, SOC 2, les fournisseurs cloud, l'IA, le coût et le calendrier.
Pourquoi les entreprises SaaS se font-elles certifier ISO 27001 ?
Les grandes entreprises clientes, en particulier hors des États-Unis, le demandent lors des achats. Un certificat accrédité répond à de nombreuses questions des questionnaires de sécurité en une seule fois et raccourcit les évaluations fournisseurs.
L'ISO 27001 ou le SOC 2 : lequel est préférable pour une entreprise SaaS ?
Cela dépend de vos acheteurs. Les clients américains demandent souvent SOC 2, tandis que les clients européens, du Moyen-Orient et d'Asie demandent généralement ISO 27001. De nombreuses entreprises SaaS finissent par avoir les deux et réutilisent les mêmes contrôles.
Que doit inclure le périmètre du certificat ?
Le produit que vos clients achètent : l'application, l'environnement de production, le pipeline de déploiement, les personnes qui l'exploitent et le support. Les clients vérifient la déclaration de périmètre ; un périmètre étroit qui exclut la production les satisfait donc rarement.
Le certificat de notre fournisseur cloud nous couvre-t-il ?
Non. AWS, Azure et Google Cloud certifient leur infrastructure. Vous êtes responsable de tout ce que vous construisez et exploitez dessus, y compris les accès, la configuration, le code et les données.
Quelles mesures de l'ISO 27001 comptent le plus pour les SaaS ?
Sécurité des services cloud, développement sécurisé, gestion de la configuration, journalisation et surveillance, gestion des fournisseurs, contrôle d'accès et suppression des données. L'Annexe A de l'ISO 27001:2022 couvre tous ces éléments.
Que sont l'ISO 27017 et l'ISO 27018 ?
Ce sont des codes de bonnes pratiques qui ajoutent des contrôles de sécurité propres au cloud et des contrôles de protection des données personnelles dans les clouds publics. De nombreux fournisseurs SaaS les incluent dans leur déclaration d'applicabilité afin que l'audit ISO 27001 les couvre.
Avons-nous aussi besoin de l'ISO 27701 ?
Si vous traitez des données personnelles de clients, cela aide. L'ISO/IEC 27701:2025 peut désormais être certifiée seule et ajoute des rôles et des processus relatifs à la vie privée qui soutiennent le GDPR et les lois des États américains sur la protection de la vie privée.
Notre produit utilise l'IA. Avons-nous besoin d'ISO 42001 ?
Si les fonctionnalités d'IA comptent pour vos acheteurs, l'ISO 42001 certifie la manière dont vous les gouvernez. Elle repose sur la même structure de système de management que l'ISO 27001 ; les deux peuvent donc être auditées ensemble.
Une start-up de 20 personnes peut-elle obtenir l'ISO 27001 ?
Oui. La norme s'adapte aux petites équipes. Les jours d'audit dépendent des effectifs et de la complexité : une petite entreprise cloud-native a donc généralement besoin de moins de jours qu'une entreprise plus grande.
Les équipes à distance ont-elles une incidence sur l'audit ?
Non. Des entreprises SaaS entièrement à distance obtiennent régulièrement leur certification. Une partie de l'audit peut être réalisée à distance, et l'auditeur examine la manière dont vous sécurisez les ordinateurs portables, le télétravail et l'accès au cloud.
Combien de temps faut-il à une entreprise SaaS pour obtenir l'ISO 27001 ?
La plupart des entreprises SaaS disposant d'un système opérationnel obtiennent leur certification en 6 à 12 semaines, de l'Étape 1 au certificat. Avant l'Étape 2, vous devez avoir réalisé au moins un audit interne et une revue de direction.
Combien coûte l'ISO 27001 pour une entreprise SaaS ?
Les honoraires dépendent des jours d'audit nécessaires à votre périmètre, déterminés principalement par l'effectif et la complexité. Une revue du périmètre gratuite vous permet d'obtenir une proposition unique à prix forfaitaire.
Accredify Global est-il accrédité pour l'ISO 27001 ?
Oui. L'ISO 27001 fait partie de notre périmètre d'accréditation UAF, que vous pouvez vérifier dans l'annuaire de l'UAF.
Pouvez-vous nous aider à rédiger nos politiques SMSI ?
Non. En tant qu'organisme de certification, nous devons rester impartiaux : nous auditons et certifions, mais nous ne rédigeons pas votre système. Votre équipe, ou un consultant de votre choix, le construit.
Les outils d'automatisation de la conformité remplacent-ils l'audit ?
Non. Les outils aident à recueillir des preuves et à suivre les contrôles, mais un organisme de certification accrédité doit toujours auditer votre système et décider de la certification.
Transformez vos questionnaires de sécurité en un seul certificat accrédité
Parlez-nous de votre produit, de votre équipe et de vos acheteurs. Nous définirons un périmètre que vos clients accepteront et vous enverrons une seule proposition à prix forfaitaire.
Réservez votre revue de cadrage gratuite →Dernière revue le par l'équipe de certification d'Accredify Global.