FR
Pour les éditeurs SaaS et de logiciels cloud

ISO 27001 pour les entreprises SaaS : périmètre, mesures et certification

L'ISO 27001 pour le SaaS donne aux grands comptes une réponse accréditée unique aux questions de sécurité qui ralentissent les ventes. Accredify Global certifie les éditeurs SaaS et de logiciels cloud selon l'ISO/IEC 27001:2022, avec des audits menés par des auditeurs seniors et un prix forfaitaire. Nous définissons le périmètre sur le produit que vos clients achètent réellement, afin que le certificat tienne lors des processus d'achat.

ISO 27001 pour le SaaS avec Accredify Global
2022La seule édition à laquelle on peut se certifier
93Contrôles de l'annexe A à prendre en compte
3 ansCycle du certificat, surveillance annuelle
6–12 sem.De l'Étape 1 au certificat, en général
61+Auditeurs
71Pays couverts
ACCRÉDITÉ
ISO 27001 dans notre périmètre UAF
Vérifiez-le dans l'annuaire de l'UAF
Vérifier l'accréditation ↗
CLOUD-NATIVE
Équipes à distance bienvenues
Des audits adaptés aux entreprises SaaS distribuées
IMPARTIAL
Audit, pas conseil
Nous évaluons ; votre équipe construit
FORFAIT FIXE
Une proposition à forfait fixe
Après une revue de cadrage gratuite
En termes simples

Ce que l'ISO 27001 signifie pour une entreprise SaaS

L'ISO 27001 pour le SaaS est la certification du système de management de la sécurité de l'information qui sous-tend votre produit. Un auditeur accrédité vérifie que vous appréciez les risques pesant sur les données clients, choisissez des mesures pour y répondre et les appliquez au quotidien. Cela couvre le code, le cloud, les personnes et les fournisseurs. Un audit réussi débouche sur un certificat valable trois ans, avec des audits de surveillance annuels.

Pour un éditeur de logiciels, le certificat est avant tout un outil commercial. Les services achats des banques, des hôpitaux et des grandes entreprises envoient de longs questionnaires de sécurité. Un certificat ISO 27001 accrédité, avec le bon périmètre, répond à bon nombre de ces questions en un seul document et fait passer plus tôt la transaction à la revue juridique.

Accredify Global audite la manière dont votre équipe livre et exploite réellement le logiciel. Nous examinons les pull requests, les journaux de déploiement, les revues d'accès et les tickets d'incident, et pas seulement les documents de politique.

ProduitLe service acheté par les clients est dans le périmètre
Chaîne de déploiementLe passage du code à la production est maîtrisé
CloudVotre part du modèle cloud est couverte
ConfianceUn certificat pour de nombreux questionnaires
Où en sont les choses

ISO 27001 pour le SaaS en 2026 : une seule édition, de nouvelles options en matière de vie privée, des acheteurs plus exigeants

L'ISO/IEC 27001:2022 est désormais la seule édition. La transition depuis la version 2013 s'est terminée le 31 octobre 2025. Tout certificat valide se réfère désormais à l'édition 2022 et à ses 93 contrôles de l'annexe A. Un amendement de 2024 a ajouté le changement climatique aux articles relatifs au contexte.

Les normes de protection de la vie privée dans le cloud ont été mises à jour. L'ISO/IEC 27018 a été révisée en 2025 pour les fournisseurs de cloud public qui traitent des données personnelles. L'ISO/IEC 27701:2025 est devenue une norme autonome de protection de la vie privée, certifiable sans ISO 27001 sous-jacente.

Les acheteurs vous répercutent leurs propres règles. Les clients européens soumis à NIS2 ou DORA contrôlent désormais leurs fournisseurs de plus près. Attendez-vous à des clauses contractuelles sur la notification des incidents, les droits d'audit et les plans de sortie, et à des questions sur ce que couvre votre certificat.

31 oct. 2025Expiration des certificats 2013
Oct. 2025Publication de l'ISO 27701:2025
2025Révision de l'ISO 27018

Sources : ISO/IEC 27001:2022 (ISO) · ISO/IEC 27018:2025 (ISO) · Révision d'ISO 27701 (DNV)

Cadrage

Définir le périmètre de l'ISO 27001 pour une entreprise SaaS

Les clients lisent la déclaration de périmètre de votre certificat. Si la production n'y figure pas, le certificat les satisfait rarement.

Partie de l'entrepriseGénéralement concerné ?Ce que recherche l'auditeur
L'application utilisée par les clientsOuiContrôle d'accès, séparation des clients hébergés et mises en production sécurisées
Comptes cloud de productionOuiConfigurations de référence, journalisation et sauvegardes
Pipeline CI/CD et dépôts de codeOuiRevue de code, gestion des secrets et approbations de déploiement
Support clientGénéralementQui peut voir les données clients, et pourquoi
Infrastructure du fournisseur cloudNon, il s'agit d'un fournisseurComment vous évaluez et surveillez le prestataire
Outils internes et bureauxSouventOrdinateurs portables, identités, et intégration et départ des collaborateurs

Le modèle de responsabilité partagée est l'endroit où les périmètres SaaS déraillent le plus souvent. Le certificat de votre fournisseur cloud couvre ses centres de données et son matériel. Il ne couvre pas vos paramètres d'identité, vos autorisations de stockage ni votre code. L'audit vérifie que vous savez où se situe la limite et que votre côté est maîtrisé.

Contrôles

Les contrôles de l'annexe A les plus importants pour le SaaS

Les 93 contrôles sont tous pris en compte, mais c'est sur ceux-ci que les audits SaaS passent le plus de temps.

Domaine de contrôleRéférence à l'Annexe APreuves SaaS types
Services cloud5.23Due diligence des prestataires et planification de la sortie
Fournisseurs5.19 à 5.22Un registre des sous-traitants ultérieurs et des clauses contractuelles
Développement sécurisé8.25 à 8.29Revue de code, tests et règles de codage sécurisé
Configuration8.9Infrastructure as code et détection des dérives
Journalisation et surveillance8.15, 8.16Journaux centralisés et réponse aux alertes
Suppression et masquage des données8.10, 8.11Règles de conservation et traitement des données de test
Renseignement sur les menaces5.7Sources examinées et exploitées
Ce que demandent les acheteurs

ISO 27001 face au SOC 2 et aux autres formes d'assurance pour le SaaS

La plupart des entreprises SaaS ont besoin de plus d'un référentiel. Choisissez en fonction de vos acheteurs, et réutilisez un seul ensemble de contrôles.

AssuranceDe quoi il s'agitQui le demande généralement
ISO 27001Certificat accrédité pour votre système de sécuritéGrandes entreprises internationales et acheteurs du secteur public
SOC 2Un rapport d'attestation délivré par un cabinet CPA agrééGrands comptes américains
ISO 27017 / ISO 27018Contrôles cloud et de protection de la vie privée dans le cloud ajoutés à votre périmètre ISO 27001Clients qui migrent des données réglementées vers le cloud
ISO 27701Management de la protection de la vie privée certifiéAcheteurs soumis à des obligations RGPD ou de protection de la vie privée
ISO 42001Management de l'IA certifiéAcheteurs évaluant les fonctionnalités d'IA

L'ISO 27001, l'ISO 27701 et l'ISO 42001 relèvent de notre périmètre d'accréditation UAF et peuvent être auditées ensemble.

Notre guide ISO 27001 ou SOC 2 traite ce choix en détail. Si vous vendez au secteur de la santé, les preuves HIPAA comptent aussi, et les fonctions de paiement font entrer PCI DSS en jeu. Un SMSI bien géré fournit des preuves pour l'ensemble.

Fonctionnement

Comment fonctionne la certification ISO 27001 pour les équipes SaaS

Les étapes sont les mêmes pour toutes les entreprises. Pour le SaaS, la plupart des preuves se trouvent dans des outils que vous utilisez déjà. Notre guide du processus de certification donne plus de détails, et comment obtenir la certification ISO 27001 traite de la préparation.

Revue gratuite du périmètreProduit, environnements, taille de l'équipe et échéances.
Proposition à forfait fixeJours d'audit précisés par écrit.
Audit d'Étape 1Périmètre, appréciation des risques et déclaration d'applicabilité.
Audit d'Étape 2Contrôles vérifiés dans vos outils et votre cloud.
Décision de certificationExaminée par une personne extérieure à l'équipe d'audit.
SurveillanceAudits annuels, renouvellement la troisième année.

Un contrat avec un grand compte attend votre certificat ? Indiquez la date lors de votre revue du périmètre et nous planifierons les audits en conséquence.

Réserver une revue de cadrage gratuite
Pendant l'audit

Constats ISO 27001 fréquents dans les entreprises SaaS

Les petites équipes qui avancent vite ont tendance à trébucher sur les mêmes quelques points.

ConstatPourquoi cela se produit
D'anciens employés ont encore des accèsLe processus de départ oublie un outil SaaS ou un compte cloud
Évaluation des risques non mise à jourDe nouvelles fonctionnalités sont livrées sans revue des risques
Liste des sous-traitants ultérieurs obsolèteDes ingénieurs ajoutent des outils sans en informer la sécurité
Sauvegardes jamais restauréesLes sauvegardes sont effectuées, mais la reprise n'est jamais testée
Audit interne trop superficielRéalisé sous forme de liste de contrôle juste avant l'Étape 2

Les plateformes d'automatisation de la conformité facilitent la collecte des preuves et le suivi des contrôles. Elles ne remplacent pas l'audit. Un organisme de certification accrédité doit toujours vérifier que les contrôles fonctionnent et décider de la certification. Les meilleurs résultats sont obtenus lorsque les preuves de la plateforme correspondent à ce qui se passe réellement dans vos outils.

Périmètre et coût

Ce qui détermine le coût de l'ISO 27001 pour les SaaS

Il n'existe pas de tarif catalogue. Les jours d'audit déterminent les honoraires, et vous les obtenez dans une proposition unique à prix forfaitaire.

Ce qui augmente les jours d'audit

  • Effectif plus important dans le périmètre
  • Plusieurs produits ou des plateformes distinctes
  • Données réglementées, telles que les données de santé ou de paiement
  • Audits distincts pour chaque norme

Ce qui limite le nombre de jours

  • Un seul produit et un seul environnement de production
  • Preuves déjà organisées dans vos outils
  • ISO 27701 ou ISO 42001 auditée lors de la même visite
  • Un audit interne et une revue de direction complets
Choisir un partenaire

Questions que les équipes SaaS posent avant de choisir un organisme de certification

Des réponses courtes pour les fondateurs, les CTO et les responsables sécurité.

QuestionLa réponse d'Accredify Global
Votre certificat ISO 27001 est-il accrédité ?Oui. Elle fait partie de notre périmètre UAF.
Vos auditeurs maîtrisent-ils le cloud et le DevOps ?Oui. Nous auditons dans les outils que vous utilisez.
L'audit peut-il se faire à distance ?En grande partie, pour les équipes cloud natives.
Les clients peuvent-ils vérifier le certificat ?Oui, sur notre page de vérification.
Rédigerez-vous nos politiques ?Non. Nous auditons et certifions ; nous ne faisons pas de conseil.
Comment le prix est-il établi ?En fonction des jours d'audit, dans une proposition à prix forfaitaire unique.
Questions fréquentes

FAQ : ISO 27001 pour les entreprises SaaS

Réponses sur le périmètre, SOC 2, les fournisseurs cloud, l'IA, le coût et le calendrier.

Pourquoi les entreprises SaaS se font-elles certifier ISO 27001 ?

Les grandes entreprises clientes, en particulier hors des États-Unis, le demandent lors des achats. Un certificat accrédité répond à de nombreuses questions des questionnaires de sécurité en une seule fois et raccourcit les évaluations fournisseurs.

L'ISO 27001 ou le SOC 2 : lequel est préférable pour une entreprise SaaS ?

Cela dépend de vos acheteurs. Les clients américains demandent souvent SOC 2, tandis que les clients européens, du Moyen-Orient et d'Asie demandent généralement ISO 27001. De nombreuses entreprises SaaS finissent par avoir les deux et réutilisent les mêmes contrôles.

Que doit inclure le périmètre du certificat ?

Le produit que vos clients achètent : l'application, l'environnement de production, le pipeline de déploiement, les personnes qui l'exploitent et le support. Les clients vérifient la déclaration de périmètre ; un périmètre étroit qui exclut la production les satisfait donc rarement.

Le certificat de notre fournisseur cloud nous couvre-t-il ?

Non. AWS, Azure et Google Cloud certifient leur infrastructure. Vous êtes responsable de tout ce que vous construisez et exploitez dessus, y compris les accès, la configuration, le code et les données.

Quelles mesures de l'ISO 27001 comptent le plus pour les SaaS ?

Sécurité des services cloud, développement sécurisé, gestion de la configuration, journalisation et surveillance, gestion des fournisseurs, contrôle d'accès et suppression des données. L'Annexe A de l'ISO 27001:2022 couvre tous ces éléments.

Que sont l'ISO 27017 et l'ISO 27018 ?

Ce sont des codes de bonnes pratiques qui ajoutent des contrôles de sécurité propres au cloud et des contrôles de protection des données personnelles dans les clouds publics. De nombreux fournisseurs SaaS les incluent dans leur déclaration d'applicabilité afin que l'audit ISO 27001 les couvre.

Avons-nous aussi besoin de l'ISO 27701 ?

Si vous traitez des données personnelles de clients, cela aide. L'ISO/IEC 27701:2025 peut désormais être certifiée seule et ajoute des rôles et des processus relatifs à la vie privée qui soutiennent le GDPR et les lois des États américains sur la protection de la vie privée.

Notre produit utilise l'IA. Avons-nous besoin d'ISO 42001 ?

Si les fonctionnalités d'IA comptent pour vos acheteurs, l'ISO 42001 certifie la manière dont vous les gouvernez. Elle repose sur la même structure de système de management que l'ISO 27001 ; les deux peuvent donc être auditées ensemble.

Une start-up de 20 personnes peut-elle obtenir l'ISO 27001 ?

Oui. La norme s'adapte aux petites équipes. Les jours d'audit dépendent des effectifs et de la complexité : une petite entreprise cloud-native a donc généralement besoin de moins de jours qu'une entreprise plus grande.

Les équipes à distance ont-elles une incidence sur l'audit ?

Non. Des entreprises SaaS entièrement à distance obtiennent régulièrement leur certification. Une partie de l'audit peut être réalisée à distance, et l'auditeur examine la manière dont vous sécurisez les ordinateurs portables, le télétravail et l'accès au cloud.

Combien de temps faut-il à une entreprise SaaS pour obtenir l'ISO 27001 ?

La plupart des entreprises SaaS disposant d'un système opérationnel obtiennent leur certification en 6 à 12 semaines, de l'Étape 1 au certificat. Avant l'Étape 2, vous devez avoir réalisé au moins un audit interne et une revue de direction.

Combien coûte l'ISO 27001 pour une entreprise SaaS ?

Les honoraires dépendent des jours d'audit nécessaires à votre périmètre, déterminés principalement par l'effectif et la complexité. Une revue du périmètre gratuite vous permet d'obtenir une proposition unique à prix forfaitaire.

Accredify Global est-il accrédité pour l'ISO 27001 ?

Oui. L'ISO 27001 fait partie de notre périmètre d'accréditation UAF, que vous pouvez vérifier dans l'annuaire de l'UAF.

Pouvez-vous nous aider à rédiger nos politiques SMSI ?

Non. En tant qu'organisme de certification, nous devons rester impartiaux : nous auditons et certifions, mais nous ne rédigeons pas votre système. Votre équipe, ou un consultant de votre choix, le construit.

Les outils d'automatisation de la conformité remplacent-ils l'audit ?

Non. Les outils aident à recueillir des preuves et à suivre les contrôles, mais un organisme de certification accrédité doit toujours auditer votre système et décider de la certification.

Revue de cadrage gratuite

Transformez vos questionnaires de sécurité en un seul certificat accrédité

Parlez-nous de votre produit, de votre équipe et de vos acheteurs. Nous définirons un périmètre que vos clients accepteront et vous enverrons une seule proposition à prix forfaitaire.

Réservez votre revue de cadrage gratuite →
Vous préférez d'abord en parler ? +1-214-899-5643 · Demander un devis SaaS · Nous contacter

Dernière revue le par l'équipe de certification d'Accredify Global.