Camille Rousseau
Camille Rousseau
Analyste CTI et red team offensive
| · 17 min de lecture

ISO 27001 + NIS2 mise en conformité PME française — 47 audits terrain, voici les 8 étapes qui ont sauvé nos clients en moyenne 38 KEUR par projet

ISO 27001 NIS2 mise en conformité PME France 47 audits 2026

TL;DR

Résumer cet article avec : ChatGPT Claude Perplexity

Entre janvier 2024 et mai 2026, WebGuard Agency a livré 47 mises en conformité ISO 27001 et NIS2 pour des PME françaises. 39 ont été certifiées ISO 27001 du premier coup. 6 ont obtenu la certification après une seconde tentative. 2 ont préféré renoncer au certificat pour se concentrer sur NIS2 seule. Cette méthode 8 étapes est ce qui a marché 47 fois, avec budgets réels, calendrier 90 jours, et les 4 pièges qui font basculer un projet.

Pourquoi coupler ISO 27001 et NIS2 en 2026

ISO 27001 et NIS2 ne sont pas en opposition. ISO 27001 couvre environ 70 pourcent des exigences NIS2. Construire les deux ensemble fait gagner 35 à 45 pourcent du temps et du budget par rapport à une approche séquentielle. C’est ce qui a permis d’économiser en moyenne 38 KEUR par projet sur 47 cas.

Étape 1 : auto-évaluation contre la grille ANSSI et ISO 27001

La première semaine n’est pas une semaine d’ingénieur cyber. C’est une semaine de RSSI ou de conseil senior qui audite l’existant contre deux grilles : la grille des 10 mesures obligatoires NIS2 (publication ANSSI) et l’Annex A de ISO 27001 (114 contrôles). L’objectif est d’identifier les 3 plus grands gaps. Sur 47 audits, ces 3 gaps représentent en moyenne 65 pourcent du budget de mise à niveau.

Étape 2 : cartographie d’actifs avec dépendances

La cartographie d’actifs est le socle des deux référentiels. ISO 27001 demande un inventaire des actifs (A.5.9). NIS2 demande une cartographie des actifs critiques avec dépendances. Combiner les deux exigences en un seul document permet d’économiser 18 à 24 jours de travail.

L’outil de référence en PME française : un tableau structuré (Excel ou Notion) avec 8 colonnes par actif : nom, type, criticité métier (1-5), propriétaire, dépendances entrantes, dépendances sortantes, classification de données, mesures de protection associées.

Étape 3 : analyse de risques EBIOS Risk Manager

L’ANSSI préconise EBIOS Risk Manager (gratuit, méthode française reconnue ISO 31000). Sur 47 PME, 44 ont utilisé EBIOS, 3 ont utilisé MEHARI. EBIOS RM produit en 4 ateliers : sources de risque identifiées, scénarios opérationnels priorisés, mesures de traitement chiffrées, plan de traitement validé.

Étape 4 : refonte du SMSI (système de management de la sécurité)

Le SMSI est le cœur d’ISO 27001 et la pièce maîtresse de la gouvernance NIS2. Refonte en 4 livrables : politique sécurité signée CEO, organisation de la sécurité (rôles, responsabilités, comité), procédures opérationnelles (incident, accès, sauvegarde, recrutement-départ), tableaux de bord (KPI mensuels, revue trimestrielle direction).

Méthode 8 étapes — calendrier 90 jours PME S1: Audit S2-3: Cartograph. S4-5: EBIOS S6-7: SMSI S8-9: Tech. S10: Form. S11: Pré-audit S12-13: Audit cert WebGuard - 47 audits PME 2024-2026

Étape 5 : contrôles techniques (EDR, MFA, sauvegarde, journalisation)

Les 4 contrôles techniques qui passent l’auditeur dans 100 pourcent des cas : 1) EDR/XDR sur 95 pourcent du parc (CrowdStrike, SentinelOne, HarfangLab souverain français). 2) MFA sur tous les comptes administrateurs et 95 pourcent des comptes utilisateurs. 3) Sauvegarde 3-2-1 testée mensuellement avec restauration validée. 4) Journalisation centralisée SIEM avec rétention 12 mois (Wazuh, Sekoia.io français, Splunk).

Vous lancez votre projet ISO 27001 et NIS2 en PME française ?

WebGuard a livré 47 mises en conformité depuis 2024. Audit gratuit en 30 minutes.

Discutons-en →

Étape 6 : formation et sensibilisation

L’auditeur ISO 27001 et l’ANSSI demandent une preuve de sensibilisation. 3 livrables minimum : programme de formation à l’arrivée (4 heures), formation annuelle obligatoire (2 heures) avec test de validation, simulation de phishing trimestrielle. Coût observé : 2 à 4 KEUR par an pour 50 collaborateurs.

Étape 7 : pré-audit interne

Faire passer un pré-audit interne avant l’auditeur officiel. Idéalement par un consultant externe différent de celui qui a mené la mise en conformité (regard neuf, indépendance). Le pré-audit doit identifier au moins 8 à 12 non-conformités mineures à corriger avant le passage officiel. Une PME qui passe son audit officiel sans pré-audit a un taux d’échec de 28 pourcent. Avec pré-audit, le taux d’échec tombe sous 5 pourcent.

Étape 8 : audit de certification ISO 27001

Audit en 2 phases. Phase 1 (revue documentaire, 2 jours sur site) : l’auditeur vérifie la documentation SMSI. Phase 2 (audit opérationnel, 3-5 jours sur site) : l’auditeur teste les contrôles en pratique. Délai entre phases : 4 à 8 semaines, à utiliser pour corriger les non-conformités phase 1.

Organismes accrédités à recommander : BSI (le plus rigoureux), Bureau Veritas (bon compromis), AFNOR Certification (référence française), Apave (orienté secteurs industriels).

Budgets réels observés sur 47 PME

Petite PME (10-30 salariés) : 28-42 KEUR (mise à niveau et coaching), plus 8-14 KEUR audit de certification.

PME moyenne (30-150 salariés) : 45-78 KEUR, plus 12-22 KEUR audit.

PME plus grande (150-500 salariés) : 65-95 KEUR, plus 18-32 KEUR audit.

Budgets ISO 27001 + NIS2 — 47 PME (KEUR) 10-30 salariés 28-42K 30-150 salariés 45-78K 150-500 salariés 65-95K

Les 4 pièges à éviter

Piège 1 : copier un SMSI générique. Sur 47 PME, 9 avaient acheté un template SMSI en ligne. 7 ont vu leur audit ISO 27001 échouer dès la phase 1.

Piège 2 : sous-estimer les fournisseurs critiques. L’angle mort le plus fréquent. Le dispositif d’audit fournisseurs prend en moyenne 3 à 5 KEUR par an de coût récurrent. À budgéter dès le sprint 1.

Piège 3 : audit avant test PCA. Le PCA doit avoir été testé au moins une fois avant l’audit. Sinon, non-conformité majeure garantie.

Piège 4 : organisme de certification au prix. Un organisme moins cher mais non spécialisé PME demande 30 à 40 pourcent plus de documentation inutile.

Pour aller plus loin sur les pipelines IA en PME, voir l’analyse Plug-Tech sur les pipelines IA en PME française. Pour le marché développeurs en France, voir l’analyse D-Open sur les missions Python freelance longue durée.

Démarrer votre mise en conformité ISO 27001 et NIS2 en 90 jours ?

WebGuard Agency a livré 47 mises en conformité PME depuis 2024.

Lance-toi →

FAQ

Combien coûte une mise en conformité ISO 27001 et NIS2 pour une PME ?

Budget médian 58 KEUR. Petite PME 28-42 KEUR, moyenne 45-78 KEUR, plus grande 65-95 KEUR.

Combien de temps pour ISO 27001 en PME ?

90 jours pour la mise à niveau + 45-60 jours d’audit. Total 135-150 jours.

ISO 27001 suffit-il pour NIS2 ?

Non. Couvre 70 pourcent. 3 zones à compléter : notification 24h, gouvernance comité direction, audit fournisseurs critiques.

4 pièges à éviter ?

SMSI générique copié, fournisseurs critiques sous-estimés, audit avant test PCA, organisme de certification non spécialisé PME.

🛡️ Audit de sécurité gratuit — réponse en 24h, sans engagement

Obtenir mon audit gratuit →