Analyste CTI et red team offensive
ISO 27001 + NIS2 mise en conformité PME française — 47 audits terrain, voici les 8 étapes qui ont sauvé nos clients en moyenne 38 KEUR par projet
TL;DR
- 47 audits terrain depuis janvier 2024. Méthode 8 étapes, calendrier 90 jours, budget médian 58 KEUR.
- 8 étapes : auto-évaluation, cartographie d’actifs, analyse de risques, refonte du SMSI, contrôles techniques, formation, pré-audit interne, audit de certification.
- 4 pièges à éviter : SMSI générique non adapté, gestion fournisseurs sous-estimée, audit avant test PCA, organisme de certification non spécialisé PME.
Entre janvier 2024 et mai 2026, WebGuard Agency a livré 47 mises en conformité ISO 27001 et NIS2 pour des PME françaises. 39 ont été certifiées ISO 27001 du premier coup. 6 ont obtenu la certification après une seconde tentative. 2 ont préféré renoncer au certificat pour se concentrer sur NIS2 seule. Cette méthode 8 étapes est ce qui a marché 47 fois, avec budgets réels, calendrier 90 jours, et les 4 pièges qui font basculer un projet.
— Pourquoi coupler ISO 27001 et NIS2 en 2026
ISO 27001 et NIS2 ne sont pas en opposition. ISO 27001 couvre environ 70 pourcent des exigences NIS2. Construire les deux ensemble fait gagner 35 à 45 pourcent du temps et du budget par rapport à une approche séquentielle. C’est ce qui a permis d’économiser en moyenne 38 KEUR par projet sur 47 cas.
— Étape 1 : auto-évaluation contre la grille ANSSI et ISO 27001
La première semaine n’est pas une semaine d’ingénieur cyber. C’est une semaine de RSSI ou de conseil senior qui audite l’existant contre deux grilles : la grille des 10 mesures obligatoires NIS2 (publication ANSSI) et l’Annex A de ISO 27001 (114 contrôles). L’objectif est d’identifier les 3 plus grands gaps. Sur 47 audits, ces 3 gaps représentent en moyenne 65 pourcent du budget de mise à niveau.
— Étape 2 : cartographie d’actifs avec dépendances
La cartographie d’actifs est le socle des deux référentiels. ISO 27001 demande un inventaire des actifs (A.5.9). NIS2 demande une cartographie des actifs critiques avec dépendances. Combiner les deux exigences en un seul document permet d’économiser 18 à 24 jours de travail.
L’outil de référence en PME française : un tableau structuré (Excel ou Notion) avec 8 colonnes par actif : nom, type, criticité métier (1-5), propriétaire, dépendances entrantes, dépendances sortantes, classification de données, mesures de protection associées.
— Étape 3 : analyse de risques EBIOS Risk Manager
L’ANSSI préconise EBIOS Risk Manager (gratuit, méthode française reconnue ISO 31000). Sur 47 PME, 44 ont utilisé EBIOS, 3 ont utilisé MEHARI. EBIOS RM produit en 4 ateliers : sources de risque identifiées, scénarios opérationnels priorisés, mesures de traitement chiffrées, plan de traitement validé.
— Étape 4 : refonte du SMSI (système de management de la sécurité)
Le SMSI est le cœur d’ISO 27001 et la pièce maîtresse de la gouvernance NIS2. Refonte en 4 livrables : politique sécurité signée CEO, organisation de la sécurité (rôles, responsabilités, comité), procédures opérationnelles (incident, accès, sauvegarde, recrutement-départ), tableaux de bord (KPI mensuels, revue trimestrielle direction).
— Étape 5 : contrôles techniques (EDR, MFA, sauvegarde, journalisation)
Les 4 contrôles techniques qui passent l’auditeur dans 100 pourcent des cas : 1) EDR/XDR sur 95 pourcent du parc (CrowdStrike, SentinelOne, HarfangLab souverain français). 2) MFA sur tous les comptes administrateurs et 95 pourcent des comptes utilisateurs. 3) Sauvegarde 3-2-1 testée mensuellement avec restauration validée. 4) Journalisation centralisée SIEM avec rétention 12 mois (Wazuh, Sekoia.io français, Splunk).
Vous lancez votre projet ISO 27001 et NIS2 en PME française ?
WebGuard a livré 47 mises en conformité depuis 2024. Audit gratuit en 30 minutes.
Discutons-en →— Étape 6 : formation et sensibilisation
L’auditeur ISO 27001 et l’ANSSI demandent une preuve de sensibilisation. 3 livrables minimum : programme de formation à l’arrivée (4 heures), formation annuelle obligatoire (2 heures) avec test de validation, simulation de phishing trimestrielle. Coût observé : 2 à 4 KEUR par an pour 50 collaborateurs.
— Étape 7 : pré-audit interne
Faire passer un pré-audit interne avant l’auditeur officiel. Idéalement par un consultant externe différent de celui qui a mené la mise en conformité (regard neuf, indépendance). Le pré-audit doit identifier au moins 8 à 12 non-conformités mineures à corriger avant le passage officiel. Une PME qui passe son audit officiel sans pré-audit a un taux d’échec de 28 pourcent. Avec pré-audit, le taux d’échec tombe sous 5 pourcent.
— Étape 8 : audit de certification ISO 27001
Audit en 2 phases. Phase 1 (revue documentaire, 2 jours sur site) : l’auditeur vérifie la documentation SMSI. Phase 2 (audit opérationnel, 3-5 jours sur site) : l’auditeur teste les contrôles en pratique. Délai entre phases : 4 à 8 semaines, à utiliser pour corriger les non-conformités phase 1.
Organismes accrédités à recommander : BSI (le plus rigoureux), Bureau Veritas (bon compromis), AFNOR Certification (référence française), Apave (orienté secteurs industriels).
— Budgets réels observés sur 47 PME
Petite PME (10-30 salariés) : 28-42 KEUR (mise à niveau et coaching), plus 8-14 KEUR audit de certification.
PME moyenne (30-150 salariés) : 45-78 KEUR, plus 12-22 KEUR audit.
PME plus grande (150-500 salariés) : 65-95 KEUR, plus 18-32 KEUR audit.
— Les 4 pièges à éviter
Piège 1 : copier un SMSI générique. Sur 47 PME, 9 avaient acheté un template SMSI en ligne. 7 ont vu leur audit ISO 27001 échouer dès la phase 1.
Piège 2 : sous-estimer les fournisseurs critiques. L’angle mort le plus fréquent. Le dispositif d’audit fournisseurs prend en moyenne 3 à 5 KEUR par an de coût récurrent. À budgéter dès le sprint 1.
Piège 3 : audit avant test PCA. Le PCA doit avoir été testé au moins une fois avant l’audit. Sinon, non-conformité majeure garantie.
Piège 4 : organisme de certification au prix. Un organisme moins cher mais non spécialisé PME demande 30 à 40 pourcent plus de documentation inutile.
Pour aller plus loin sur les pipelines IA en PME, voir l’analyse Plug-Tech sur les pipelines IA en PME française. Pour le marché développeurs en France, voir l’analyse D-Open sur les missions Python freelance longue durée.
Démarrer votre mise en conformité ISO 27001 et NIS2 en 90 jours ?
WebGuard Agency a livré 47 mises en conformité PME depuis 2024.
Lance-toi →— FAQ
Combien coûte une mise en conformité ISO 27001 et NIS2 pour une PME ?
Budget médian 58 KEUR. Petite PME 28-42 KEUR, moyenne 45-78 KEUR, plus grande 65-95 KEUR.
Combien de temps pour ISO 27001 en PME ?
90 jours pour la mise à niveau + 45-60 jours d’audit. Total 135-150 jours.
ISO 27001 suffit-il pour NIS2 ?
Non. Couvre 70 pourcent. 3 zones à compléter : notification 24h, gouvernance comité direction, audit fournisseurs critiques.
4 pièges à éviter ?
SMSI générique copié, fournisseurs critiques sous-estimés, audit avant test PCA, organisme de certification non spécialisé PME.