L'essentiel en bref
- L'automatisation de la conformité prend en charge les parties répétitives d'un programme de conformité : la collecte des preuves, la surveillance des mesures, la diffusion des politiques et la préparation de l'audit. L'analyse de risques et le jugement d'audit restent humains.
- L'audit lui-même ne raccourcit pas. La durée d'audit dépend du nombre de personnes dans le périmètre ; selon le tableau des temps d'audit de l'ISO/IEC 27006, il faut compter 10 jours pour la certification initiale entre 46 et 65 personnes, et l'audit de surveillance est habituellement fixé à environ un tiers de ce volume. Ce qui raccourcit, c'est la préparation.
- Une certification ISO 27001 coûte, par la voie classique du conseil, entre 23 000 et 49 000 euros la première année pour une entreprise de moins de 50 personnes et entre 37 000 et 80 000 euros pour une entreprise de 50 à 200 personnes. L'audit de surveillance annuel s'y ajoute à partir de la deuxième année, entre 4 000 et 10 000 euros.
- L'annexe A de l'ISO 27001 contient 93 mesures réparties en quatre catégories : 37 organisationnelles, 8 liées aux personnes, 14 physiques et 34 technologiques. Une grande partie se transpose directement vers SOC 2 et le RGPD, ce qui explique que le levier de l'automatisation grandisse avec chaque référentiel supplémentaire.
- NIS2 s'applique en Allemagne depuis le 6 décembre 2025. Pour les systèmes d'IA à haut risque au sens de l'AI Act européen, les obligations prennent effet le 2 décembre 2027 et le 2 août 2028, après le report décidé par le règlement (UE) 2026/1744 du 8 juillet 2026. La France, elle, n'a pas encore transposé NIS2.
Ce que l'automatisation de la conformité automatise réellement
L'automatisation de la conformité signifie que les preuves, les vérifications de mesures et la documentation naissent des systèmes dans lesquels votre entreprise travaille déjà, au lieu d'être rassemblées à la main une fois par an. Une plateforme lit les états de votre gestion des identités, de votre dépôt de code, de votre cloud et de votre système RH, les compare aux exigences d'un référentiel et consigne le résultat avec un horodatage.
Ce qui change avant tout, c'est la cadence. La conformité classique est une photographie à date : une mesure est réputée efficace parce qu'elle l'était pendant la période auditée. Entre deux audits, l'état peut évoluer sans que personne le remarque. C'est précisément cet intervalle qui explique pourquoi les équipes découvrent régulièrement, en préparant l'audit, des écarts vieux de plusieurs mois.
Concrètement, l'automatisation touche quatre domaines. D'abord la collecte des preuves, donc les listes d'accès, les justificatifs d'arrivée et de départ, les journaux de sauvegarde et les attestations de formation. Ensuite la surveillance des mesures, donc la vérification continue qu'une configuration correspond toujours à l'état cible documenté. Puis la gestion des politiques, donc le versionnage, la diffusion et l'accusé de lecture. Enfin la préparation de l'audit, parce qu'un registre de preuves centralisé réduit les questions de l'auditeur à une fraction de leur volume habituel.
Ce qui n'est pas automatisé, c'est l'appréciation. Savoir si un risque est acceptable, si une dérogation se justifie, si une mesure est appropriée au sens de l'article 32 du RGPD : ce sont des décisions qui doivent être documentées et qu'une plateforme peut préparer, mais pas prendre.
| L'automatisation de la conformité en un coup d'œil | |
|---|---|
| Ce que c'est | Les preuves et les vérifications de mesures naissent automatiquement des systèmes sources au lieu d'être produites à la main |
| Ce qui est automatisé | Collecte des preuves, surveillance des mesures, gestion des politiques, préparation de l'audit |
| Ce qui ne l'est pas | Périmètre, analyse de risques, contenu des politiques, jugement d'audit |
| Référentiels typiques | ISO 27001, RGPD, NIS2, SOC 2, TISAX, C5, ISO 42001 |
| Où naît le bénéfice | Dans la préparation et dans l'exploitation courante, pas dans l'audit lui-même |
| Condition préalable | Un périmètre défini et des responsabilités clarifiées |
Système de management de la conformité, SMSI et plateforme : où est la différence
Ces trois termes sont souvent employés comme des synonymes alors qu'ils désignent des choses différentes, et cette confusion explique une bonne part des déploiements qui échouent.
Un système de management de la conformité est le cadre d'organisation : il fixe qui répond de quelle exigence, quelles mesures existent, comment les preuves naissent et comment les écarts sont traités. Ce n'est pas un produit, c'est une structure. Un système de management de la sécurité de l'information, donc un SMSI selon l'ISO 27001, applique le même principe au périmètre de la sécurité de l'information ; la norme impose dans ses chapitres 4 à 10 les composants qu'il doit comporter. Une plateforme est l'outil dans lequel ce système est exploité.
L'intérêt d'un système de management de la conformité correctement posé tient à trois points : chaque exigence a exactement un responsable, chaque preuve existe une seule fois et sert plusieurs fois, et chaque modification laisse un historique vérifiable. Si ces trois points tiennent, l'automatisation devient une question de raccordement. S'ils ne tiennent pas, la plateforme automatise un désordre. L'ordre est donc : le système d'abord, l'outil ensuite. Les composants attendus d'un SMSI sont détaillés dans notre guide sur le système de management de la sécurité de l'information.
Quels processus de conformité peuvent être automatisés et lesquels ne le peuvent pas
La réponse courte : tout ce qui interroge un état système vérifiable s'automatise, tout ce qui exige un jugement ne s'automatise pas. Cette ligne de partage est plus utile que n'importe quelle liste de fonctionnalités, parce qu'elle reste valable face à un référentiel nouveau.
| Tâche | Automatisable | Reste humain |
|---|---|---|
| Collecter les preuves (accès, sauvegardes, formations) | Intégralement, depuis les systèmes sources | Choix des sources dans le périmètre |
| Surveiller les mesures | En continu, avec alerte sur écart | Définition de l'état cible |
| Diffuser les politiques et recueillir les accusés | Intégralement, rappels compris | Contenu et validation de la politique |
| Tenir le registre des risques | Structure, rappels, lien vers les mesures | Évaluation de la probabilité et de l'impact |
| Registre des traitements selon l'article 30 du RGPD | Saisie, versionnage, délais | Base légale et finalité |
| Répondre aux questionnaires de sécurité des clients | Préremplissage depuis le socle de preuves | Validation de la réponse |
| Jugement d'audit et décision de certification | Non automatisable | Organisme de certification accrédité |
Une idée reçue très répandue veut que l'automatisation remplace l'auditeur. Elle ne le fait pas et ne doit pas le faire. Un certificat ISO 27001 est délivré par un organisme de certification accrédité, un rapport SOC 2 par un auditeur, une attestation C5 selon les prescriptions du BSI. Une plateforme améliore le dossier de preuves avec lequel vous entrez dans cette procédure. Elle ne l'abrège pas.
La deuxième erreur porte sur l'ordre des opérations. Beaucoup d'équipes achètent un outil puis définissent le périmètre. Le résultat est régulier : des preuves sont collectées pour des systèmes hors périmètre, tandis que des systèmes qui devraient y figurer manquent. La manière de délimiter proprement le périmètre en amont est traitée en détail dans notre guide sur la certification ISO 27001.
Automatiser les audits de conformité : ce qui change réellement dans le cycle d'audit
C'est ici que se niche le plus grand malentendu de la catégorie, et il vaut la peine d'être précis. La durée d'un audit externe ne découle pas de votre niveau de maturité, mais du nombre de personnes dans le périmètre. Le tableau des temps d'audit de l'ISO/IEC 27006 fixe le cadre de la certification initiale ; en pratique, l'organisme de certification peut s'en écarter de 30 % vers le haut ou vers le bas. Les valeurs de la colonne de droite ne sont pas des valeurs propres du tableau, mais la règle habituelle d'environ un tiers du temps d'audit initial.
| Personnes dans le périmètre | Certification initiale (jours d'audit) | Audit de surveillance (environ un tiers) |
|---|---|---|
| 1 à 10 | 5 | 1,7 |
| 11 à 25 | 7 | 2,3 |
| 26 à 45 | 8,5 | 2,8 |
| 46 à 65 | 10 | 3,3 |
| 66 à 85 | 11 | 3,7 |
| 86 à 125 | 12 | 4,0 |
| 126 à 175 | 13 | 4,3 |
L'automatisation n'agit donc pas sur l'audit, mais sur tout ce qui le précède et tout ce qui le suit. Avant : les preuves sont déjà là, au lieu de naître de quatre à six semaines de collecte. Après : les écarts se voient en exploitation et non au cycle de contrôle suivant.
Le second effet porte sur la répartition de la charge. Dans un programme manuel, ce n'est pas seulement l'équipe conformité qui la porte, mais chaque métier appelé à répondre aux entretiens et à retrouver des justificatifs. Si ces justificatifs sont de toute façon centralisés, une grande partie de cette perturbation disparaît de l'entreprise. Ce que cela produit sur des équipes qui ont enchaîné plusieurs cycles est décrit dans notre article sur la fatigue liée aux audits.
Ce que la surveillance automatisée vérifie concrètement
"Surveillance continue" reste abstrait jusqu'à ce qu'on regarde les requêtes qui se cachent derrière. Ce sont des contrôles d'état par rapport à une valeur cible définie, et la plupart relèvent des 34 mesures technologiques de l'annexe A.
Huit vérifications sont typiques. Le rapprochement entre le système RH et la gestion des identités, pour qu'un départ se voie en quelques heures et non lors de la prochaine revue des accès. La couverture en authentification multifacteur, mesurée sur l'ensemble des comptes et non sur les seuls comptes d'administration. Le chiffrement des disques sur les postes du périmètre. La réussite des sauvegardes et, beaucoup plus rarement vérifié, le résultat du dernier test de restauration. Le niveau de correctifs par rapport à votre propre délai, pas par rapport à une moyenne. La configuration du cloud, donc les espaces de stockage accessibles publiquement, les ports ouverts et l'usage des accès privilégiés. La séparation des rôles dans le dépôt de code, en particulier la question de savoir si quelqu'un peut valider ses propres modifications sans revue. Et l'accusé de réception des politiques et des formations, personne par personne.
Ces huit vérifications, une plateforme les couvre sans travail manuel, et c'est justement la partie qui échoue régulièrement lors d'un contrôle par échantillon annuel. Un compte encore actif trois mois après un départ ressort comme constat dans une revue annuelle ; en surveillance continue, il ressort le jour du départ.
Le sens inverse compte tout autant. Ne sont pas surveillables les mesures physiques comme les règles d'accès aux locaux, l'efficacité des mesures prises par vos prestataires, pour lesquelles vous dépendez de preuves de tiers, et la question de savoir si un processus documenté est réellement appliqué. Pour ce troisième point, il n'existe aucun substitut technique. C'est la raison pour laquelle l'audit interne reste une tâche à part entière, même dans un programme fortement automatisé. Le détail des 93 mesures figure dans notre article sur l'annexe A de l'ISO 27001.
C'est là aussi que subsiste du travail manuel dans la préparation : dans le rapprochement entre le processus documenté et le processus réel. Une marche à suivre pas à pas se trouve dans notre guide de préparation d'un audit externe.
Un déploiement en quatre phases
Le déploiement échoue rarement sur la technique. Il échoue parce que l'ordre n'est pas respecté. Le découpage ci-dessous est un ordre de grandeur pour une entreprise de 30 à 80 personnes avec un seul référentiel ; les durées se déplacent avec la taille du périmètre et avec le nombre de systèmes à raccorder.
| Phase | Contenu | Ordre de grandeur | Responsable |
|---|---|---|---|
| 1. Périmètre et état des lieux | Fixer les sites, les systèmes et les personnes dans le périmètre ; passer en revue les preuves et les politiques existantes | 2 à 3 semaines | Direction, responsable conformité |
| 2. Raccorder les systèmes | Connecter la gestion des identités, le cloud, le dépôt de code, le système RH et la gestion des postes | 1 à 2 semaines | Informatique |
| 3. Combler les écarts | Mettre en place les mesures manquantes, valider les politiques, déployer les formations, évaluer le registre des risques | 4 à 6 semaines | Métiers, accompagnés par des experts |
| 4. Exploitation et préparation de l'audit | Surveillance continue, audit interne, revue de direction, réservation de l'audit | en continu | Responsable conformité |
La phase 3 est la seule dont la durée ne se réduit pas avec un meilleur logiciel. Si une mesure manque, il faut la mettre en place et l'exploiter, et l'organisme de certification attend des preuves issues de l'exploitation courante. L'ISO 27001 elle-même ne fixe aucune durée minimale d'exploitation du SMSI avant l'audit. Une limite basse se déduit toutefois de deux exigences : un audit interne et une revue de direction doivent être achevés avant la décision de certification, et les deux supposent une période d'observation. En pratique, les auditeurs attendent selon les mesures de quelques semaines à trois mois de preuves d'exploitation.
Une remarque sur l'ordre des phases 1 et 2. Il est tentant de raccorder d'abord les systèmes, parce que cela donne des résultats visibles rapidement. Mais c'est le périmètre qui détermine quels systèmes sont pertinents, et c'est lui qui déterminera plus tard le temps d'audit et donc les frais d'audit. Corriger le périmètre après coup revient à refaire une partie des phases 2 et 3.
Nous sommes déjà certifiés : le passage à une plateforme vaut-il encore la peine ?
Oui, et le calcul n'est pas le même que pour une première certification. Quand le certificat est déjà là, vous n'achetez plus une certification : vous remplacez le travail manuel qui continue derrière. Le changement d'outil est donc une autre décision que la construction du programme. Il ne porte pas sur les 8,5 ou 10 jours d'audit du tableau ci-dessus, mais sur les quatre à six semaines de collecte qui reviennent chaque année dans un programme tenu à la main.
Un programme tenu à la main se reconnaît à trois signes. Les systèmes et les prestataires figurent dans plusieurs tableurs séparés, parce que chaque service tient le sien. Les nouveaux arrivants n'entrent dans le processus de conformité que lorsque quelqu'un y pense. Et l'essentiel des échanges passe par courriel et par PDF, faute d'un endroit commun où l'état courant serait lisible.
Un client du secteur des applications de finances personnelles, sur la plateforme depuis près de trois ans, a suivi exactement ce chemin. La protection des données était auparavant assurée par un prestataire externe travaillant uniquement avec des documents PDF et du courriel, ce qui représentait, selon l'entreprise, bien plus d'une centaine de courriels par semaine dans une seule boîte de réception aux périodes chargées. Deux choses ont changé la donne. La détection automatique des systèmes et des prestataires remplace la tournée des services au cours de laquelle chaque tableur était rassemblé séparément. Et comme le système RH est raccordé, les nouveaux arrivants apparaissent d'eux-mêmes dans le processus et peuvent être invités directement, sans que personne tienne une liste.
Une idée reçue fréquente à ce stade : le passage à une plateforme raccourcirait le prochain audit de surveillance. Il ne le fait pas. La durée d'audit dépend du nombre de personnes dans le périmètre, pas de la forme de votre documentation. Ce qui raccourcit, c'est la préparation, et c'est précisément le poste qui se répète chaque année dans un programme en exploitation.
La migration elle-même demande du travail, et à un endroit identifiable. L'existant doit être repris une fois : registre des traitements, analyse de risques, politiques, preuves du dernier cycle d'audit. C'est un chantier de quelques semaines et non de plusieurs mois, parce que le contenu existe déjà et ne fait que changer d'endroit. Ce qui décide surtout de la faisabilité, c'est la possibilité de raccorder vos systèmes ; Kertos couvre pour cela plus de 300 intégrations. Si le rôle reste tenu de l'extérieur, notre article sur les avantages d'un DPO externe décrit à quoi ressemble l'accompagnement courant ensuite.
Ce que coûte l'automatisation de la conformité
Des chiffres solides existent là où des prestations sont achetées à l'extérieur, donc pour le conseil, la mise en œuvre et les frais d'audit. Le tableau ci-dessous montre la voie classique du conseil pour une certification ISO 27001, parce que c'est le premier contact avec le sujet pour la plupart des entreprises européennes de taille intermédiaire. La comparaison entre démarche manuelle et démarche automatisée du côté de l'investissement se trouve dans notre analyse du retour sur investissement de l'automatisation.
| Poste de coût | Start-up (moins de 50) | Scale-up (50 à 200) |
|---|---|---|
| Analyse d'écart et préparation | 5 000 à 15 000 € | 10 000 à 25 000 € |
| Mise en œuvre | 10 000 à 20 000 € | 15 000 à 35 000 € |
| Frais d'audit de certification | 8 000 à 14 000 € | 12 000 à 20 000 € |
| Coût total année 1 (voie classique du conseil) | 23 000 à 49 000 € | 37 000 à 80 000 € |
| Audit de surveillance annuel (à partir de l'année 2) | 4 000 à 7 000 € | 6 000 à 10 000 € |
Deux éléments manquent volontairement dans ce tableau. Les coûts de personnel interne n'y figurent pas, alors qu'ils constituent le poste le plus lourd dans les programmes manuels ; la composition de cette charge est détaillée dans notre article sur les coûts cachés de la conformité manuelle. Et l'audit de surveillance ne tombe qu'en deuxième année, raison pour laquelle il figure sous le total annuel. Qui ne budgète que les frais d'audit sous-estime le projet d'un facteur trois à quatre.
Un exemple pour l'ordre de grandeur. Une entreprise SaaS de 45 personnes visait la certification ISO 27001 parce que deux contrats grands comptes en dépendaient. Elle mobilise une responsable interne à 50 % de son temps de travail, s'appuie sur une plateforme plutôt que sur un projet de conseil et paie l'audit de certification dans le bas de la fourchette à cinq chiffres. Selon le tableau des temps d'audit, l'audit initial se situe à 8,5 jours. L'écart avec la voie du conseil se joue ici moins sur les frais d'audit que sur les postes analyse d'écart et mise en œuvre.
Comment mesurer le succès
La mesure habituelle du succès connaît deux questions : avons-nous le certificat, et combien de constats avons-nous eus ? Ce sont deux indicateurs annuels, et tous deux arrivent trop tard pour peser sur une décision. Si vous introduisez l'automatisation, il vous faut des indicateurs qui bougent au mois.
Cinq grandeurs se sont révélées praticables :
- Part des mesures sous surveillance continue. Sur les 93 mesures de l'annexe A, la plupart des entreprises en retiennent 60 à 80. Ce qui compte, c'est combien d'entre elles sont vérifiées automatiquement plutôt que par échantillon. Ce ratio est l'indicateur le plus direct du niveau de maturité.
- Délai jusqu'à la preuve. Combien de temps faut-il pour fournir un justificatif donné sur demande ? Ce chiffre est directement lié à la charge d'audit et à la vitesse commerciale.
- Écarts ouverts en exploitation. Non pas les constats de l'audit, mais les écarts repérés et corrigés entre deux audits. Une valeur qui monte est ici d'abord un bon signe : vous voyez davantage.
- Temps consacré aux questionnaires de sécurité. Dans les cycles de vente B2B, le questionnaire de sécurité est souvent le goulot d'étranglement. Le délai de traitement est un indicateur compris aussi en dehors de l'équipe conformité.
- Délai jusqu'à la première certification. Mesurable une seule fois, mais c'est le chiffre qui porte les décisions budgétaires.
Le point commun des cinq : vous mesurez un état, pas une activité. Un indicateur du type "nombre de documents maintenus" récompense l'agitation. Un indicateur du type "part des mesures vérifiées automatiquement" récompense l'efficacité. La façon dont cette logique se transpose à la gestion des risques est traitée à part dans notre article sur la pratique de la gestion des risques.
Plusieurs référentiels en parallèle : où le levier est le plus fort
Avec un référentiel unique, le bénéfice de l'automatisation reste modeste. Il grandit avec chaque référentiel supplémentaire, parce que les preuves se recoupent.
L'annexe A de l'ISO 27001 contient 93 mesures en quatre catégories : 37 organisationnelles, 8 liées aux personnes, 14 physiques et 34 technologiques. Une grande partie de ces mesures se transpose directement vers les critères d'un rapport SOC 2, et une autre partie couvre des exigences du RGPD, en particulier sur le terrain des mesures techniques et organisationnelles de l'article 32. Un journal d'accès reste un journal d'accès, quel que soit le référentiel qui le réclame.
Pour les entreprises européennes, deux échéances déplacent le cadre. NIS2 s'applique en Allemagne depuis le 6 décembre 2025 et entraîne des obligations d'enregistrement et de notification pour les entités concernées ; la France n'a pas encore transposé la directive, et le projet de loi reste en cours d'examen. Pour les systèmes d'IA à haut risque au sens de l'AI Act européen, les obligations ont été reportées par le règlement (UE) 2026/1744 aux 2 décembre 2027 et 2 août 2028. Les deux mouvements poussent le calcul dans la même direction : plus il y a de référentiels en parallèle, plus il devient coûteux de les exploiter séparément.
La manière de réunir concrètement ces référentiels sur un seul jeu de mesures, au lieu de les exploiter côte à côte, est montrée dans notre article sur l'ISO 27001, le RGPD et SOC 2. Les guides par référentiel existent également : sur la directive NIS2 et sur le RGPD.
Un mot sur la terminologie, parce qu'elle se mélange régulièrement dans les offres et les appels d'offres. L'ISO 27001 conduit à une certification. SOC 2 conduit à un rapport, pas à un certificat. Le C5 du BSI conduit à une attestation. TISAX conduit à une évaluation et à un label. NIS2, le RGPD et l'AI Act européen sont des textes que l'on respecte ; il n'y a pas de certification à la clé, même si des prestataires le présentent parfois ainsi. Employer le mauvais terme en rendez-vous client vous coûte votre crédibilité auprès des interlocuteurs qui, précisément, connaissent la différence.
La conformité dans les processus automatisés : la question inverse
Jusqu'ici il s'agissait d'automatiser la conformité. Il existe la question inverse, et elle se pose souvent dans les mêmes termes : à quoi faut-il veiller lorsqu'on automatise un processus métier qui touche des données personnelles ? C'est un autre sujet, et il ne se règle pas avec une plateforme.
Trois points comptent en pratique. D'abord l'obligation de documentation : tout processus automatisé qui traite des données personnelles a sa place dans le registre des traitements au titre de l'article 30 du RGPD, avec la finalité, la base légale, les destinataires et les durées de conservation. Ensuite la traçabilité : les traitements automatisés ont besoin d'un journal montrant ce qui s'est passé, quand et sur quelle base, sinon le traitement n'est pas démontrable en cas de doute. Enfin la limite posée par l'article 22 du RGPD : les décisions prises exclusivement de façon automatisée et produisant des effets juridiques à l'égard de la personne concernée, ou l'affectant de manière significative de façon similaire, ne sont admises que sous des conditions étroites selon la version publiée au Journal officiel. Une décision de solvabilité ou un rejet automatisé de candidature en relève, une vérification automatique de facture non.
Si un système d'IA intervient dans le processus, l'AI Act européen s'y ajoute, et la qualification décide de l'étendue des obligations. Ce qui compte comme système à haut risque et ce qui n'en est pas est la première question, pas la dernière.
Le lien pratique avec cet article : les deux sujets puisent dans les mêmes preuves. Si vous automatisez un processus et tenez la documentation correspondante dans le même système que les mesures, la preuve naît une seule fois. Si vous le faites séparément, elle naît deux fois et les deux versions divergent au bout de six mois.
Les erreurs fréquentes lors du déploiement
L'erreur la plus chère consiste à automatiser un processus cassé. Si personne ne sait qui valide une politique, la diffusion automatisée de cette politique ne résoudra pas le problème : elle le rendra visible plus vite. Clarifiez les responsabilités avant le déploiement, pas après.
La deuxième erreur la plus fréquente est d'attendre que la plateforme définisse le périmètre. Elle fait l'inverse : elle le présuppose. Quels sites, quels systèmes et quelles personnes se trouvent dans le périmètre est une décision de direction, et elle déterminera ensuite le temps d'audit autant que les coûts.
La troisième erreur se joue dans le choix de l'outil. Beaucoup de comparaisons se font sur des listes de fonctionnalités, alors que la différence naît en pratique à deux autres endroits : la question de savoir lesquels de vos systèmes se raccordent réellement, et celle de savoir qui fait le travail que la plateforme ne fait pas. Les critères qui comptent au moment de choisir sont réunis dans notre guide de l'acheteur pour les outils de conformité ISO 27001.
L'automatisation de la conformité avec Kertos
Kertos est une plateforme européenne d'automatisation de la conformité qui réunit la sécurité de l'information et la protection des données dans un seul système. La plateforme collecte les preuves depuis vos systèmes existants, surveille les mesures en continu et transpose l'ISO 27001, le RGPD, NIS2, SOC 2, TISAX et le C5 sur un socle de preuves commun, de sorte qu'un même justificatif compte pour plusieurs référentiels.
La différence avec une approche purement logicielle tient à la répartition du travail. À la plateforme s'ajoutent des experts certifiés qui prennent en charge les tâches qui ne s'automatisent pas : le périmètre, l'analyse de risques, le contenu des politiques et l'accompagnement pendant l'audit. En pratique, cela réduit la charge de conformité manuelle d'environ 80 % et le taux de réussite aux audits est de 100 %.
Ce que cela donne concrètement se voit dans la collaboration avec AskUI : certification ISO 27001 en 8 à 10 semaines, sans conseil externe, avec l'ISO 42001 comme étape suivante. Si vous voulez voir ce que cela donnerait pour votre périmètre, réservez une démonstration.
Questions fréquentes
Qu'est-ce que l'automatisation de la conformité ?
L'automatisation de la conformité signifie que les preuves, les vérifications de mesures et la documentation naissent automatiquement des systèmes dans lesquels une entreprise travaille, au lieu d'être collectées à la main. Sont automatisées les tâches répétitives : collecte des preuves, surveillance des mesures, gestion des politiques et préparation de l'audit. Les appréciations et les décisions restent humaines.
Quels processus de conformité peuvent être automatisés ?
Tout ce qui interroge un état système vérifiable est automatisable : listes d'accès, journaux de sauvegarde, justificatifs d'arrivée et de départ, attestations de formation, contrôles de configuration et préremplissage des questionnaires de sécurité. Ne sont pas automatisables les analyses de risques, la validation des politiques, la définition du périmètre et le jugement d'audit.
L'automatisation raccourcit-elle un audit ?
Non. La durée d'audit dépend du nombre de personnes dans le périmètre, pas du degré d'automatisation. Selon le tableau des temps d'audit de l'ISO/IEC 27006, il faut compter 10 jours d'audit pour la certification initiale entre 46 et 65 personnes, et l'organisme de certification peut s'en écarter de 30 % en pratique. L'audit de surveillance est habituellement fixé à environ un tiers de ce temps. Ce qui raccourcit, c'est la préparation, pas le contrôle.
Combien coûte une certification ISO 27001 ?
Par la voie classique du conseil, les coûts s'établissent la première année entre 23 000 et 49 000 euros pour les entreprises de moins de 50 personnes et entre 37 000 et 80 000 euros pour celles de 50 à 200 personnes. Ces montants couvrent l'analyse d'écart, la mise en œuvre et les frais d'audit de certification, mais pas les coûts de personnel interne. L'audit de surveillance annuel à partir de l'année 2 coûte en plus de 4 000 à 10 000 euros.
L'automatisation de la conformité vaut-elle la peine avec un seul référentiel ?
Avec un référentiel unique, le bénéfice reste limité et tient surtout à la surveillance continue plutôt qu'au contrôle annuel par échantillon. Le levier grandit avec chaque référentiel supplémentaire, parce que les preuves se recoupent : une grande partie des 93 mesures de l'annexe A de l'ISO 27001 se transpose vers SOC 2 et vers les exigences de l'article 32 du RGPD.





