Conformité

ISO 27001 : comment repérer les prestataires et les certificats douteux ?

Demandez à un expert conformité : Kutluhan Abut, expert Kertos, décrypte les pièges, que vous achetiez de l'aide en conformité ou que vous fassiez confiance au certificat d'un fournisseur.

Auteur
Nhu-Ha Dao
Date
Mis à jour le
4.8.2026
ISO 27001 : comment repérer les prestataires et les certificats douteux ?

L'essentiel

  • Les plus gros signaux d'alerte ISO 27001 ressemblent à de bonnes nouvelles : certifié en une semaine, réussite garantie, un logo qui répond à tout.
  • Un certificat prouve qu'un système de management délimité a été audité à certaines dates, pas qu'une entreprise est sûre partout.
  • Quand vous achetez de l'aide en conformité, un calendrier irréaliste est le signal d'alerte le plus clair.
  • Quand un fournisseur brandit un logo, vérifiez l'accréditation, le périmètre et la validité, pas seulement le logo.

Les plus gros signaux d'alerte en matière d'ISO 27001 sont ceux qui ressemblent à de bonnes nouvelles : certifié en une semaine, réussite garantie, un logo qui répond à toutes les questions de sécurité. Aucun ne tient la route. Que vous engagiez un prestataire de conformité ou que vous vérifiiez le certificat d'un fournisseur, le même réflexe vous protège : si une affirmation fait disparaître toutes les parties difficiles, méfiez-vous. Dans cet épisode de Demandez à un expert conformité, Kutluhan Abut, expert conformité chez Kertos, passe en revue les pièges des deux côtés.

C'est aussi pour cela que le sujet compte dans la façon de travailler de Kertos. Un outil peut automatiser les preuves et un logo peut décorer un site web, mais aucun des deux ne vous dit si la sécurité est réelle. Cela demande une personne capable de lire le périmètre, les contrôles et les affirmations. Découvrez les référentiels sur lesquels nous travaillons dans l'aperçu des référentiels Kertos.

Un certificat ISO 27001 signifie-t-il qu'une entreprise est sûre ?

Non. Un certificat ISO 27001 vous indique qu'un périmètre défini du système de management de la sécurité de l'information d'une entreprise a été audité par un organisme de certification et satisfaisait à la norme aux dates de l'audit. Il ne prouve pas que toute l'entreprise est sûre, ni que le produit qui vous intéresse est même inclus dans le périmètre.

Derrière chaque certificat se trouvent trois éléments, et chacun est un endroit où une affirmation peut discrètement s'effondrer : le périmètre (ce qui a réellement été évalué), le moment (un certificat reflète des dates, pas chaque jour depuis) et l'accréditation (l'existence d'un organisme indépendant derrière). La structure de la norme est décrite sur la page officielle de l'ISO. Un logo qui masque l'un de ces trois éléments, c'est là que les ennuis commencent. Lire un certificat sous cet angle prend quelques minutes et retransforme un logo en information exploitable.

Quels sont les signaux d'alerte quand vous achetez de l'aide en conformité ?

Le signal le plus clair est la promesse de vous certifier en quelques jours ou semaines. Une vraie certification prend des mois. Un calendrier court signifie donc le plus souvent que le prestataire vend un logiciel en vous laissant le vrai travail, ou qu'il prend des raccourcis qui se paient à l'audit. Kutluhan est direct.

« Si une entreprise vous propose la conformité en cinq jours, dix jours ou douze heures, c'est le plus souvent une arnaque ou un procédé douteux. Même pour une petite entreprise, une certification ISO 27001 ou SOC 2 prend du temps. Elle exige des processus, des preuves et de la sécurité informatique. Nous pouvons la réduire et la simplifier, mais elle ne sera ni très rapide ni très courte. »Kutluhan Abut, expert conformité chez Kertos

Les acheteurs remarquent la différence. Herwig Gangl, de Kickscale, avait comparé des prestataires promettant une solution rapide avant de choisir un partenaire honnête sur l'effort réel.

« Beaucoup d'entreprises disent qu'elles règlent le problème en trois semaines. Mais avec Kertos, nous avons eu dès le départ le sentiment de travailler avec un partenaire qui évalue de façon réaliste la charge de travail et le processus. Résultat aujourd'hui : une plateforme centrale qui nous permet de piloter nos sujets de conformité de façon structurée et transversale, entre les équipes. »Herwig Gangl, Kickscale

Au-delà du calendrier, d'autres signaux d'alerte vont souvent de pair : une « réussite garantie », qu'aucun prestataire sérieux ne peut promettre puisqu'il ne contrôle pas l'auditeur ; un abonnement à un outil vendu comme un accompagnement complet, sans interlocuteur dédié ; la pression pour signer vite ; et le refus d'expliquer les étapes concrètes et qui fait quoi. Si personne ne veut vous détailler le plan, c'est en général qu'il n'y en a pas.

Quels sont les signaux d'alerte quand un fournisseur se dit certifié ISO 27001 ?

Un certificat sur une page de confiance est un point de départ, pas une réponse. Les signaux d'alerte : un périmètre vague ou étonnamment restreint, une déclaration sur l'honneur plutôt qu'un certificat accrédité, un certificat expiré ou non surveillé, et la réticence à partager les détails quand vous posez des questions.

C'est le périmètre que l'on oublie le plus. Un fournisseur peut détenir un vrai certificat ISO 27001 qui ne couvre qu'une fonction du siège et exclut précisément le produit que vous achetez. Ensuite, le moment : la certification suit un cycle de trois ans avec des audits de surveillance annuels ; un certificat en cours de validité devrait donc s'accompagner de preuves que ces contrôles ont toujours lieu. Et « aligné sur ISO 27001 » ou « auto-certifié » n'est pas la même chose qu'un certificat délivré par un organisme accrédité. Des organismes comme l'ENISA considèrent l'assurance d'un tiers comme quelque chose que l'on vérifie, pas que l'on présume. Posez la question simple : le service précis que nous utilisons, et les données que nous vous envoyons, sont-ils nommés dans le périmètre ? Un certificat incapable d'y répondre est décoratif. C'est exactement le type de vérification qu'un processus de gestion des fournisseurs doit rendre routinier.

Pourquoi les certificats rapides ou bon marché ne tiennent-ils pas ?

Parce qu'un certificat reflète des contrôles qui ont fonctionné dans la durée, et qu'on ne falsifie pas un historique. Certaines preuves, comme les revues d'accès, les analyses de risques et les revues de direction, n'existent que si le travail a réellement eu lieu, et un auditeur vérifie à la fois qu'elles existent et quand elles ont été créées.

« On ne peut pas remonter le temps et produire les preuves après coup. Il faut collecter les preuves, et on ne peut pas les falsifier pendant l'audit. »Kutluhan Abut, expert conformité chez Kertos

C'est pourquoi inventer des documents le jour même ne fonctionne pas : les dates de création trahissent, et un auditeur remet en cause tout ce qui apparaît après coup. Un certificat obtenu à la hâte ou à bas prix reflète en général des lacunes qui ressortent plus tard, au plus tard lors du prochain audit de surveillance ou du premier incident réel qui teste si les contrôles étaient autre chose que du papier.

Un certificat creux n'est pas seulement un risque de sécurité, c'est aussi un risque commercial. Les acheteurs grands comptes revérifient de plus en plus les certificats que leurs fournisseurs présentent, et un périmètre qui ne correspond pas au service, ou un audit de surveillance échu, peut bloquer un contrat au stade de la revue de sécurité. Le logo censé inspirer confiance finit par la coûter.

À quoi ressemble un accompagnement conformité sérieux ?

Le contraire d'un signal d'alerte n'est pas une promesse plus forte, c'est la transparence. Un prestataire sérieux vous donne un calendrier réaliste et en explique les étapes, vous attribue un interlocuteur dédié, et refuse de garantir le résultat de l'audit, parce que l'auditeur est indépendant et que personne d'autre ne peut le promettre.

Les prestataires sérieux construisent aussi pour l'après-certificat. Comme l'ISO 27001 repose sur des audits de surveillance annuels, les preuves doivent circuler en continu plutôt qu'apparaître une fois par an. C'est tout l'intérêt d'associer l'automatisation et une personne : la plateforme collecte les preuves en continu, si bien que rien n'a à être reconstitué dans l'urgence, et l'interlocuteur garde le périmètre honnête et défend vos décisions quand l'auditeur insiste. C'est moins spectaculaire que « certifié en une semaine », et c'est la version qui résiste à un vrai audit.

Comment vérifier qu'un certificat ISO 27001 est authentique ?

Vérifier un certificat prend quelques minutes et lève la plupart des doutes. Suivez ces étapes avant de faire confiance à un logo.

  1. Vérifiez que l'organisme de certification est accrédité par un organisme d'accréditation national reconnu, et non auto-proclamé.
  2. Comparez le numéro de certificat au registre public de l'organisme de certification.
  3. Lisez le périmètre et assurez-vous qu'il couvre le service, le site et les données dont vous dépendez.
  4. Contrôlez les dates de validité et le fait que les audits de surveillance sont à jour dans le cycle de trois ans.
  5. Demandez la déclaration d'applicabilité (Statement of Applicability) ou un récapitulatif des contrôles retenus et de leur justification.
  6. Pour tout sujet sensible, ajoutez vos propres exigences de sécurité au contrat plutôt que de vous fier au seul logo.

Un Trust Center public qui partage le certificat, le périmètre et le statut actuel facilite tout cela, et son absence est en soi un petit signal d'alerte.

La checklist des signaux d'alerte ISO 27001

Un tableau pour les deux situations : les affirmations qui méritent un second regard, ce qu'elles cachent en général, et ce qu'il faut faire à la place.

Signal d'alerteCe que cela signifie souventQue faire
« Certifié en quelques jours ou semaines »Outil vendu comme un service, ou raccourcis avant l'auditDemander le vrai calendrier et les étapes
« Réussite garantie »Une promesse qu'aucun prestataire ne contrôle, l'auditeur étant indépendantTraiter les garanties de résultat comme un signal d'alerte
Aucun interlocuteur dédiéUn logiciel seul, le jugement difficile vous revientDemander qui est votre interlocuteur et ce qu'il prend en charge
Périmètre vague ou minusculeLe certificat exclut peut-être le produit utiliséLire le périmètre, pas seulement le logo
« Aligné sur ISO 27001 » ou auto-certifiéNon audité de façon indépendanteDemander un certificat accrédité et la SoA
Ne partage pas les détailsUn point du périmètre, des dates ou des contrôles ne tient pasConsidérer la réticence comme une réponse

Signaux d'alerte ISO 27001 : réponses rapides

Un certificat ISO 27001 signifie-t-il qu'une entreprise est sûre ?

Non. Il confirme qu'un périmètre défini a passé un audit aux dates de l'audit. Ce n'est pas une garantie que toute l'entreprise est sûre ni que la partie que vous utilisez est incluse dans le périmètre.

Peut-on être certifié ISO 27001 en une semaine ?

Non. La certification exige des contrôles opérationnels, des preuves qui se constituent en partie dans la durée, et un audit indépendant de stade 1 et de stade 2. Une promesse d'une semaine est un signal d'alerte.

Comment vérifier le certificat ISO 27001 d'un fournisseur ?

Vérifiez que l'organisme est accrédité, comparez le numéro de certificat au registre, lisez le périmètre, contrôlez les dates et le statut de surveillance, et demandez la déclaration d'applicabilité. Ne vous fiez pas au seul logo.

Quelle différence entre ISO 27001 accréditée et auto-certifiée ?

Un certificat accrédité est délivré par un organisme supervisé par une autorité d'accréditation nationale, il a donc un poids indépendant. Une déclaration sur l'honneur n'a pas été auditée de façon indépendante et appelle à la prudence.

Le logo n'est pas l'essentiel

La plupart des signaux d'alerte ISO 27001 viennent du fait de traiter un certificat, ou une promesse rapide, comme une ligne d'arrivée. Ce n'en est pas une. Le certificat est un signal, et les signaux peuvent être manipulés. Ce qui tient, c'est un certificat délimité et accrédité que vous avez réellement lu, adossé à une sécurité qui continue de fonctionner entre les audits. Si vous voulez de l'aide pour distinguer le vrai du discours commercial, des deux côtés de la table, réservez une démo Kertos sans engagement, et nous le parcourrons avec vous.

Le guide du fondateur à propos de NIS2 : Préparez votre entreprise maintenant

Protégez votre start-up : découvrez comment NIS2 peut avoir un impact sur votre activité et ce que vous devez prendre en compte dès maintenant. Lisez le livre blanc gratuit dès maintenant !

Herwig Gangl
Cofondateur

« Mettre en œuvre la protection des données et la conformité de manière structurée avec Kertos »

Avec Kertos, nous avons eu dès le début le sentiment de travailler avec un partenaire qui porte un regard réaliste sur la charge de travail et le processus. Le résultat, aujourd'hui, c'est une plateforme centrale qui nous permet de piloter nos sujets de conformité de façon structurée et transversale, entre les équipes.

Bereit, deine Compliance auf Autopilot zu setzen?
Nhu-Ha Dao

Nhu-Ha Dao

Product Marketing Manager

Nhu-Ha Dao a étudié le génie industriel, spécialisation technique énergétique, à la RWTH Aachen. Pendant plusieurs années, elle a travaillé au sein d'un Corporate Company Builder, où elle a accompagné de nouveaux modèles d'affaires depuis l'idée initiale jusqu'à leur mise sur le marché, avec des expériences en venture building, brand marketing et e-commerce. En tant que Product Marketing Manager chez Kertos, elle est aujourd'hui en charge de la communication autour des releases, de l'activation commerciale (sales enablement) et du positionnement pour les PME de la zone DACH. Son parcours technique l'aide à rendre des sujets de conformité complexes clairs et concrets pour les équipes et les clients.

À propos de Kertos

Kertos est l'épine dorsale moderne des activités de protection des données et de conformité des entreprises en pleine expansion. Nous permettons à nos clients de mettre en œuvre des processus intégrés de protection des données et de sécurité des informations conformément au RGPD, à la norme ISO 27001, à la TISAX®, à la SOC2 et à de nombreuses autres normes rapidement et à moindre coût grâce à l'automatisation.

Prêts pour un allègement concernant le DSGVO ?

Image CTA

📅 Schedule Your 5min Compliance Check

Please enter your business email to continue. We require a company email address to ensure we can best serve your organization.

📞 5min Compliance Check