L'essentiel en bref
- Par la voie du conseil traditionnel, une certification ISO 27001 coûte 23 000 à 49 000 € la première année pour une start-up de moins de 50 salariés, et 37 000 à 80 000 € pour une scale-up de 50 à 200 salariés.
- Ce total réunit trois blocs : l'analyse d'écarts et la préparation, la mise en œuvre du SMSI, et les frais d'audit de l'organisme certificateur.
- L'audit de surveillance annuel n'y est pas compris. Il intervient à partir de la deuxième année et coûte 4 000 à 7 000 € pour une start-up, 6 000 à 10 000 € pour une scale-up.
- Aucun logiciel ne réduit les frais de l'organisme certificateur. Seules la préparation et la mise en œuvre sont réductibles.
Les devis vont de quelques milliers d'euros pour une simple analyse d'écarts à six chiffres pour un projet de groupe. Ils ne deviennent comparables qu'en séparant la préparation, les frais d'audit et le coût du maintien du certificat. Les fourchettes ci-dessous décrivent un projet mené avec un consultant externe et sans automatisation (état : août 2026, prix nets).
Quel est le prix d'une certification ISO 27001 la première année ?
| Poste de coût |
Start-up (moins de 50 salariés) |
Scale-up (50 à 200 salariés) |
| Analyse d'écarts et préparation |
5 000 à 15 000 € |
10 000 à 25 000 € |
| Mise en œuvre |
10 000 à 20 000 € |
15 000 à 35 000 € |
| Frais d'audit de certification |
8 000 à 14 000 € |
12 000 à 20 000 € |
| Total année 1 (voie du conseil traditionnel) |
23 000 à 49 000 € |
37 000 à 80 000 € |
| Audit de surveillance annuel (à partir de l'année 2) |
4 000 à 7 000 € |
6 000 à 10 000 € |
Le total de l'année 1 couvre la préparation, la mise en œuvre et l'audit de certification. L'audit de surveillance figure volontairement en dessous, car il n'est dû qu'à partir de l'année suivante.
Pourquoi les devis varient-ils autant ?
Le périmètre pèse plus que tout le reste. Un SMSI couvrant un seul produit SaaS dans un environnement cloud n'a rien à voir avec un périmètre réparti sur plusieurs sites et entités juridiques. Vient ensuite la maturité de la documentation : si les politiques, le registre des risques et les preuves sont déjà partiellement en place, l'analyse d'écarts coûte une fraction d'un projet démarré de zéro.
Les frais d'audit ne suivent aucun tarif catalogue mais le nombre de jours d'audit, que la norme ISO/IEC 27006 déduit pour l'essentiel de l'effectif compris dans le périmètre, multiplié par le taux journalier de l'organisme certificateur. Deux devis se distinguent surtout par ce taux.
Quels coûts subsistent après la certification ?
Le certificat est valable trois ans. Un audit de surveillance intervient chacune des deux années suivantes, et la troisième année un audit de renouvellement réexamine tout le périmètre. Ne budgéter que la première année sous-estime le coût total de l'effort de maintien sur le cycle de trois ans.
Quel est le prix d'une certification ISO 27001 avec Kertos ?
Kertos ne publie pas de tarif catalogue, car la charge dépend de l'effectif, du paysage applicatif et de l'état de votre documentation. Vous recevez un budget fixe établi après un cadrage. Les offres Essential, Pro et Premium se distinguent par la part de travail qui reste chez vous : l'agent IA KAIA et plus de 100 intégrations prennent en charge l'inventaire, la collecte de preuves et la documentation, et en Pro et Premium les experts certifiés de Kertos assument en plus les décisions qui exigent une expertise, jusqu'au mandat de CISO externe.
Les frais de l'organisme certificateur restent inchangés : ils s'appliquent sur toutes les voies vers la certification et se règlent directement avec l'auditeur. Ce qui se déplace, c'est la charge dans la préparation et la mise en œuvre. Les clients réduisent leur travail de conformité manuel d'environ 80 pour cent.
Que disent les clients de la certification ISO 27001 avec Kertos ?
« Kertos nous aide à obtenir la conformité ISO 27001 et RGPD rapidement et à moindre coût. »
Lennard G., Co-Founder & CTO, G2
« Avec Kertos, nous disposions d'une feuille de route claire, d'une documentation centralisée et de contrôles de conformité automatisés. Nous avons ainsi obtenu notre certification ISO en une fraction du temps prévu. »
Lennart P., CTO, G2
« L'outil nous aide à suivre toutes les tâches pendant l'onboarding et la certification. Ensuite, il réduit notre charge administrative au minimum. »
Verified User, Environmental Services, G2
Kertos accompagne les entreprises technologiques européennes avec un taux de réussite d'audit de 100 pour cent et une satisfaction client de 98 pour cent. AskUI a obtenu l'ISO 27001 en 8 à 10 semaines, sans consultant externe. Pour le périmètre de la prestation, consultez ISO 27001 avec Kertos. Pour un budget établi sur votre périmètre, demandez un devis.