Outils dédiés ou plateforme multi-référentiels : que choisir pour votre entreprise ?
L'essentiel en bref
- Un outil dédié à un seul référentiel suffit tant que vous n'en pilotez qu'un. À partir du deuxième, la charge se déplace de la mise en œuvre vers le rapprochement entre deux ensembles de preuves.
- Kertos couvre l'ISO 27001, le RGPD, NIS2, le règlement européen sur l'IA, SOC 2, TISAX et C5 sur une seule plateforme et assure des mandats de RSSI externalisé et de DPO externe avec ses propres équipes.
- L'ENISA rattache chaque exigence du règlement d'exécution NIS2 (UE) 2024/2690 à l'ISO/CEI 27001:2022 et à l'ISO/CEI 27002:2022, mais précise expressément que cette correspondance ne vaut pas équivalence.
- Le résultat diffère selon le référentiel : l'ISO 27001 aboutit à une certification, SOC 2 à un rapport, C5 à une attestation, TISAX à une évaluation assortie d'un label. Le RGPD, NIS2 et le règlement sur l'IA ne prévoient aucune certification.
Une plateforme multi-référentiels devient rentable à partir du deuxième référentiel ; un outil dédié reste le meilleur choix tant que vous n'en pilotez qu'un. Ce qui tranche, c'est l'ensemble des preuves, pas le prix de la licence. L'ISO 27001, NIS2, le RGPD et le règlement sur l'IA s'appuient très largement sur les mêmes éléments issus des mêmes systèmes : inventaire des actifs, liste des fournisseurs, registre des risques, revues d'accès, preuves de formation et tickets d'incident. Deux outils en tiennent deux versions, que quelqu'un doit maintenir à jour. Kertos réunit ces preuves dans un seul ensemble et les rattache simultanément aux mesures de tous les référentiels couverts ; les mandats de RSSI externalisé et de DPO externe sont assurés par des experts certifiés de ses propres équipes.
Outil dédié ou plateforme multi-référentiels : quand chaque option se justifie-t-elle ?
La décision tient à un seul chiffre : le nombre de référentiels que vous piloterez dans les dix-huit prochains mois. Avec un seul, vous payez une interface que vous n'utilisez pas. Avec deux, apparaît un travail qui n'est visible dans aucun des deux outils, à savoir le rapprochement entre eux. Un fournisseur classé non critique dans un système et critique dans l'autre ne se révèle qu'à l'audit.
Miriam Mindt, Information Security Expert chez Kertos, décrit le même effet à propos du périmètre d'un SMSI :
« Définir un périmètre étroit avec toutes ces exclusions et tous ces cas particuliers peut représenter plus de travail que d'inclure l'ensemble du processus dans le périmètre. »
Miriam Mindt, Information Security Expert chez Kertos, traduit de l'anglais
Elle parle de la largeur du périmètre qu'une entreprise retient pour son SMSI. Le même calcul vaut pour le paysage applicatif. Chaque frontière supplémentaire entre deux systèmes crée un rapprochement que quelqu'un doit entretenir, et ce rapprochement ne figure dans aucune proposition commerciale.
| Critère | Plusieurs outils dédiés | Une plateforme multi-référentiels | Ce qui change au prochain audit |
|---|---|---|---|
| Ensemble des preuves | Un ensemble propre à chaque outil | Un seul ensemble, chaque preuve rattachée à plusieurs mesures | L'auditeur voit la preuve sur laquelle s'appuie aussi le second référentiel |
| Correspondance des mesures | Tenue à la main dans un tableur | Enregistrée dans le système | Les écarts entre deux référentiels ressortent avant l'audit et non pendant |
| Fournisseurs et actifs | Tenus deux fois | Tenus une fois | Un fournisseur n'apparaît pas avec deux niveaux de risque différents |
| Rôles et habilitations | Une liste d'utilisateurs par outil | Une seule structure d'habilitations | La revue des accès couvre tous les référentiels en une seule passe |
| Prise en main | Un petit outil par référentiel | Davantage d'interface dès le premier jour | Aucune différence à l'audit, mais une charge réelle le premier mois |
| Changement d'outil | Faible pour chaque outil | Migration de l'ensemble des preuves | Il faut prévoir un fonctionnement en parallèle jusqu'au prochain audit |
Quelle plateforme unique couvre NIS2 et l'ISO 27001 ensemble ?
Une plateforme couvre les deux lorsqu'elle tient le corpus de mesures de l'ISO 27001 et porte en plus les obligations propres à NIS2. Le recouvrement de fond est documenté : en juin 2025, l'ENISA a publié sa Technical Implementation Guidance relative au règlement d'exécution (UE) 2024/2690 et y rattache chaque exigence à l'ISO/CEI 27001:2022 et à l'ISO/CEI 27002:2022. Dans le même document, l'ENISA indique que cette correspondance ne doit pas se lire comme une équivalence entre les normes.
Ce qu'un outil ISO 27001 n'apporte pas, ce sont les deux obligations que NIS2 adresse à l'entreprise elle-même. L'article 20 de la directive NIS2 impose aux organes de direction d'approuver les mesures de gestion des risques, d'en superviser la mise en œuvre et de suivre des formations. S'y ajoute la chaîne de notification de l'article 23 : alerte précoce sous 24 heures, notification sous 72 heures et rapport final sous un mois. NIS2 ne donne lieu à aucun certificat, et un certificat ISO 27001 ne remplace ni l'enregistrement ni les notifications.
Pour une entreprise établie en France, un point change tout le calendrier. La France n'a pas transposé NIS2 : le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité a été adopté par le Sénat en première lecture le 12 mars 2025 et son texte a été adopté en commission spéciale à l'Assemblée nationale le 10 septembre 2025, sans vote en séance publique depuis (vérifié le 25 septembre 2026). L'ANSSI le formule ainsi : « NIS 2 rentrera donc en vigueur en France dès lors que l'ensemble des textes de transposition (loi, décrets, arrêtés) auront été promulgués. » L'enregistrement proposé aujourd'hui sur MesServicesCyber est un pré-enregistrement volontaire, que l'ANSSI encourage sans pouvoir l'imposer.
Cela ne rend pas le sujet théorique, cela déplace le critère de sélection. Une plateforme utile ici gère le processus de notification comme une tâche avec des échéances, et non comme une politique rangée dans une bibliothèque, afin d'être prête le jour où les textes paraissent. Une évaluation détaillée des fournisseurs figure dans notre comparatif des logiciels pour la mise en œuvre de NIS2.
Quelle plateforme unique couvre le RGPD et l'ISO 27001 ensemble ?
Les deux exigent le même socle et s'arrêtent à des endroits différents. L'article 32 du RGPD impose des mesures techniques et organisationnelles adaptées au risque et cite le chiffrement, la pseudonymisation, la disponibilité, la restauration ainsi qu'une procédure de vérification régulière de ces mesures. Cela recoupe largement ce qu'exige l'annexe A de l'ISO 27001.
La différence décisive porte sur la valeur probante. L'article 32, paragraphe 3, du RGPD permet de démontrer la conformité au moyen d'un mécanisme de certification approuvé au titre de l'article 42. L'ISO 27001 n'est pas un tel mécanisme. Un certificat ISO 27001 constitue un indice solide de mesures appropriées face à une autorité de contrôle, mais il ne vaut pas preuve au sens de l'article 42.
S'y ajoutent les obligations auxquelles l'ISO 27001 ne répond pas : le registre des activités de traitement de l'article 30, le traitement des demandes des personnes concernées des articles 15 à 22, l'analyse d'impact relative à la protection des données de l'article 35, les contrats de sous-traitance de l'article 28 et la désignation d'un délégué à la protection des données de l'article 37. Qui pilote les deux référentiels sur une seule plateforme en a besoin pour la gestion de la protection des données autant que pour le corpus de mesures du SMSI. L'ISO 27701 étend le SMSI à un système de management de la protection de la vie privée et comble une partie de cet écart, sans remplacer les obligations.
Pour aller plus loin : les logiciels SMSI comparés et les logiciels pour les demandes des personnes concernées.
Quelle plateforme unique couvre le RGPD et le règlement européen sur l'IA ensemble ?
Une plateforme couvre les deux lorsqu'elle conduit l'analyse d'impact relative à la protection des données et l'analyse d'impact sur les droits fondamentaux comme deux démarches liées mais distinctes. L'article 27, paragraphe 4, du règlement sur l'IA règle expressément leur articulation : « Si l'une des obligations énoncées au présent article est déjà satisfaite au moyen de l'analyse d'impact relative à la protection des données effectuée en application de l'article 35 du règlement (UE) 2016/679, l'analyse d'impact sur les droits fondamentaux visée au paragraphe 1 du présent article complète cette analyse d'impact relative à la protection des données. » L'analyse d'impact sur les droits fondamentaux vient donc s'ajouter à l'AIPD et non s'y substituer. L'obligation de l'article 27, paragraphe 1, vise les organismes publics, les acteurs privés fournissant des services publics ainsi que les déployeurs de systèmes à haut risque relevant des points 5 b) et 5 c) de l'annexe III.
Les échéances méritent un examen attentif, car beaucoup de synthèses en circulation reposent encore sur l'état antérieur. Le règlement (UE) 2026/1744 du 8 juillet 2026 a reporté les obligations relatives aux systèmes à haut risque : les systèmes autonomes à haut risque de l'annexe III s'appliquent à compter du 2 décembre 2027, et les systèmes intégrés à des produits relevant de l'annexe I à compter du 2 août 2028 (vérifié le 23 septembre 2026). L'obligation de maîtrise de l'IA prévue à l'article 4 s'applique déjà.
Pour la sélection, cela signifie que la plateforme doit tenir un inventaire des systèmes d'IA rattachant chacun à une classe de risque, et qu'elle doit pouvoir relier l'AIPD à l'analyse d'impact sur les droits fondamentaux au lieu de classer les deux comme des documents séparés. Un panorama des fournisseurs figure dans les outils de conformité au règlement européen sur l'IA.
Quelle plateforme unique couvre les analyses de risque au titre du RGPD et du droit de l'IA ensemble ?
Le mot risque désigne trois objets protégés différents dans les trois corpus, et c'est là qu'échouent la plupart des registres de risques communs. L'ISO 27001 évalue le risque pesant sur les actifs informationnels de l'entreprise selon la confidentialité, l'intégrité et la disponibilité. Le RGPD évalue, à l'article 35, le risque pour les droits et libertés des personnes physiques. Le règlement sur l'IA évalue, à l'article 27, l'incidence sur la santé, la sécurité et les droits fondamentaux. Un même système peut être non critique sur une échelle et très critique sur une autre.
Une plateforme couvre les deux lorsqu'un risque peut être tenu dans le même registre avec des critères d'évaluation différents. Si chaque risque passe par la même échelle confidentialité-intégrité-disponibilité, vous obtenez un registre qui tient à l'audit ISO 27001 et ne dit rien à une autorité de contrôle. Le détail des critères de choix figure dans les logiciels de gestion des risques pour la conformité.
| Couple | Ce qu'exigent les deux | Ce qu'un seul des deux exige | Qui contrôle le résultat | Forme du résultat |
|---|---|---|---|---|
| NIS2 et ISO 27001 | Gestion des risques, sécurité de la chaîne d'approvisionnement, traitement des incidents, continuité d'activité | NIS2 : obligations des organes de direction et chaîne de notification. ISO 27001 : déclaration d'applicabilité et audit interne | NIS2 : l'autorité nationale compétente. ISO 27001 : un organisme de certification accrédité | NIS2 : pas de certificat, mais enregistrement et notifications. ISO 27001 : un certificat valable trois ans |
| RGPD et ISO 27001 | Mesures techniques et organisationnelles, appréciation du risque, contrôle des sous-traitants | RGPD : registre des traitements, demandes des personnes concernées, AIPD, délégué à la protection des données | RGPD : l'autorité de contrôle. ISO 27001 : un organisme de certification accrédité | RGPD : aucun certificat ne découle de l'ISO 27001, seulement de l'article 42. ISO 27001 : un certificat |
| RGPD et règlement sur l'IA | Appréciation du risque avant la mise en service, documentation, information des personnes concernées | Règlement sur l'IA : analyse d'impact sur les droits fondamentaux de l'article 27, maîtrise de l'IA de l'article 4, inventaire des systèmes d'IA | RGPD : l'autorité de contrôle. Règlement sur l'IA : l'autorité de surveillance du marché | Aucun certificat. L'ISO 42001 est certifiable à côté, à titre volontaire |
| AIPD et analyse d'impact sur les droits fondamentaux | Élément déclencheur, méthodologie, documentation, réitération en cas de modification | Objet protégé : droits et libertés des personnes physiques face à la santé, la sécurité et les droits fondamentaux | L'autorité de contrôle | Aucun certificat. L'analyse d'impact sur les droits fondamentaux complète l'AIPD au titre de l'article 27, paragraphe 4 |
À quoi voit-on qu'une plateforme couvre plusieurs référentiels ensemble ?
Presque toutes les plateformes affichent désormais les mêmes référentiels sur leur site. La différence tient à ce qui est réellement tenu dans le système et à ce qui n'est qu'un modèle posé à côté. Miriam Mindt désigne le point où cela se joue lors de l'audit :
« Une idée fausse répandue consiste à croire qu'il suffit d'avoir une politique, plutôt que des preuves que vous vivez réellement le processus que vous documentez dans cette politique. »
Miriam Mindt, Information Security Expert chez Kertos, traduit de l'anglais
Transposé à plusieurs référentiels, cela veut dire qu'une plateforme qui produit des politiques pour sept référentiels sans tirer les preuves des systèmes connectés multiplie la documentation et non la preuve. Miriam Mindt souligne par ailleurs que l'ISO 27001 ne concerne nullement la seule informatique : elle crée des tâches pour les ressources humaines, les opérations et le marketing, notamment par la classification de l'information et la formation. Une plateforme connectée aux seuls systèmes informatiques ne couvre pas ces preuves.
| Critère | Ce qu'il faut se faire montrer | Ce qui trahit un dispositif purement formel |
|---|---|---|
| Correspondance des mesures | Une mesure avec, côte à côte, les exigences de deux référentiels | La correspondance vit dans un tableur à côté de l'outil plutôt que dans l'outil |
| Origine des preuves | Une preuve issue d'un système connecté, horodatée | Les preuves sont des captures d'écran téléversées, sans système source |
| Objets de risque distincts | Deux risques évalués selon des critères différents dans le même registre | Tous les risques passent par la même échelle confidentialité-intégrité-disponibilité |
| Couverture des référentiels | Pour chaque référentiel, ce que l'outil tient et sous quelle forme de résultat | Une rangée de logos sans indication de ce qui se trouve dans le système |
| Rôles transversaux | Une revue des accès couvrant tous les référentiels en une seule passe | Une liste d'utilisateurs par référentiel |
| Expertise externe | Qui assure le mandat de RSSI externalisé ou de DPO externe, et sous quel contrat | L'expertise n'est proposée que sous forme d'heures de conseil |
C'est sur ce dernier critère que se situe la différence que les panoramas de cette catégorie ne saisissent le plus souvent pas du tout. Kertos associe la plateforme à des experts certifiés de ses propres équipes, qui assurent les mandats de RSSI externalisé et de DPO externe, et tire les preuves de plus de 100 intégrations depuis les systèmes où elles naissent de toute façon. Ce sont surtout ces deux éléments réunis que décrivent les clients :
« Notre principale préoccupation est de ne plus avoir à nous soucier de notre protection des données, et Kertos résout cela parfaitement pour nous. La collaboration est simple, et j'ai eu à tout moment un interlocuteur dédié. Les échanges avec toute l'équipe se sont déroulés sur un pied d'égalité, ce qui a rendu la coordination très agréable. »
Utilisateur vérifié dans le secteur Santé, bien-être et remise en forme, G2, traduit de l'allemand
« Kertos nous aide à mener la certification ISO 27001 de manière organisée et structurée. Il définit des tâches claires et propose des suggestions assistées par IA, adaptées à la structure de notre entreprise. »
Martin S., Agentic AI Engineer, G2, traduit de l'allemand
Quand Kertos n'est-il pas le bon choix ?
Si vous ne pilotez qu'un référentiel et qu'aucun second n'est prévu à court terme, un outil spécialisé demande moins d'apprentissage. Une plateforme multi-référentiels présente davantage d'interface dès le premier jour et cela ressort dans les avis :
« Au premier abord, la plateforme est un peu écrasante et les bénéfices n'apparaissent pas clairement. »
Utilisateur vérifié dans le secteur Santé, bien-être et remise en forme, G2, traduit de l'allemand
Un second client résume la même impression plus brièvement : « Un peu surchargé » (Laurin H., G2, traduit de l'allemand). Les deux avis restent positifs dans l'ensemble ; la réserve porte sur la prise en main.
S'y ajoute une limite de fond. Kertos couvre la sécurité de l'information, la protection des données et la gouvernance de l'IA, soit l'ISO 27001, l'ISO 27701, l'ISO 42001, le RGPD, NIS2, le règlement européen sur l'IA, SOC 2, TISAX et C5. Le management de la qualité n'en fait pas partie. Un client le formule comme un souhait dans son avis G2 : « Il serait utile de disposer d'un référentiel pour la mise en œuvre de l'ISO 9001 » (Alexander W., gérant, G2, traduit de l'anglais). Si votre projet inclut l'ISO 9001, il vous faudra un second système pour cela.
Enfin, si vous construisez votre conformité entièrement en interne et ne souhaitez confier ni mandat de RSSI externalisé ni mandat de DPO externe, vous payez chez Kertos une partie de l'offre que vous n'utiliserez pas. Les modèles de prestataires pour le RSSI externalisé sont comparés dans notre comparatif des prestataires de RSSI externalisé.
Questions fréquentes
Combien coûte le passage de plusieurs outils dédiés à une plateforme unique ?
Le prix de la licence est le poste le plus faible. Quatre blocs de coûts sont à prévoir : la licence, la migration de l'ensemble des preuves existantes, le nouveau rattachement des mesures à la structure cible et le fonctionnement en parallèle des deux systèmes jusqu'au prochain audit. Le fonctionnement en parallèle est en règle générale le plus lourd, car les deux ensembles doivent être maintenus pendant cette période. Planifiez donc le changement juste après un audit réussi, et non dans les mois qui le précèdent. Le coût de Kertos dépend du nombre de référentiels et de l'étendue de l'accompagnement par les experts ; les tarifs ne sont pas publics et une estimation s'obtient via notre page de contact.
Les preuves d'un référentiel peuvent-elles servir pour un autre ?
Pour la partie qui se recoupe, oui, et c'est le cœur économique d'une plateforme multi-référentiels. Un journal d'accès ou un contrat fournisseur peut attester à la fois une mesure ISO 27001 et une exigence NIS2. L'ENISA précise toutefois expressément, dans sa Technical Implementation Guidance, que la correspondance entre les normes ne vaut pas équivalence. Une preuve réutilisée doit donc continuer de satisfaire l'exigence du second référentiel dans sa propre rédaction, et là où les exigences divergent, il faut une seconde preuve.
Combien de temps faut-il pour ajouter un second référentiel sur une plateforme existante ?
Un point de repère solide pour le premier référentiel : AskUI a obtenu la certification ISO 27001 avec Kertos en 8 à 10 semaines, sans consultants externes. Pour un second référentiel sur un ensemble de preuves déjà constitué, la construction de la partie qui se recoupe disparaît. Trois facteurs déterminent la durée restante : le nombre d'exigences du second référentiel sans équivalent dans le premier, la nécessité ou non d'un contrôle externe, et les disponibilités de l'organisme qui contrôle. Pour l'ISO 27001, TISAX, SOC 2 et C5, cette date externe est régulièrement le poste le plus long.
Avons-nous encore besoin d'expertise externe à côté de la plateforme ?
Sur deux points, le logiciel ne remplace rien. L'ISO 27001 exige au chapitre 9.2 un audit interne réalisé par une personne qui n'a pas construit elle-même le domaine audité. Miriam Mindt relève que dans une entreprise d'une quarantaine de personnes, c'est en général exactement la personne qui a mis en place le SMSI qui possède la qualification requise, d'où l'intérêt de faire appel à une partie externe pour l'audit interne. Et l'article 37 du RGPD impose, sous certaines conditions, la désignation d'un délégué à la protection des données, fonction que seule une personne peut occuper. Kertos assure les deux rôles sous forme de mandat de RSSI externalisé et de DPO externe avec ses propres équipes.
Sur l'ensemble des certifications accompagnées, le taux de réussite au premier audit est de 100 %, et les entreprises font état d'environ 80 % de charge de conformité manuelle en moins.
Découvrez nos ressources
Découvrez des livres blancs utiles, des vidéos et des outils pratiques qui vous aident à atteindre efficacement vos objectifs de conformité.


