[{"data":1,"prerenderedAt":357},["ShallowReactive",2],{"latest-articles":3,"\u002Fblog\u002Fcertification-iso-27001-retour-experience\u002F":34,"related-\u002Fblog\u002Fcertification-iso-27001-retour-experience":339},[4,7,10,13,16,19,22,25,28,31],{"title":5,"path":6},"Certification ISO 27001 : ce que trois démarches clients et la nôtre nous ont appris","\u002Fblog\u002Fcertification-iso-27001-retour-experience",{"title":8,"path":9},"Injection de prompt indirecte : quand l'IA de vos collaborateurs se fait piéger à votre place","\u002Fblog\u002Finjection-prompt-indirecte-ia-pme",{"title":11,"path":12},"Cybersécurité des cabinets d'avocats : les risques qui menacent le secret professionnel","\u002Fblog\u002Fsecurite-informatique-professions-juridiques",{"title":14,"path":15},"Patch Tuesday Juin 2026 : un record historique de 200+ failles et 3 RCE critiques (9.8), alerte PME","\u002Fblog\u002Fpatch-tuesday-juin-2026-microsoft",{"title":17,"path":18},"Patch Tuesday Mai 2026 : 120 failles corrigées, zéro zero-day — un répit rare pour les PME","\u002Fblog\u002Fpatch-tuesday-mai-2026-microsoft",{"title":20,"path":21},"Claude Opus 4.7 : l'IA la plus puissante au monde vient de s'améliorer — ce que ça change pour votre PME","\u002Fblog\u002Fclaude-opus-4-7-ia-plus-puissante-pour-pme",{"title":23,"path":24},"Hausse des prix Microsoft 365 en 2026 : ce qui change pour les PME et comment limiter l'impact","\u002Fblog\u002Fhausse-prix-microsoft-365-2026-impact-pme",{"title":26,"path":27},"OneDrive ne synchronise plus : 7 solutions testées pour les PME","\u002Fblog\u002Fonedrive-ne-synchronise-plus-solutions-pme",{"title":29,"path":30},"Outlook lent ou qui plante sous Windows 11 : 7 solutions de dépannage","\u002Fblog\u002Foutlook-lent-plante-windows-11-solutions",{"title":32,"path":33},"Patch Tuesday Avril 2026 : 167 failles, 1 zero-day exploitée sur SharePoint — alerte PME","\u002Fblog\u002Fpatch-tuesday-avril-2026-microsoft",{"id":35,"title":5,"author":36,"body":37,"category":312,"date":313,"description":314,"draft":315,"extension":316,"faqs":317,"image":330,"meta":333,"navigation":334,"path":6,"seo":335,"seoTitle":336,"showOnBlog":334,"stem":337,"__hash__":338},"blog\u002Fblog\u002Fcertification-iso-27001-retour-experience.md","Valentin Bourgeois",{"type":38,"value":39,"toc":299},"minimark",[40,45,58,72,79,83,86,89,92,96,99,102,105,112,116,119,130,133,140,143,147,150,156,162,169,176,180,186,189,192,196,203,210,218,222,233,240,247,250,253,257,291],[41,42,44],"h2",{"id":43},"lessentiel-en-30-secondes","L'essentiel en 30 secondes",[46,47,48,49,53,54,57],"p",{},"Nous accompagnons des PME sur le volet technique de leurs démarches ",[50,51,52],"strong",{},"ISO 27001, SOC 2 et DORA",", et nous préparons notre propre certification ISO 27001. Ce double point de vue nous a appris une chose : ",[50,55,56],{},"ce qui fait échouer ou traîner une démarche n'est presque jamais technique",".",[46,59,60,61,64,65,68,69,57],{},"Les trois obstacles réels : ",[50,62,63],{},"l'absence d'un interlocuteur interne réellement impliqué",", l'idée qu'on peut ",[50,66,67],{},"déléguer sa certification",", et la sous-estimation du ",[50,70,71],{},"temps de documentation",[46,73,74,75,78],{},"Et un piège très concret, qui a coûté des mois à un client : des ",[50,76,77],{},"preuves inexploitables"," parce que non horodatées.",[41,80,82],{"id":81},"ce-qui-bloque-nest-jamais-la-technique","Ce qui bloque n'est jamais la technique",[46,84,85],{},"C'est contre-intuitif, surtout venant d'un prestataire technique. Déployer un EDR, durcir un tenant Microsoft 365, activer la journalisation, chiffrer les postes, tester une restauration : tout cela se planifie et s'exécute. Ce sont des semaines de travail, pas des mois, et le résultat est mesurable.",[46,87,88],{},"Ce qui prend du temps, c'est tout le reste. Décider quel risque on accepte et lequel on traite. Écrire une politique que l'équipe appliquera vraiment. Nommer un responsable. Tenir une revue de direction. Prouver que la mesure était en place le 15 mars et pas seulement la veille de l'audit.",[46,90,91],{},"Aucune de ces décisions ne peut être prise par un prestataire.",[41,93,95],{"id":94},"il-faut-un-interlocuteur-interne-et-il-faut-quil-ait-du-temps","Il faut un interlocuteur interne, et il faut qu'il ait du temps",[46,97,98],{},"C'est la première difficulté, et de loin la plus fréquente. Une démarche de certification a besoin d'une personne côté client qui la porte : quelqu'un qui connaît l'organisation, qui peut arbitrer, et qui dispose de temps sur plusieurs mois.",[46,100,101],{},"Dans une PME, cette personne existe rarement. C'est le dirigeant, le DAF ou le responsable qualité, qui découvre la norme en même temps que le projet et à qui personne n'a dégagé de temps. Le projet avance alors par à-coups, entre deux urgences, et le calendrier glisse.",[46,103,104],{},"Quand cet interlocuteur est identifié, disponible et mandaté, tout change. Les questions se règlent en jours au lieu de semaines, les politiques se valident, les preuves arrivent. Quand il ne l'est pas, aucun prestataire ne compensera.",[46,106,107,108,111],{},"Notre conseil avant même de choisir un organisme certificateur : ",[50,109,110],{},"désignez cette personne et donnez-lui du temps officiellement",". C'est la décision qui a le plus d'impact sur la durée du projet.",[41,113,115],{"id":114},"on-ne-délègue-pas-sa-certification","On ne délègue pas sa certification",[46,117,118],{},"Le deuxième malentendu, c'est de croire qu'un prestataire informatique peut « faire la certification ». Il ne peut pas, et il faut se méfier de celui qui l'affirme.",[46,120,121,122,125,126,129],{},"La certification porte sur ",[50,123,124],{},"votre"," système de management de la sécurité de l'information : votre périmètre, votre analyse de risques, vos décisions, votre gouvernance. L'auditeur vient vérifier que ",[50,127,128],{},"vous"," pilotez la sécurité de votre information, pas que votre prestataire a bien configuré ses outils.",[46,131,132],{},"Ce que nous couvrons, très concrètement : le durcissement de l'environnement Microsoft 365 et Intune que nous administrons, la journalisation et sa conservation, la gestion des accès et des comptes à privilèges, la sauvegarde et sa restauration testée, la protection des postes, et la production des preuves techniques correspondantes, dans un format exploitable par un auditeur.",[46,134,135,136,139],{},"Ce que nous ne couvrons pas : votre analyse de risques, vos politiques, votre revue de direction, votre audit interne, et évidemment l'audit de certification. Nous ne sommes ni cabinet de conseil en conformité, ni organisme certificateur, ni auditeur accrédité. Nous sommes des ",[50,137,138],{},"experts Microsoft qui ont traversé plusieurs de ces audits"," et qui savent ce qu'un auditeur demande.",[46,141,142],{},"Cette limite n'est pas une faiblesse commerciale : c'est ce qui rend le partage des rôles clair dès le départ, au lieu de le découvrir trois mois avant l'audit.",[41,144,146],{"id":145},"lanecdote-qui-coûte-le-plus-cher-des-preuves-non-horodatées","L'anecdote qui coûte le plus cher : des preuves non horodatées",[46,148,149],{},"Un client avait commencé sa démarche seul, avec sérieux. Pendant des mois, il avait documenté ses configurations en capturant des écrans : paramètres de sécurité, règles d'accès, états de sauvegarde. Un travail considérable.",[46,151,152,153,57],{},"Problème : ",[50,154,155],{},"le champ date et heure du système n'apparaissait sur aucune capture",[46,157,158,159],{},"Rien ne permettait donc de démontrer à quel moment un contrôle était effectivement en place. Une capture sans horodatage prouve que la configuration a existé un jour, pas qu'elle était active pendant la période auditée. ",[50,160,161],{},"Tout a dû être refait.",[46,163,164,165,168],{},"C'est le genre de détail qu'on n'anticipe pas quand on n'a jamais vu d'audit, et qui saute aux yeux quand on en a vu plusieurs. Une preuve utile est ",[50,166,167],{},"datable, attribuable et reproductible"," : on doit savoir quand elle a été produite, par qui, et pouvoir la régénérer à l'identique.",[46,170,171,172,175],{},"C'est aussi pourquoi nous privilégions les preuves ",[50,173,174],{},"extraites automatiquement"," (exports d'API, rapports générés, journaux) plutôt que les captures manuelles. Elles portent leur horodatage nativement et se reproduisent sans effort au prochain audit de surveillance.",[41,177,179],{"id":178},"le-vrai-coût-du-temps-et-de-la-documentation","Le vrai coût : du temps et de la documentation",[46,181,182,183,57],{},"Personne ne prévient assez sur ce point. La part technique d'une démarche ISO 27001 est la plus visible mais pas la plus lourde. L'essentiel du travail consiste à ",[50,184,185],{},"écrire, tenir à jour et prouver",[46,187,188],{},"Politiques, procédures, registre des risques, registre des actions correctives, déclaration d'applicabilité, comptes rendus de revues, preuves par contrôle : la norme 2022 compte 93 contrôles en annexe A, et chacun de ceux que vous retenez doit être documenté et démontrable.",[46,190,191],{},"Ce volume ne se rattrape pas dans les dernières semaines. Il se construit progressivement, ou il ne se construit pas.",[41,193,195],{"id":194},"le-certificat-nest-pas-une-ligne-darrivée","Le certificat n'est pas une ligne d'arrivée",[46,197,198,199,202],{},"Dernier point, et c'est celui qui devrait orienter toute la démarche : ",[50,200,201],{},"la certification est valable trois ans, avec des audits de surveillance annuels",". Un système monté à la va-vite pour passer l'audit initial se paie au premier audit de surveillance.",[46,204,205,206,209],{},"Il faut donc bâtir pour durer : des preuves qui se régénèrent automatiquement, des politiques que l'équipe applique réellement, des revues effectivement tenues. Une démarche de certification est un ",[50,207,208],{},"choix de stratégie long terme",", pas un projet à échéance.",[46,211,212,213,57],{},"Si vous cherchez d'abord à comprendre la norme elle-même, ses exigences et sa structure, nous avons publié un ",[214,215,217],"a",{"href":216},"\u002Fblog\u002Fnorme-iso-27001-guide-complet\u002F","guide complet de la norme ISO 27001",[41,219,221],{"id":220},"nous-passons-la-certification-nous-aussi","Nous passons la certification, nous aussi",[46,223,224,225,228,229,232],{},"Nous avons engagé notre propre démarche ",[50,226,227],{},"ISO\u002FIEC 27001:2022"," en mars 2026, accompagnés par Bastion Technologies (plateforme de gouvernance et vCISO externe). ",[50,230,231],{},"Nous ne sommes pas encore certifiés"," : notre audit est prévu à l'automne 2026.",[46,234,235,236,239],{},"Le point qui nous paraît le plus important pour nos clients : ",[50,237,238],{},"notre périmètre audité inclut les accès délégués aux environnements de nos clients",". Autrement dit, la façon dont notre équipe accède à vos systèmes, qui en a le droit, comment c'est journalisé et contrôlé, entre dans le champ de l'audit.",[46,241,242,243],{},"C'est la question qu'un dirigeant devrait poser à son prestataire informatique et qu'il ne pose presque jamais : ",[244,245,246],"em",{},"qui, chez vous, peut entrer chez moi, et qui le vérifie ?",[46,248,249],{},"Sur les 93 contrôles de l'annexe A, 87 s'appliquent à notre périmètre, et aucun n'est laissé de côté. La démarche a commencé par une analyse d'écarts sur l'ensemble des contrôles, suivie d'un audit indépendant, d'un audit interne, de revues d'accès chez nos éditeurs et d'un exercice de continuité d'activité.",[46,251,252],{},"Nous documenterons la suite, y compris ce qui ne se passera pas comme prévu.",[41,254,256],{"id":255},"ce-quil-faut-retenir","Ce qu'il faut retenir",[258,259,260,267,273,279,285],"ul",{},[261,262,263,266],"li",{},[50,264,265],{},"Désignez un interlocuteur interne"," et donnez-lui du temps officiellement : c'est le facteur numéro un de réussite.",[261,268,269,272],{},[50,270,271],{},"Vous ne pouvez pas déléguer votre certification."," Un prestataire couvre le volet technique et les preuves associées, pas votre gouvernance.",[261,274,275,278],{},[50,276,277],{},"Vérifiez que vos preuves sont horodatées",", attribuables et reproductibles. Préférez les exports automatiques aux captures manuelles.",[261,280,281,284],{},[50,282,283],{},"Prévoyez la charge documentaire"," dès le départ : c'est elle qui dicte le calendrier, pas la technique.",[261,286,287,290],{},[50,288,289],{},"Bâtissez pour trois ans",", pas pour le jour de l'audit.",[46,292,293,294,298],{},"Si vous préparez une certification ISO 27001, SOC 2 ou une mise en conformité DORA et que votre environnement Microsoft en fait partie, nous pouvons prendre en charge ce volet et produire les preuves attendues. ",[214,295,297],{"href":296},"\u002Fcontact\u002F","Parlons de votre périmètre",". Et si votre besoin relève d'un accompagnement en gouvernance plutôt que technique, nous vous le dirons.",{"title":300,"searchDepth":301,"depth":301,"links":302},"",2,[303,304,305,306,307,308,309,310,311],{"id":43,"depth":301,"text":44},{"id":81,"depth":301,"text":82},{"id":94,"depth":301,"text":95},{"id":114,"depth":301,"text":115},{"id":145,"depth":301,"text":146},{"id":178,"depth":301,"text":179},{"id":194,"depth":301,"text":195},{"id":220,"depth":301,"text":221},{"id":255,"depth":301,"text":256},"Cybersécurité","2026-08-07","Ce qui bloque une certification ISO 27001 n'est presque jamais technique. Retour d'expérience sur des démarches clients et sur la nôtre.",false,"md",[318,321,324,327],{"question":319,"answer":320},"Combien de temps faut-il pour obtenir une certification ISO 27001 ?","Comptez rarement moins d'un an entre la décision et l'audit de certification, pour une PME qui part de zéro. Le calendrier dépend beaucoup moins de la technique que de la disponibilité de l'interlocuteur interne : c'est lui qui rédige les politiques, arbitre les risques et rassemble les preuves. Notre propre démarche a été engagée en mars 2026 pour un audit prévu à l'automne de la même année, avec l'avantage d'être déjà outillés et d'avoir vu plusieurs audits de près.",{"question":322,"answer":323},"Peut-on déléguer sa certification ISO 27001 à son prestataire informatique ?","Non, et c'est le malentendu le plus fréquent. La certification porte sur votre système de management de la sécurité de l'information : votre analyse de risques, vos politiques, vos décisions d'acceptation du risque, votre revue de direction. Un prestataire informatique peut couvrir le volet technique (durcissement des postes et du cloud, journalisation, sauvegarde, production des preuves associées), mais il ne peut ni écrire votre gouvernance à votre place, ni se substituer à vous devant l'auditeur.",{"question":325,"answer":326},"Quelle est l'erreur la plus coûteuse dans la préparation d'un audit ISO 27001 ?","Produire des preuves inexploitables. Nous avons vu un client rassembler des mois de captures d'écran de ses configurations sans que la date et l'heure du système n'y apparaissent : impossible de démontrer à quel moment le contrôle était effectivement en place. Tout a été refait. Une preuve doit être datable, attribuable et reproductible : sinon elle ne vaut rien, quelle que soit la qualité de la mesure qu'elle est censée démontrer.",{"question":328,"answer":329},"Dhala Cyberdéfense est-elle certifiée ISO 27001 ?","Pas encore. Nous sommes engagés dans une démarche de certification ISO\u002FIEC 27001:2022, avec un audit prévu à l'automne 2026. Nous préférons l'annoncer clairement plutôt que d'entretenir le flou, et nous vous invitons à exiger la même précision de tout prestataire qui vous parle de conformité : « conforme à », « aligné sur » ou « stack certifié » ne veulent rien dire. Seul un certificat délivré par un organisme accrédité en vaut un.",{"src":331,"alt":332},"\u002Fblog\u002Fcertification-iso-27001-retour-experience.webp","Deux professionnels examinent un tableau de bord de conformité ISO 27001 affichant des contrôles et leurs horodatages sur l'écran d'une salle de réunion",{},true,{"title":5,"description":314},"Certification ISO 27001 : notre retour d'expérience | Dhala","blog\u002Fcertification-iso-27001-retour-experience","c5EfTcfGyQwCP01Dgksd0wHnCxJwurg2X5mRYcGMzAI",[340,346,351],{"path":9,"title":8,"description":341,"image":342,"date":345,"category":312},"Vos collaborateurs utilisent des IA qui lisent emails, documents et pages web.",{"src":343,"alt":344},"\u002Fblog\u002Finjection-prompt-indirecte-ia-pme.webp","Injection de prompt indirecte : la nouvelle faille des IA en entreprise — PME","2026-06-25",{"path":12,"title":11,"description":347,"image":348,"date":345,"category":312},"Ransomware, fraude au virement CARPA, fuite de dossiers sur le dark web : les cabinets d'avocats sont une cible de choix.",{"src":349,"alt":350},"\u002Fblog\u002Fsecurite-informatique-juridique.webp","Cybersécurité des cabinets d'avocats : protéger le secret professionnel et les données clients",{"path":15,"title":14,"description":352,"image":353,"date":356,"category":312},"Patch Tuesday juin 2026 : Microsoft bat son record avec plus de 200 vulnérabilités corrigées",{"src":354,"alt":355},"\u002Fblog\u002Fpatch-tuesday-juin-2026-microsoft.webp","Patch Tuesday Microsoft juin 2026, correctifs de sécurité record pour PME","2026-06-09",1786117205470]