
Mise en œuvre et certification ISO 27001, en onze mois
Mise en œuvre ISO 27001:2022 de bout en bout pour les PME canadiennes. Nous délimitons votre SMSI, rédigeons 22 politiques bilingues, déployons les 93 contrôles de l’Annexe A et vous accompagnons dans les audits de certification des étapes 1 et 2 — à tarif fixe, avec un taux de réussite documenté de 100 % à la première tentative.
La norme internationale pour la gestion de la sécurité de l’information.
ISO 27001 — officiellement ISO/IEC 27001:2022 — est la norme internationale qui précise les exigences d’un système de gestion de la sécurité de l’information (SMSI). C’est la certification de sécurité la plus reconnue au monde, exigée par la plupart des équipes d’approvisionnement d’entreprise, les secteurs réglementés et les grands clients SaaS.
Un SMSI est l’ensemble documenté de politiques, de procédures et de contrôles qu’une organisation utilise pour gérer les risques liés à la sécurité de l’information. La certification ISO 27001 démontre aux clients, aux auditeurs, aux organismes de réglementation et aux assureurs que votre organisation dispose de contrôles vérifiés de façon indépendante pour protéger la confidentialité, l’intégrité et la disponibilité de vos données.
La révision 2022 de la norme — publiée en octobre 2022 — a regroupé les 114 contrôles de l’annexe A précédente en 93 contrôles répartis en quatre thèmes : organisationnel, personnes, physique et technologique. Les organisations certifiées selon la version 2013 doivent passer à ISO 27001:2022 d’ici le 31 octobre 2025.
Pourquoi la certification ISO 27001 est importante en 2026
Les PME canadiennes ont de plus en plus besoin de la certification ISO 27001 pour :
- Remporter des contrats d’entreprise et gouvernementaux. La plupart des appels d’offres fédéraux canadiens et des exigences d’approvisionnement des grandes entreprises indiquent maintenant ISO 27001 comme obligatoire ou fortement préférable.
- Répondre rapidement aux questionnaires de sécurité des fournisseurs. Un SMSI certifié remplace des semaines de travail de questionnaires propres à chaque client par une seule attestation.
- Respecter la Loi 25 du Québec et la LPRPDE. ISO 27001 ne remplace pas la loi sur la vie privée, mais son alignement au niveau des clauses rend la conformité à la Loi 25 et à la LPRPDE beaucoup plus rapide.
- Obtenir une assurance cyber à des tarifs raisonnables. La plupart des assureurs cyber canadiens offrent maintenant des rabais de prime aux organisations certifiées ISO 27001 ou SOC 2.
- Renforcer les opérations au-delà de l’audit. Un SMSI bien défini instaure un rythme annuel d’examens des risques, de tests des contrôles et d’attention de la direction qui perdure longtemps après la délivrance du certificat.
« ISO 27001 n’est pas une liste de vérification. C’est un engagement à gérer une entreprise qui mérite les données de ses clients. »
Ce qu’il faut pour obtenir la certification ISO 27001
Chaque audit de certification ISO 27001:2022 examine sept documents obligatoires et la mise en œuvre des contrôles applicables de l’annexe A. Au minimum, votre SMSI doit inclure :
- Énoncé du champ d’application — la frontière de votre SMSI (systèmes, emplacements, personnes, données)
- Politique de sécurité de l’information — la politique de haut niveau signée par la direction
- Méthodologie d’évaluation des risques et registre des risques avec un plan de traitement documenté
- Énoncé d’applicabilité (SoA) — l’élément le plus examiné lors de l’audit
- Preuve de la mise en œuvre des contrôles pour tous les contrôles applicables de l’annexe A
- Rapport d’audit interne et documents de revue de direction
- Amélioration continue et journaux d’actions correctives
Nos mandats de mise en œuvre ISO 27001 livrent chacun de ces documents, examinés par un auditeur principal ISO 27001 certifié avant qu’ils n’arrivent à votre organisme de certification.
Six phases, chacune avec un critère de sortie signée.
Des phases prévisibles à tarif fixe. Nous ne facturons pas à l’heure, et nous ne passons pas à la phase suivante tant que votre équipe et la nôtre n’ont pas approuvé la phase en cours. La plupart des PME canadiennes atteignent la certification de niveau 2 en onze à douze mois.
Évaluation des écarts et portée du SMSI
Examen structuré de votre posture de sécurité actuelle par rapport à ISO 27001:2022. Entrevues, collecte de preuves et écarts documentés évalués par contrôle. Énoncé de portée du SMSI finalisé.
Méthodologie des risques et registre des risques
Méthodologie d’évaluation des risques, inventaire des actifs, bibliothèque de menaces et registre des risques entièrement cotés avec options de traitement documentées. Aligné sur ISO 31000 lorsque applicable.
Déclaration d’applicabilité et bibliothèque de politiques
Déclaration d’applicabilité (SoA) complète couvrant les 93 contrôles de l’Annexe A, avec inclusions et exclusions justifiées. Vingt-deux politiques bilingues et procédures de soutien, approuvées.
Mise en œuvre des contrôles de l’Annexe A
Déploiement de tous les contrôles applicables de l’Annexe A avec responsables désignés, cadence de collecte des preuves et flux de travail automatisés dans la plateforme GRC de votre choix — Vanta, Drata, Sprinto ou une autre solution correctement configurée.
Audit interne et revue de direction
Audit interne indépendant selon ISO 27001:2022, registre des non-conformités avec plans d’actions correctives et revue de direction formelle de l’efficacité du SMSI. Évaluation de l’état de préparation à l’étape 1.
Audit de certification · Étapes 1 et 2
Accompagnement tout au long des deux étapes de l’audit de certification avec votre organisme de certification accrédité. Revue documentaire à l’étape 1, puis audit sur place/virtuel à l’étape 2. Clôture des non-conformités et délivrance du certificat.
Les 93 contrôles, associés aux responsables et aux preuves.
La révision de 2022 regroupe les 114 contrôles précédents en 93, organisés autour de quatre grands thèmes. Notre déclaration d’applicabilité documente chaque contrôle, la justification de son inclusion ou de son exclusion, ainsi que les preuves précises que votre organisme de certification examinera.
Contrôles organisationnels
Politiques, rôles et responsabilités, ententes avec les fournisseurs et de services infonuagiques, veille sur les menaces, classification de l’information et transfert sécurisé de l’information.
Contrôles liés aux personnes
Vérification préemploi, conditions d’emploi, sensibilisation et formation, processus disciplinaire, télétravail et responsabilités après l’emploi.
Contrôles physiques
Périmètres de sécurité, accès physique, protection de l’équipement, bureau propre et écran dégagé, élimination sécurisée, services de soutien et sécurité du câblage.
Contrôles technologiques
Gestion des accès, cryptographie, journalisation et surveillance, gestion des vulnérabilités, développement logiciel sécurisé, sauvegardes et sécurité réseau.
Comment ISO 27001:2022 se compare aux cadres voisins.
| Dimension | ISO 27001:2022 | SOC 2 Type II | Loi 25 du Québec |
|---|---|---|---|
| Portée | Système de gestion de la sécurité de l’information | Contrôles d’organisation de services | Loi sur la protection des renseignements personnels |
| Géographie | Internationale · largement reconnue | Axée sur l’Amérique du Nord | Québec seulement (s’applique mondialement aux données du QC) |
| Certification vs attestation | Certificat délivré par un tiers | Rapport d’attestation CPA | Conformité légale · aucun certificat |
| Calendrier habituel | 11–12 mois | 9–14 mois | 4–6 mois (en parallèle avec le SMSI) |
| Document principal | Déclaration d’applicabilité + SMSI | Description + critères des services de confiance | ÉFVP / DPIA + parcours de consentement |
| Fréquence de renouvellement | Surveillance annuelle · recertification aux 3 ans | Annuelle | Obligation légale continue |
| Noordev couvre | ✓ Mise en œuvre complète | ✓ En parallèle avec ISO 27001 | ✓ Jumelé au SMSI pour les clients du QC |
Mesuré sur trente et un mandats de SMSI.
Chaque mandat ISO 27001 de Noordev se conclut par une mesure écrite des améliorations obtenues. Voici les médianes de notre portefeuille de 2019 à 2026.
De zéro à certifiée ISO 27001 en onze mois.
Le pipeline de ventes d’entreprise de Meridian stagnait à cause des questionnaires de sécurité des fournisseurs. Nous avons livré une mise en œuvre complète de la norme ISO 27001:2022 en onze mois, de l’évaluation des écarts jusqu’à la certification de l’étape 2 — aucune non-conformité majeure, deux constatations mineures fermées pendant la période d’audit.
ISO 27001 expliqué.
Les questions les plus fréquentes que nous recevons de la part des PME canadiennes qui envisagent la certification ISO 27001. Pour tout autre besoin, notre équipe est à un appel de distance.
Combien de temps prend une certification ISO 27001 au Canada ?
Pour une PME canadienne de 20 à 200 employés, la certification ISO 27001:2022 prend généralement de 11 à 12 mois du lancement jusqu’à la réussite de l’audit de l’étape 2. Notre engagement documenté le plus rapide, Meridian Bank à Toronto, a obtenu la certification en 11 mois sans aucune non-conformité majeure. Les organisations plus grandes ou plus complexes prennent souvent de 14 à 18 mois.
Combien coûte la mise en œuvre d’ISO 27001 ?
Une analyse des écarts commence à 12 000 $ CAD. Les mises en œuvre complètes d’ISO 27001:2022 varient de 85 000 $ à 180 000 $ CAD, selon la taille de l’organisation, la portée du SMSI et la présence ou non d’un CISO fractionnel. Les frais d’audit de l’organisme de certification s’ajoutent et se situent généralement entre 18 000 $ et 35 000 $ pour le premier cycle de trois ans. Nous envoyons une proposition à honoraires fixes après l’analyse des écarts — sans facturation à l’heure.
Quelle est la différence entre ISO 27001:2022 et la version 2013 ?
ISO 27001:2022 est la révision actuelle de la norme. Elle regroupe les 114 contrôles de l’Annexe A précédente en 93 contrôles organisés autour de quatre thèmes : organisationnel (A.5), personnes (A.6), physique (A.7) et technologique (A.8). Onze contrôles sont nouveaux, notamment le renseignement sur les menaces, la sécurité de l’information pour les services infonuagiques et le masquage des données. Les certificats ISO 27001:2013 existants doivent passer à la version :2022 d’ici le 31 octobre 2025.
Peut-on réaliser ensemble ISO 27001 et SOC 2 Type II ?
Oui. Environ 85 % du travail se chevauchent entre ISO 27001 et SOC 2 Type II. Nous rédigeons une bibliothèque de politiques, une matrice de contrôles et un flux de production des preuves qui répondent aux deux audits. La mise en œuvre parallèle ajoute généralement de 6 à 8 semaines à un projet ISO 27001, comparativement au fait de faire SOC 2 séparément par la suite — ce qui représente une économie importante de coûts et d’efforts.
ISO 27001 couvre-t-il la conformité à la Loi 25 du Québec ?
ISO 27001 chevauche largement la Loi 25 du Québec, mais ne la remplace pas entièrement. La Loi 25 exige des éléments précis en matière de protection des renseignements personnels au Canada — évaluations des facteurs relatifs à la vie privée, parcours de consentement, procédures de notification des atteintes et nomination d’un responsable de la protection des renseignements personnels. Pour les clients québécois, nous intégrons la conformité à la Loi 25 au déploiement du SMSI sans frais supplémentaires; la plupart de la documentation se rattache directement aux contrôles de l’Annexe A A.5.34 (Vie privée et Renseignements personnels identifiables) et A.5.33 (Protection des registres).
Quel organisme de certification devrions-nous utiliser ?
Nous ne sommes pas un organisme de certification — par conception, les intégrateurs ne peuvent pas aussi certifier. Nous vous préparons aux audits des étapes 1 et 2 et recommandons trois organismes de certification accrédités qui ont bien fonctionné pour nos clients canadiens : Schellman, BSI et des organismes de certification canadiens accrédités par l’ISED. Le choix final vous appartient; nous vous aidons à évaluer l’adéquation et les prix.
Qu’est-ce qu’un SMSI ?
Un système de gestion de la sécurité de l’information (SMSI) est l’ensemble documenté de politiques, procédures, contrôles et processus qu’une organisation utilise pour protéger la confidentialité, l’intégrité et la disponibilité de ses actifs informationnels. ISO 27001 est la norme internationale qui définit les exigences d’un SMSI certifiable.
Qu’est-ce que la déclaration d’applicabilité (SoA) ?
La déclaration d’applicabilité est un document ISO 27001 obligatoire qui énumère les 93 contrôles de l’Annexe A, indique lesquels s’appliquent à votre organisation et justifie toute exclusion. C’est le document le plus examiné lors de l’audit de certification de l’étape 2. Notre modèle de SoA a été utilisé avec succès dans 31 audits.
Travaillez-vous à l’extérieur du Canada ?
Oui. Nous réalisons des mandats de mise en œuvre ISO 27001 depuis nos bureaux de Montréal, Toronto, Miami et Rabat. Les clients canadiens constituent notre plus grand segment, suivis des PME nord-africaines qui desservent des clients européens exigeant ISO 27001. Tous les mandats sont livrés en anglais, en français ou en arabe.
Cybersécurité et GRC
Notre pratique complète en sécurité — RSSI virtuel, gestion des risques, SOC 2, formation de sensibilisation.
Explorer la sécurité → FormationAuditeur interne ISO 27001
Cohorte bilingue de deux semaines : clauses ISO 27001, annexe A, planification et rapport d’audit.
Voir le catalogue → Étude de casMeridian Bank · Toronto
Certification ISO 27001:2022 complète en onze mois, zéro non-conformité majeure.
Lire l’étude de cas → À proposQui est Noordev?
Quatorze ans, quatre associés, des bureaux à Montréal, Toronto, Miami et Rabat.
Rencontrer l’équipe →Réservez une conversation sur les écarts gratuite de 45 minutes.
Dites-nous ce qui motive l’échéancier — une exigence client, une directive du conseil, une transition à partir d’ISO 27001:2013 — et nous vous dirons, franchement, à quoi devraient ressembler les trois prochains mois. Pas de pitch de vente, pas de mise en scène de fausse découverte.
Mise en œuvre ISO 27001, cybersécurité GRC et conseil ERP Odoo pour les PME canadiennes et nord-africaines depuis 2012.
Sécurité
Bureaux
- Montréal · siège social
- Toronto
- Miami
- Rabat