entreprise-digitale

ISO 27001 ou RGPD : ce que chaque cadre exige vraiment

9 min de lecture
ISO 27001 ou RGPD : ce que chaque cadre exige vraiment

Obligation légale ou démarche volontaire, preuves attendues, contrôleur, coûts : le comparatif ISO 27001 et RGPD pour un site et un SI d'entreprise.

Le RGPD est un règlement européen obligatoire qui encadre le traitement des données personnelles ; ISO 27001 est une norme internationale volontaire qui organise la sécurité de toute l’information d’une entreprise. La CNIL contrôle le premier, un organisme de certification accrédité audite la seconde. Une PME doit respecter le RGPD, elle choisit de viser la certification.

ISO 27001 et RGPD côte à côte

Les deux textes se croisent sur un mot, la sécurité, et c’est la source de la confusion. Un dirigeant qui entend parler de registre, d’analyse de risques et de mesures de protection dans les deux cas finit par croire qu’un seul chantier règle les deux sujets. Le tableau ci-dessous remet chaque cadre à sa place.

CritèreRGPDISO 27001
NatureRèglement (UE) 2016/679, applicable depuis le 25 mai 2018Norme internationale ISO/IEC 27001, version 2022
Ce qu’il protègeLes données à caractère personnelToute l’information de l’organisation, numérique ou papier
CaractèreObligatoire pour tout organisme qui traite des données personnellesVolontaire, parfois imposée par un contrat ou un appel d’offres
LogiqueLicéité, minimisation, droits des personnes, sécuritéSystème de management fondé sur l’appréciation des risques
Preuves attenduesRegistre, analyses d’impact, contrats de sous-traitance, information des personnesPérimètre, appréciation des risques, déclaration d’applicabilité, audits internes, revue de direction
Qui vérifieLa CNIL, sur plainte ou de sa propre initiativeUn organisme de certification accrédité, à la demande de l’entreprise
IssueMise en demeure, amende jusqu’à 20 millions d’euros ou 4 % du chiffre d’affaires mondialCertificat de trois ans, suspendu ou retiré en cas d’écart majeur

Trois lignes méritent un commentaire. La première, le caractère : la conformité RGPD s’impose dès le premier fichier client, alors que la certification ISO 27001 se décide, souvent parce qu’un client ou un donneur d’ordres la réclame. La deuxième, le périmètre : le règlement ne regarde que les informations qui identifient une personne, quand la norme couvre aussi les plans, les tarifs, le code source ou les contrats. La troisième, l’issue : un contrôle de la CNIL peut aboutir à une sanction publique, un audit de certification à un refus de certificat, ce qui n’a ni la même portée ni la même publicité.

Le point de rencontre se trouve à l’article 32 du règlement général sur la protection des données. Il exige des mesures techniques et organisationnelles « appropriées » au risque, sans dire lesquelles. ISO 27001 répond précisément à cette question : comment choisir, justifier et maintenir ces mesures.

Bureau de PME rangé avec classeurs et ordinateur portable fermé à la lumière du matin

Ce que la certification demande à une PME, et qui l’y aide

Viser ISO 27001 revient à conduire un projet, pas à remplir un formulaire. L’entreprise fixe d’abord un périmètre, par exemple un service en ligne, un site de production ou l’ensemble de l’activité. Elle apprécie ensuite les risques qui pèsent sur ce périmètre, choisit les mesures qui les traitent, les met en œuvre, vérifie leur efficacité par un audit interne et soumet le tout à une revue de direction. Seulement alors vient l’audit de certification.

Peu de PME disposent en interne de quelqu’un qui a déjà mené ce parcours. La plupart confient le cadrage, l’analyse de risques et la préparation de l’audit à un accompagnement vers la certification ISO 27001, assuré par un cabinet de conseil et d’audit en cybersécurité comme Ad Confirma, basé près de Lyon et intervenant dans toute la France, dont les consultants sont présentés comme certifiés Lead Implementer et Lead Auditor. Le rôle d’un tel accompagnement tient surtout au dimensionnement : un système de management trop lourd pour une structure de trente personnes s’effondre à la première surveillance, faute de bras pour le faire vivre.

Deux limites cadrent cette relation. Le cabinet qui aide à construire ne délivre pas le certificat : l’organisme de certification reste indépendant, et aucun accompagnement ne garantit l’issue de l’audit. Et certaines responsabilités ne se délèguent pas. La direction doit s’engager, nommer un pilote interne, arbitrer les risques qu’elle accepte et accorder du temps aux équipes. Un projet porté par un consultant seul, sans sponsor, se reconnaît vite en audit.

Les preuves que le RGPD attend

Le règlement raisonne par traitement. Chaque activité qui manipule des données personnelles, du formulaire de contact au suivi des candidatures, doit reposer sur une base légale, poursuivre une finalité définie et respecter une durée de conservation. Le détail des documents d’un site web, du bandeau cookies aux mentions légales, figure dans notre article sur la conformité RGPD d’un site web ; il suffit ici d’en rappeler la logique.

Les pièces qu’un contrôle demande en premier :

  • le registre des traitements prévu à l’article 30, tenu à jour ;
  • les analyses d’impact de l’article 35, pour les traitements susceptibles d’engendrer un risque élevé pour les personnes ;
  • les contrats avec les sous-traitants, qui doivent comporter les clauses de l’article 28 ;
  • la preuve de l’information des personnes et, quand il sert de base légale, du consentement recueilli ;
  • la procédure de gestion des violations de données, notifiables à la CNIL dans les 72 heures au titre de l’article 33.

La désignation d’un délégué à la protection des données n’est obligatoire que dans trois cas fixés par l’article 37 : organisme public, suivi régulier et systématique de personnes à grande échelle, traitement à grande échelle de données sensibles. Une PME de services y échappe souvent, ce qui ne la dispense d’aucune des autres obligations.

Documents rangés dans des chemises de couleur sur une étagère de bureau

Les preuves que la norme ISO 27001 attend

La norme se lit en deux parties. Les chapitres 4 à 10 décrivent le système de management lui-même : contexte de l’organisation, engagement de la direction, planification, ressources, fonctionnement, évaluation des performances, amélioration. L’annexe A liste les mesures de sécurité de référence : dans la version 2022, 93 mesures réparties en quatre thèmes, organisationnel, humain, physique et technologique.

La pièce la plus caractéristique reste la déclaration d’applicabilité. Elle reprend chaque mesure de l’annexe A, indique si elle est retenue ou exclue, et justifie ce choix au regard de l’appréciation des risques. Un auditeur la lit comme la carte du système : une exclusion sans justification ou une mesure retenue sans trace de mise en œuvre y apparaissent tout de suite.

Autour de ce document gravitent l’appréciation des risques et le plan de traitement, la politique de sécurité, les rapports d’audit interne, les comptes rendus de revue de direction et le suivi des actions correctives. La norme exige des informations documentées, pas une bibliothèque : un tableau tenu à jour vaut mieux qu’un manuel de deux cents pages que personne ne consulte. La revue périodique des droits d’accès, par exemple, se prouve très bien avec la matrice d’habilitations que beaucoup d’entreprises tiennent déjà.

Un calendrier s’impose désormais à tous : la période de transition vers la version 2022 s’est achevée le 31 octobre 2025, et les certificats fondés sur la version 2013 ne sont plus valides.

Qui contrôle, et selon quelle procédure

La CNIL dispose d’un pouvoir d’enquête. Elle peut contrôler sur place, en ligne, sur pièces ou par audition, à la suite d’une plainte, d’une violation notifiée ou d’un programme thématique annuel. À l’issue, elle peut classer, adresser une mise en demeure ou saisir sa formation restreinte, qui prononce les sanctions. Le plafond de l’article 83 atteint 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu.

L’organisme de certification, lui, n’intervient que parce que l’entreprise l’a sollicité. En France, il est accrédité par le Cofrac pour ce type d’audit. Le premier audit se déroule en deux étapes : une revue documentaire qui vérifie que le système est prêt, puis un audit de mise en œuvre qui vérifie qu’il fonctionne réellement. Le certificat obtenu vaut trois ans, jalonnés d’audits de surveillance, avant un audit de renouvellement. L’organisme ne conseille pas : son indépendance est la condition même de la valeur du certificat.

Ce que coûte chaque démarche

Aucun tarif universel ne tient, car tout dépend du nombre de traitements pour l’un, du périmètre et de l’effectif pour l’autre. Les postes de dépense, en revanche, se listent sans difficulté.

Côté RGPD, la dépense se loge surtout dans le temps interne : inventorier les traitements, reprendre les contrats, rédiger l’information, paramétrer le bandeau de consentement. S’y ajoutent éventuellement un délégué externalisé, un outil de tenue du registre et quelques heures de conseil juridique.

Côté ISO 27001, le temps projet pèse encore plus lourd : plusieurs mois de travail pour le pilote, des ateliers pour les équipes, la mise en place des mesures manquantes. Viennent ensuite l’accompagnement extérieur, l’audit de certification, dont la durée se calcule selon le périmètre et l’effectif concernés, puis les audits de surveillance chaque année. Le levier le plus efficace reste le périmètre : certifier le service que les clients exigent plutôt que toute l’entreprise divise l’effort. Cette ligne trouve sa place dans la poche « amélioration » d’un budget informatique de PME.

Salle de réunion vide avec tableau blanc effacé et chaises alignées

Ce que l’un apporte à l’autre

Un système de management de la sécurité bien tenu facilite nettement la preuve des obligations de sécurité du règlement. L’inventaire des actifs nourrit le registre, la procédure de gestion des incidents organise la notification sous 72 heures, la gestion des fournisseurs rejoint les exigences de l’article 28 sur les sous-traitants.

L’inverse est vrai aussi. Une entreprise qui tient déjà un registre à jour, qui connaît ses sous-traitants et ses flux de données personnelles a déjà fait une partie de l’inventaire que réclame la norme.

La limite reste nette : la norme ne traite pas la licéité des traitements, les durées de conservation ni les droits des personnes. Pour couvrir la vie privée dans un système de management, l’ISO a publié en octobre 2025 une nouvelle version de la norme ISO/IEC 27701, devenue autonome et qui ne suppose plus d’être certifié ISO 27001 au préalable.

Un troisième texte s’invite dans la discussion pour certaines entreprises : la directive NIS 2, directive (UE) 2022/2555. Au moment où cet article est écrit, en septembre 2026, sa loi française de transposition n’est pas promulguée. Pour les organisations qui en relèveront, un système de management conforme à ISO 27001 constitue une base de travail reconnue, sans valoir conformité automatique.

Par où commencer quand les deux sont sur la table

L’ordre découle du tableau. Le RGPD passe en premier, parce qu’il s’applique déjà et que ses manquements se sanctionnent. La question de la certification vient ensuite, quand un client, un appel d’offres ou un partenaire la pose, ou quand la sécurité de l’information devient un argument commercial.

Entre les deux, un chantier sert les deux cadres : l’analyse de risques. Recenser les informations qui comptent, les menaces réalistes et les mesures déjà en place alimente autant le registre et les analyses d’impact que la future déclaration d’applicabilité. Les bases techniques de cette démarche sont rappelées dans notre guide de la cybersécurité en PME, et la sauvegarde du site lui-même dans la méthode de sauvegarde et de restauration d’un site web.

Prochaine étape : réunir en une heure le dirigeant, la personne qui tient le registre et celle qui administre le système d’information, puis lister les dix informations dont la perte ou la fuite coûterait le plus cher. Cette liste dira si la certification relève du besoin ou du confort.

A lire aussi