Votre client enterprise exige « hébergeur ISO 27001 ». Vous transférez vers un acteur certifié. L'auditeur client demande le certificat : le périmètre indique « administration réseau siège Paris » — pas l'offre cloud public où vit votre production. Certification valide ; couverture de votre service : nulle.
ISO 27001 atteste un système de management de la sécurité de l'information sur un périmètre explicite — pas une promesse globale « sécurisé ». Le logo ouvre la porte commerciale ; l'annexe décide si vous entrez vraiment.
Lire le certificat en trois minutes
Commencez par l'organisme certificateur accrédité (COFRAC, UKAS, etc.). Vérifiez les dates de validité du certificat et la fréquence des audits de surveillance. Lisez enfin la phrase de périmètre : quels sites, quels services, quelles exclusions.
Demandez le Statement of Applicability (SoA) : contrôles de l'annexe A retenus ou exclus, avec justification. C'est le document qui transforme un logo en preuve auditable.
| Élément du périmètre | Bon signe | Signal d'alerte |
|---|---|---|
| Services listés | « IaaS région UE-Ouest » | « Systèmes d'information » vague |
| Sites | Datacenter nommé | Siège seul |
| Exclusions | Documentées | Absentes |
| SoA | Fourni sous NDA | Refus de communication |
ISO 27001 et votre responsabilité
Un hébergeur certifié couvre généralement la gouvernance interne, l'accès datacenter et les processus incident fournisseur. Vous restez responsable de la configuration du système d'exploitation, des correctifs applicatifs, des comptes, des sauvegardes testées et des clés. La certification ne remplace pas le durcissement de votre instance.
Comparez avec SOC 2 chez l'hébergeur si votre client américain exige les deux cadres — chaque rapport a son propre périmètre. En réunion commerciale, refusez les formulations « certifié ISO donc sécurisé » : demandez le numéro, la date d'expiration et la phrase de scope avant d'inscrire la conformité dans votre dossier appel d'offres.
Ce que demande un audit client enterprise
Au-delà du certificat, l'auditeur client cherche la chaîne documentaire : politique de sécurité, gestion des accès privilégiés, procédure incident, tests de continuité. ISO 27001 prouve que ces processus existent sur le périmètre certifié — pas que votre instance Laravel est à jour. Préparez une matrice : ligne contractuelle, service hébergeur correspondant, preuve (certificat, SoA, rapport surveillance). Les écarts doivent être assumés et documentés, pas masqués derrière le logo.
Les renouvellements de certification imposent des audits de surveillance annuels : un certificat affiché sur le site peut être périmé si le cycle n'est pas suivi. Demandez la date du dernier audit et le prochain prévu.
Le sommet : le logo rassure les achats, l'annexe rassure les audits
Décider et avancer sans angle mort
Obtenez le certificat et le SoA avant signature du contrat, puis comparez la phrase de périmètre à la référence produit exactement achetée. Archivez la version datée pour les renouvellements d'audit client et partagez-la avec votre équipe conformité. Complétez avec SOC 2 chez l'hébergeur si le client l'exige. Parcourez l'annuaire et nos guides pour filtrer les acteurs transparents sur leur conformité.
Questions fréquentes
ISO 27001 garantit-il la sécurité de mon site ?
Il atteste qu'un système de management de la sécurité de l'information est en place sur un périmètre défini — pas que votre instance est configurée correctement. Votre durcissement applicatif, vos comptes et vos sauvegardes restent votre responsabilité.
Que demander au lieu du logo ?
Le certificat en cours de validité, le Statement of Applicability (SoA) et l'annexe de périmètre listant sites, services et exclusions. Sans ces documents, le logo ne prouve rien sur votre produit contractuel.
Datacenter certifié = offre mutualisée certifiée ?
Pas automatiquement. Le périmètre peut lister « plateforme d'hébergement managée UE » ou seulement « informatique corporate » — lisez la phrase exacte avant de l'inscrire dans votre dossier conformité.
Différence ISO 27001 et SOC 2 ?
ISO 27001 est une certification internationale du SMSI. SOC 2 est un rapport d'attestation américain sur les critères Trust Services — complémentaires, chacun avec un périmètre à lire ligne par ligne.
ISO 27001 : le logo ouvre la porte — l'annexe périmètre décide si vous entrez vraiment.
