Comparateur indépendant · sans classement payant
Accueil / Blog / Conformité / ISO 27001 en Europe : comparer le périmètre d'un certificat entre deux hébergeurs

ISO 27001 en Europe : comparer le périmètre d'un certificat entre deux hébergeurs

Deux logos ISO 27001 identiques peuvent cacher des périmètres opposés. Voici comment aligner produit, région et backups avant de comparer OVHcloud, Hetzner ou Infomaniak.

Rédaction Hébergeurs.eu 6 min Mis à jour 19 juil. 2026

Deux hébergeurs UE affichent ISO 27001. L'un certifie mutualisé et deux datacenters ; l'autre Public Cloud trois pays mais exclut backups managés. Même logo, comparatif impossible sans annexes.

Erreur classique appels d'offres : scorer certification au lieu de scorer périmètre pour scénario réel.

Deux certificats côte à côte sans déclaration d'applicabilité ne prouvent rien.

Grille cinq lignes

Produit certifié, régions, backups, entité juridique, expiration — remplir colonne « votre stack » avant PDF.

CritèreHébergeur AHébergeur BVotre stack
Produit??VPS / K8s

Méthode trois étapes

Scénario commun figé. Mêmes pièces des deux fournisseurs. Match ligne par ligne. OVHcloud ISO, Hetzner, Infomaniak.

Pièges Europe

Certificat groupe vs entité facturante, scope cloud sans liste produits, 27017/18 confondus avec 27001, exclusions services utilisés.

Le sommet : comparatif sans annexes = fiction

RFP : une ligne « oui ISO » ne suffit pas

Les tableaux d'appel d'offres qui attribuent un point pour « certification ISO » sans annexes produisent des short-lists fictives. Exigez certificat, déclaration d'applicabilité et annexe de périmètre pour le produit exact commandé — mutualisé, cloud public, courriel managé — et faites correspondre chaque composant de votre architecture.

Un écart non couvert n'est pas forcément rédhibitoire s'il est nommé, chiffré et compensé par une mesure équivalente. Un écart ignoré devient une finding d'audit.

Aller plus loin dans l'enquête

Reprenons le fil avec votre cas concret : quel volume, quel niveau de service, quelles contraintes contractuelles côté client ou régulateur ? Notez les réponses avant d'ouvrir la page tarifs — sinon vous adaptez le projet au slogan le plus visible. Demandez au commercial les documents écrits (grille complète, contrat de sous-traitance, périmètre de certification, conditions de renouvellement) plutôt qu'une capture d'écran de la home page.

Comparez au moins deux acteurs via l'annuaire et le comparateur avec le même scénario chiffré sur trente-six mois, pas seulement le premier mois promo. Incluez domaine, sauvegarde, certificat, support incident simulé et — si cloud — sortie de données réaliste. Partagez la short-list avec la personne qui signera le contrat et celle qui opérera l'infra : si les deux valident, vous réduisez le risque de mauvaise surprise au renouvellement, à l'audit ou lors de la première panne nocturne.

Enfin, archivez les conditions générales datées au jour de la souscription. Les hébergeurs peuvent faire évoluer les grilles ; votre dossier de due diligence doit prouver ce qui était promis au moment du choix. C'est la différence entre une note interne défendable et une dispute basée sur la mémoire des équipes.

RFP : une ligne « oui ISO » ne suffit pas

Les tableaux d'appel d'offres qui attribuent un point pour « certification ISO » sans annexes produisent des short-lists fictives. Exigez certificat, déclaration d'applicabilité et annexe de périmètre pour le produit exact commandé — mutualisé, cloud public, courriel managé — et faites correspondre chaque composant de votre architecture.

Un écart non couvert n'est pas forcément rédhibitoire s'il est nommé, chiffré et compensé par une mesure équivalente. Un écart ignoré devient une finding d'audit.

RFP : une ligne « oui ISO » ne suffit pas

Les tableaux d'appel d'offres qui attribuent un point pour « certification ISO » sans annexes produisent des short-lists fictives. Exigez certificat, déclaration d'applicabilité et annexe de périmètre pour le produit exact commandé — mutualisé, cloud public, courriel managé — et faites correspondre chaque composant de votre architecture.

Un écart non couvert n'est pas forcément rédhibitoire s'il est nommé, chiffré et compensé par une mesure équivalente. Un écart ignoré devient une finding d'audit.

Aller plus loin dans l'enquête

Reprenons le fil avec votre cas concret : quel volume, quel niveau de service, quelles contraintes contractuelles côté client ou régulateur ? Notez les réponses avant d'ouvrir la page tarifs — sinon vous adaptez le projet au slogan le plus visible. Demandez au commercial les documents écrits (grille complète, contrat de sous-traitance, périmètre de certification, conditions de renouvellement) plutôt qu'une capture d'écran de la page d'accueil.

Comparez au moins deux acteurs via l'annuaire et le comparateur avec le même scénario chiffré sur trente-six mois, pas seulement le premier mois promo. Incluez domaine, sauvegarde, certificat, support incident simulé et — si cloud — sortie de données réaliste. Partagez la short-list avec la personne qui signera le contrat et celle qui opérera l'infrastructure : si les deux valident, vous réduisez le risque de mauvaise surprise au renouvellement, à l'audit ou lors de la première panne nocturne.

Enfin, archivez les conditions générales datées au jour de la souscription. Les hébergeurs peuvent faire évoluer les grilles ; votre dossier de due diligence doit prouver ce qui était promis au moment du choix. C'est la différence entre une note interne défendable et un litige basé sur la mémoire des équipes.

Décider et avancer sans angle mort

Commencez par cadrer votre scénario réel sur une page : volumes, contraintes client, niveau de support exigé et budget sur trente-six mois incluant domaine, sauvegarde et options indispensables. Comparez au moins deux hébergeurs via l'annuaire et le comparateur avec les mêmes hypothèses, archivez les grilles tarifaires datées au jour de la souscription, puis faites valider la short-list par la personne qui signera le contrat et celle qui opérera l'infrastructure au quotidien.

Questions fréquentes

Deux ISO équivalents ?

Non — comparez périmètre, SoA, produits.

Quels documents ?

Certificat, SoA, annexe scope, expiration.

Aligner produit d'abord ?

Oui — harmonisez scénario avant notation.

ISO remplace DPA RGPD ?

Non — cadres complémentaires.


Comparez les annexes, pas les logos.

Hébergeurs HDS & conformité

Filtrez les hébergeurs européens selon HDS, ISO et résidence des données.

Voir les hébergeurs HDS
Blog

À lire aussi

Tous les articles →