Comparateur indépendant · sans classement payant
Accueil / Blog / ISO 27001 chez un hébergeur : preuve utile ou raccourci marketing ?
Guide

ISO 27001 chez un hébergeur : preuve utile ou raccourci marketing ?

L'ISO 27001 prouve qu'un système de management de la sécurité existe — pas que votre instance mutualisée en bénéficie automatiquement. Comment lire le certificat avant de le confondre avec une garantie opérationnelle.

5 min Mis à jour 19 juil. 2026

« Nous sommes ISO 27001. » La phrase rassure dans un appel d'offres — jusqu'à ce que l'acheteur demande le certificat et découvre que la certification porte sur le siège social et l'infogérance B2B, pas sur le mutualisé où tourne son application. Ce décalage n'est pas rare. C'est même la norme quand personne ne lit le périmètre.

L'ISO/IEC 27001 atteste qu'une organisation a mis en place un système de management de la sécurité de l'information (SMSI) audité par un tiers. Chez un hébergeur, cela peut être une preuve solide — ou un raccourci marketing si vous confondez certification de l'entreprise et sécurité de votre serveur.

Ce que l'ISO 27001 prouve vraiment

Un certificat ISO 27001 valide signifie qu'un auditeur accrédité a vérifié :

  • une politique de sécurité formalisée ;
  • une analyse de risques documentée ;
  • des contrôles choisis (Annexe A) et justifiés dans le SoA ;
  • des processus de revue, incident, changement, formation ;
  • une amélioration continue traçable.

Ce que cela ne prouve pas automatiquement :

  • que votre site est durci ;
  • que les backups sont testés chez vous ;
  • que le support répond en 15 minutes ;
  • que le produit low-cost partage le même niveau d'exigence que l'offre certifiée.

L'ISO 27001 décrit comment l'hébergeur gère la sécurité — pas comment votre application se comporte un vendredi soir.

Lire le périmètre : certificat, SoA, annexes

Avant de scorer un point au comparatif, ouvrez trois documents :

DocumentCe qu'il contientPiège fréquent
CertificatOrganisme, date, périmètre résuméPérimètre vague (« services cloud »)
Statement of Applicability (SoA)Contrôles retenus / exclusExclusions non expliquées
Annexe contractuelleServices réellement couvertsProduit vendu hors périmètre

Posez la question directe : « Mon offre [nom exact] est-elle incluse dans le scope du certificat ? » Un hébergeur sérieux répond par écrit. Un commercial qui esquive mérite un second regard.

ISO 27001 vs autres badges : ne pas mélanger les preuves

Sur le marché européen, l'ISO 27001 est souvent le socle crédible — surtout chez des acteurs comme Infomaniak ou des clouds enterprise — mais elle ne remplace pas :

  • HDS pour les données de santé ;
  • SecNumCloud pour la souveraineté cloud qualifiée ;
  • SOC 2 Type II parfois exigé par des clients US ;
  • vos propres obligations RGPD en tant que responsable de traitement.

Utilisez l'ISO 27001 comme filtre de maturité : l'hébergeur a-t-il une gouvernance sécurité auditable ? Ensuite, ajoutez les référentiels sectoriels que votre projet exige.

Quand la certification est une vraie plus-value

Trois cas où l'ISO 27001 change la donne :

Due diligence B2B. Vos clients enterprise demandent un questionnaire sécurité ; un certificat ISO réduit la friction — à condition que le périmètre couvre votre déploiement.

Infogérance et exploitation managée. Plus l'hébergeur touche à votre système, plus un SMSI audité compte.

Comparaison entre acteurs opaques. Deux hébergeurs au même prix : celui qui publie certificat + SoA bat celui qui affiche seulement un shield SVG.

En revanche, pour un blog personnel ou une landing temporaire, exiger l'ISO 27001 peut complexifier l'achat sans gain proportionnel.

Le sommet : la certification protège l'organisation, pas votre négligence

Voici l'angle mort des pages conformité.

C'est le point que le marketing transforme en promesse globale : « hébergement sécurisé ISO 27001 ». La réalité est contractuelle et bornée. Votre part du travail — mises à jour, droits d'accès, chiffrement, tests de restore — reste entière.

Décider et avancer sans angle mort

Téléchargez le certificat et notez périmètre plus date d'expiration, demandez le Statement of Applicability ou une lettre de scope couvrant votre produit, croisez avec vos obligations RGPD, HDS ou SecNumCloud si applicable, comparez à périmètre égal via l'annuaire et le comparateur, puis archivez les preuves pour vos propres audits clients.

Pour le cadrage réglementaire global, consultez RGPD, HDS, SecNumCloud — qui a besoin de quoi ?.

Questions fréquentes

Un hébergeur ISO 27001 est-il automatiquement conforme RGPD ?

Non. L'ISO 27001 encadre un SMSI. Le RGPD impose des obligations juridiques distinctes. Les deux se complètent ; l'un ne remplace pas l'autre.

Le certificat couvre-t-il mon VPS ou mon mutualisé ?

Pas forcément. Le périmètre est dans le certificat et le SoA. Vérifiez que votre offre contractuelle est incluse.

ISO 27001 vaut-il SecNumCloud ou HDS ?

Non. Référentiels différents. HDS pour la santé, SecNumCloud pour la souveraineté cloud qualifiée, ISO 27001 pour un SMSI audité.

Quelles questions poser au commercial ?

Certificat complet, certificateur, expiration, périmètre, inclusion de votre offre. Sans SoA, le logo ne suffit pas.


La prochaine fois qu'un devis affichera ISO 27001, demandez le périmètre avant le prix. Un certificat sans scope, c'est une étiquette — pas une preuve.

Comparez les hébergeurs européens

Filtrez par conformité, localisation et usage — puis ouvrez les fiches pour vérifier le périmètre réel.

Voir l'annuaire
Blog

À lire aussi

Tous les articles →