• Now booking Q3 · Montréal · Toronto · Miami · Rabat · • Odoo 17 migrations scheduling 6 weeks out
● Transitions ISO 27001:2013 dues le 31 octobre 2025 — réservez votre appel d’écart pour la mise à niveau 2022
Accueil / Sécurité / Mise en œuvre ISO 27001
Main d’un auditeur estampillant un rapport d’audit du SMSI relié avec un sceau en laiton sur un bureau en noyer, norme ouverte avec ruban cramoisi à côté
● ISO 27001:2022 · SMSI · Certification · Canada

Mise en œuvre et certification ISO 27001, en onze mois

Mise en œuvre ISO 27001:2022 de bout en bout pour les PME canadiennes. Nous délimitons votre SMSI, rédigeons 22 politiques bilingues, déployons les 93 contrôles de l’Annexe A et vous accompagnons dans les audits de certification des étapes 1 et 2 — à tarif fixe, avec un taux de réussite documenté de 100 % à la première tentative.

● 31 mises en œuvre de SMSI ● 100 % première réussite à l’étape 2 ● EN · FR · AR ● Tarif fixe, pas à l’heure
Réserver une évaluation gratuite des écarts → Voir le parcours sur 12 mois Réponse en 1 jour ouvrable · Aucune pression commerciale
Qu’est-ce que la norme ISO 27001?

La norme internationale pour la gestion de la sécurité de l’information.

Classeur à anneaux ouvert avec séparateurs à onglets bleu marine et un onglet cramoisi, stylo-plume posé sur la page, règle en laiton à côté sur un bureau en ardoise
Le SMSI · 7 documents obligatoires

ISO 27001 — officiellement ISO/IEC 27001:2022 — est la norme internationale qui précise les exigences d’un système de gestion de la sécurité de l’information (SMSI). C’est la certification de sécurité la plus reconnue au monde, exigée par la plupart des équipes d’approvisionnement d’entreprise, les secteurs réglementés et les grands clients SaaS.

Un SMSI est l’ensemble documenté de politiques, de procédures et de contrôles qu’une organisation utilise pour gérer les risques liés à la sécurité de l’information. La certification ISO 27001 démontre aux clients, aux auditeurs, aux organismes de réglementation et aux assureurs que votre organisation dispose de contrôles vérifiés de façon indépendante pour protéger la confidentialité, l’intégrité et la disponibilité de vos données.

La révision 2022 de la norme — publiée en octobre 2022 — a regroupé les 114 contrôles de l’annexe A précédente en 93 contrôles répartis en quatre thèmes : organisationnel, personnes, physique et technologique. Les organisations certifiées selon la version 2013 doivent passer à ISO 27001:2022 d’ici le 31 octobre 2025.

Pourquoi la certification ISO 27001 est importante en 2026

Les PME canadiennes ont de plus en plus besoin de la certification ISO 27001 pour :

  • Remporter des contrats d’entreprise et gouvernementaux. La plupart des appels d’offres fédéraux canadiens et des exigences d’approvisionnement des grandes entreprises indiquent maintenant ISO 27001 comme obligatoire ou fortement préférable.
  • Répondre rapidement aux questionnaires de sécurité des fournisseurs. Un SMSI certifié remplace des semaines de travail de questionnaires propres à chaque client par une seule attestation.
  • Respecter la Loi 25 du Québec et la LPRPDE. ISO 27001 ne remplace pas la loi sur la vie privée, mais son alignement au niveau des clauses rend la conformité à la Loi 25 et à la LPRPDE beaucoup plus rapide.
  • Obtenir une assurance cyber à des tarifs raisonnables. La plupart des assureurs cyber canadiens offrent maintenant des rabais de prime aux organisations certifiées ISO 27001 ou SOC 2.
  • Renforcer les opérations au-delà de l’audit. Un SMSI bien défini instaure un rythme annuel d’examens des risques, de tests des contrôles et d’attention de la direction qui perdure longtemps après la délivrance du certificat.
« ISO 27001 n’est pas une liste de vérification. C’est un engagement à gérer une entreprise qui mérite les données de ses clients. »

Ce qu’il faut pour obtenir la certification ISO 27001

Chaque audit de certification ISO 27001:2022 examine sept documents obligatoires et la mise en œuvre des contrôles applicables de l’annexe A. Au minimum, votre SMSI doit inclure :

  • Énoncé du champ d’application — la frontière de votre SMSI (systèmes, emplacements, personnes, données)
  • Politique de sécurité de l’information — la politique de haut niveau signée par la direction
  • Méthodologie d’évaluation des risques et registre des risques avec un plan de traitement documenté
  • Énoncé d’applicabilité (SoA) — l’élément le plus examiné lors de l’audit
  • Preuve de la mise en œuvre des contrôles pour tous les contrôles applicables de l’annexe A
  • Rapport d’audit interne et documents de revue de direction
  • Amélioration continue et journaux d’actions correctives

Nos mandats de mise en œuvre ISO 27001 livrent chacun de ces documents, examinés par un auditeur principal ISO 27001 certifié avant qu’ils n’arrivent à votre organisme de certification.

Parcours de mise en œuvre sur 12 mois

Six phases, chacune avec un critère de sortie signée.

Des phases prévisibles à tarif fixe. Nous ne facturons pas à l’heure, et nous ne passons pas à la phase suivante tant que votre équipe et la nôtre n’ont pas approuvé la phase en cours. La plupart des PME canadiennes atteignent la certification de niveau 2 en onze à douze mois.

Phase 01Mois 1

Évaluation des écarts et portée du SMSI

Examen structuré de votre posture de sécurité actuelle par rapport à ISO 27001:2022. Entrevues, collecte de preuves et écarts documentés évalués par contrôle. Énoncé de portée du SMSI finalisé.

Livrables Rapport d’évaluation des écarts Énoncé de portée du SMSI Contexte et parties intéressées
Critère de sortie Énoncé de portée signé par le commanditaire exécutif. Rapport d’écarts examiné avec les parties prenantes.
Phase 02Mois 2

Méthodologie des risques et registre des risques

Méthodologie d’évaluation des risques, inventaire des actifs, bibliothèque de menaces et registre des risques entièrement cotés avec options de traitement documentées. Aligné sur ISO 31000 lorsque applicable.

Livrables Document de méthodologie des risques Inventaire des actifs Registre des risques et plan de traitement
Critère de sortie Registre des risques approuvé par le comité des risques. Risques résiduels dans la tolérance établie.
Phase 03Mois 3

Déclaration d’applicabilité et bibliothèque de politiques

Déclaration d’applicabilité (SoA) complète couvrant les 93 contrôles de l’Annexe A, avec inclusions et exclusions justifiées. Vingt-deux politiques bilingues et procédures de soutien, approuvées.

Livrables Déclaration d’applicabilité 22 politiques (EN/FR) Normes et procédures
Critère de sortie SoA et politiques ratifiées par la direction. Référentiel contrôlé par version en place.
Phase 04Mois 4–8

Mise en œuvre des contrôles de l’Annexe A

Déploiement de tous les contrôles applicables de l’Annexe A avec responsables désignés, cadence de collecte des preuves et flux de travail automatisés dans la plateforme GRC de votre choix — Vanta, Drata, Sprinto ou une autre solution correctement configurée.

Livrables Matrice contrôle-vers-preuve Configuration de l’outil GRC Formation de sensibilisation · tout le personnel
Critère de sortie Tous les contrôles applicables de l’Annexe A sont en fonctionnement. Preuves accumulées pendant plus de 90 jours.
Phase 05Mois 9–10

Audit interne et revue de direction

Audit interne indépendant selon ISO 27001:2022, registre des non-conformités avec plans d’actions correctives et revue de direction formelle de l’efficacité du SMSI. Évaluation de l’état de préparation à l’étape 1.

Livrables Rapport d’audit interne Registre des NC et PA Procès-verbal de revue de direction
Critère de sortie Toutes les majeures sont fermées. Les mineures avec PA sont planifiées. L’état de préparation à l’étape 1 est confirmé.
Phase 06Mois 11–12

Audit de certification · Étapes 1 et 2

Accompagnement tout au long des deux étapes de l’audit de certification avec votre organisme de certification accrédité. Revue documentaire à l’étape 1, puis audit sur place/virtuel à l’étape 2. Clôture des non-conformités et délivrance du certificat.

Livrables Trousse de préparation à l’audit Réponses aux demandes de preuves Certificat ISO 27001:2022
Critère de sortie Certificat ISO 27001:2022 délivré. Plan de surveillance de la première année convenu.
Annexe A · ISO 27001:2022

Les 93 contrôles, associés aux responsables et aux preuves.

La révision de 2022 regroupe les 114 contrôles précédents en 93, organisés autour de quatre grands thèmes. Notre déclaration d’applicabilité documente chaque contrôle, la justification de son inclusion ou de son exclusion, ainsi que les preuves précises que votre organisme de certification examinera.

A.5 · Organisationnel

Contrôles organisationnels

Politiques, rôles et responsabilités, ententes avec les fournisseurs et de services infonuagiques, veille sur les menaces, classification de l’information et transfert sécurisé de l’information.

Contrôles37
A.6 · Humain

Contrôles liés aux personnes

Vérification préemploi, conditions d’emploi, sensibilisation et formation, processus disciplinaire, télétravail et responsabilités après l’emploi.

Contrôles8
A.7 · Physique

Contrôles physiques

Périmètres de sécurité, accès physique, protection de l’équipement, bureau propre et écran dégagé, élimination sécurisée, services de soutien et sécurité du câblage.

Contrôles14
A.8 · Technologique

Contrôles technologiques

Gestion des accès, cryptographie, journalisation et surveillance, gestion des vulnérabilités, développement logiciel sécurisé, sauvegardes et sécurité réseau.

Contrôles34
ISO 27001 vs SOC 2 vs Loi 25

Comment ISO 27001:2022 se compare aux cadres voisins.

Dimension ISO 27001:2022 SOC 2 Type II Loi 25 du Québec
Portée Système de gestion de la sécurité de l’information Contrôles d’organisation de services Loi sur la protection des renseignements personnels
Géographie Internationale · largement reconnue Axée sur l’Amérique du Nord Québec seulement (s’applique mondialement aux données du QC)
Certification vs attestation Certificat délivré par un tiers Rapport d’attestation CPA Conformité légale · aucun certificat
Calendrier habituel 11–12 mois 9–14 mois 4–6 mois (en parallèle avec le SMSI)
Document principal Déclaration d’applicabilité + SMSI Description + critères des services de confiance ÉFVP / DPIA + parcours de consentement
Fréquence de renouvellement Surveillance annuelle · recertification aux 3 ans Annuelle Obligation légale continue
Noordev couvre ✓ Mise en œuvre complète ✓ En parallèle avec ISO 27001 ✓ Jumelé au SMSI pour les clients du QC
Ce qu’ISO 27001 livre

Mesuré sur trente et un mandats de SMSI.

Chaque mandat ISO 27001 de Noordev se conclut par une mesure écrite des améliorations obtenues. Voici les médianes de notre portefeuille de 2019 à 2026.

11mo
Délai médian jusqu’à la certification
100%
Taux de réussite à la première tentative à l’étape 2
3.2×
Temps de réponse plus rapide aux questionnaires fournisseurs
$2.1M
Pipeline d’entreprise débloqué, médiane
Tour de banque de verre dans le quartier financier de Toronto à l'heure bleue, avec un auvent de hall d'entrée éclairé en rouge cramoisi
M
Services financiers Toronto · 120 employés ISO 27001:2022
Étude de cas · Meridian Bank

De zéro à certifiée ISO 27001 en onze mois.

Le pipeline de ventes d’entreprise de Meridian stagnait à cause des questionnaires de sécurité des fournisseurs. Nous avons livré une mise en œuvre complète de la norme ISO 27001:2022 en onze mois, de l’évaluation des écarts jusqu’à la certification de l’étape 2 — aucune non-conformité majeure, deux constatations mineures fermées pendant la période d’audit.

11mo
Écart → certifiée
0
NC majeures
$2.1M
Pipeline débloqué
Questions fréquentes

ISO 27001 expliqué.

Les questions les plus fréquentes que nous recevons de la part des PME canadiennes qui envisagent la certification ISO 27001. Pour tout autre besoin, notre équipe est à un appel de distance.

Combien de temps prend une certification ISO 27001 au Canada ?

Pour une PME canadienne de 20 à 200 employés, la certification ISO 27001:2022 prend généralement de 11 à 12 mois du lancement jusqu’à la réussite de l’audit de l’étape 2. Notre engagement documenté le plus rapide, Meridian Bank à Toronto, a obtenu la certification en 11 mois sans aucune non-conformité majeure. Les organisations plus grandes ou plus complexes prennent souvent de 14 à 18 mois.

Combien coûte la mise en œuvre d’ISO 27001 ?

Une analyse des écarts commence à 12 000 $ CAD. Les mises en œuvre complètes d’ISO 27001:2022 varient de 85 000 $ à 180 000 $ CAD, selon la taille de l’organisation, la portée du SMSI et la présence ou non d’un CISO fractionnel. Les frais d’audit de l’organisme de certification s’ajoutent et se situent généralement entre 18 000 $ et 35 000 $ pour le premier cycle de trois ans. Nous envoyons une proposition à honoraires fixes après l’analyse des écarts — sans facturation à l’heure.

Quelle est la différence entre ISO 27001:2022 et la version 2013 ?

ISO 27001:2022 est la révision actuelle de la norme. Elle regroupe les 114 contrôles de l’Annexe A précédente en 93 contrôles organisés autour de quatre thèmes : organisationnel (A.5), personnes (A.6), physique (A.7) et technologique (A.8). Onze contrôles sont nouveaux, notamment le renseignement sur les menaces, la sécurité de l’information pour les services infonuagiques et le masquage des données. Les certificats ISO 27001:2013 existants doivent passer à la version :2022 d’ici le 31 octobre 2025.

Peut-on réaliser ensemble ISO 27001 et SOC 2 Type II ?

Oui. Environ 85 % du travail se chevauchent entre ISO 27001 et SOC 2 Type II. Nous rédigeons une bibliothèque de politiques, une matrice de contrôles et un flux de production des preuves qui répondent aux deux audits. La mise en œuvre parallèle ajoute généralement de 6 à 8 semaines à un projet ISO 27001, comparativement au fait de faire SOC 2 séparément par la suite — ce qui représente une économie importante de coûts et d’efforts.

ISO 27001 couvre-t-il la conformité à la Loi 25 du Québec ?

ISO 27001 chevauche largement la Loi 25 du Québec, mais ne la remplace pas entièrement. La Loi 25 exige des éléments précis en matière de protection des renseignements personnels au Canada — évaluations des facteurs relatifs à la vie privée, parcours de consentement, procédures de notification des atteintes et nomination d’un responsable de la protection des renseignements personnels. Pour les clients québécois, nous intégrons la conformité à la Loi 25 au déploiement du SMSI sans frais supplémentaires; la plupart de la documentation se rattache directement aux contrôles de l’Annexe A A.5.34 (Vie privée et Renseignements personnels identifiables) et A.5.33 (Protection des registres).

Quel organisme de certification devrions-nous utiliser ?

Nous ne sommes pas un organisme de certification — par conception, les intégrateurs ne peuvent pas aussi certifier. Nous vous préparons aux audits des étapes 1 et 2 et recommandons trois organismes de certification accrédités qui ont bien fonctionné pour nos clients canadiens : Schellman, BSI et des organismes de certification canadiens accrédités par l’ISED. Le choix final vous appartient; nous vous aidons à évaluer l’adéquation et les prix.

Qu’est-ce qu’un SMSI ?

Un système de gestion de la sécurité de l’information (SMSI) est l’ensemble documenté de politiques, procédures, contrôles et processus qu’une organisation utilise pour protéger la confidentialité, l’intégrité et la disponibilité de ses actifs informationnels. ISO 27001 est la norme internationale qui définit les exigences d’un SMSI certifiable.

Qu’est-ce que la déclaration d’applicabilité (SoA) ?

La déclaration d’applicabilité est un document ISO 27001 obligatoire qui énumère les 93 contrôles de l’Annexe A, indique lesquels s’appliquent à votre organisation et justifie toute exclusion. C’est le document le plus examiné lors de l’audit de certification de l’étape 2. Notre modèle de SoA a été utilisé avec succès dans 31 audits.

Travaillez-vous à l’extérieur du Canada ?

Oui. Nous réalisons des mandats de mise en œuvre ISO 27001 depuis nos bureaux de Montréal, Toronto, Miami et Rabat. Les clients canadiens constituent notre plus grand segment, suivis des PME nord-africaines qui desservent des clients européens exigeant ISO 27001. Tous les mandats sont livrés en anglais, en français ou en arabe.

● Démarrez votre mandat ISO 27001

Réservez une conversation sur les écarts gratuite de 45 minutes.

Dites-nous ce qui motive l’échéancier — une exigence client, une directive du conseil, une transition à partir d’ISO 27001:2013 — et nous vous dirons, franchement, à quoi devraient ressembler les trois prochains mois. Pas de pitch de vente, pas de mise en scène de fausse découverte.

This site is registered on wpml.org as a development site. Switch to a production site key to remove this banner.