SOLUTION ACUNA · ISO 27001

Ne perdez plus de contrats à cause du questionnaire de sécurité.

La certification ISO 27001 est de plus en plus le ticket d'entrée pour vendre aux grands comptes et aux acheteurs régulés. Tant que vous ne l'avez pas, la revue de sécurité bloque vos deals, et chaque mois sans certification est du chiffre d'affaires que vous ne pouvez pas conclure. Acuna vous fait certifier plus vite et transforme le questionnaire en un actif réutilisable.

50+ frameworks, one control library1 organization priceCH + EU data residency

L'ISO 27001 COMME LEVIER COMMERCIAL

Pour la plupart des organisations, la certification ISO 27001 est devenue indispensable pour gagner des contrats enterprise, notamment à l'international : sans elle, les revues de sécurité s'enlisent. Acuna raccourcit le chemin vers la certification et rend les preuves réutilisables, de sorte que chaque questionnaire et chaque référentiel adjacent comme SOC 2 ou NIS2 s'appuie sur le travail déjà accompli. Une bibliothèque de contrôles, des responsables et des preuves, prêts pour l'audit en continu.

La conformité n'est plus seulement un centre de coûts. C'est un filtre commercial.

Les acheteurs enterprise ne signent pas sans preuve que votre sécurité tient la route, et en France comme à l'international, la certification ISO 27001 est celle qu'ils demandent le plus souvent (aux États-Unis, c'est souvent SOC 2, que Acuna gère aussi). Sans elle, vous répondez aux questionnaires de sécurité à la main, votre cycle de vente s'allonge, et certains marchés vous restent fermés. Avec elle, le certificat ouvre la porte, et lorsque les preuves derrière sont réutilisables, chaque revue suivante va plus vite au lieu de repartir de zéro. La vraie question n'est pas de savoir si l'ISO 27001 vaut l'effort. C'est de mesurer le chiffre d'affaires qui attend de l'autre côté.

Le parcours ISO 27001, pilote en un seul endroit.

Acuna accompagne le parcours réel de l'ISO 27001, pas une checklist générique. Vous définissez le périmètre de votre SMSI, menez l'analyse de risques, et votre déclaration d'applicabilité se construit à partir de ce que vous avez cadré. Les contrôles de l'Annexe A reçoivent des responsables nommés et des preuves liées, pour ne rien reconstruire la semaine avant l'audit. Vous abordez l'audit de stade 1 et de stade 2 avec le dossier déjà assemblé, et après la certification, les audits de surveillance des années un et deux s'appuient sur un programme resté vivant plutôt que reconstruit à chaque cycle. Les contrôles étant cartographiés une fois, le même travail se prolonge vers SOC 2 et vers les attentes de sécurité de NIS2 et DORA.

Cartographiez l'ISO 27001 et ses contrôles de l'Annexe A dans une bibliothèque unique ; votre déclaration d'applicabilité se construit à partir de votre périmètre.

Chaque contrôle a un responsable nommé et des preuves liées, de sorte que lorsque l'auditeur demande à voir un contrôle, c'est un clic, pas une course contre la montre.

L'analyse de risques, l'audit interne et la revue de direction suivent un rythme, pour que les audits de surveillance des années un et deux ne relancent pas le programme.

Votre déclaration d'applicabilité, votre plan de traitement des risques et vos preuves s'assemblent dans le dossier de certification au fil de l'eau, pour aborder le stade 2 prêts.

Framework-specific extension

Évaluez et surveillez les fournisseurs derrière vos contrôles de relations fournisseurs de l'Annexe A (A.5.19 à A.5.23), avec questionnaires et scoring OSINT, pour que le risque tiers soit prouvé, pas supposé.

AI assistant
AikoAI assistant

Rédige des politiques et suggère des cartographies de contrôles de l'Annexe A, pour accélérer le travail.

Policy draftingControl mapping suggestionsQuestionnaire assistance

Ce que cela débloque, et ce que coûte l'attente.

Ce que l'ISO 27001 débloque vs Ce que coûte l'attente
Ce que l'ISO 27001 débloqueCe que coûte l'attente
Des contrats enterprise qui l'exigent.Des contrats bloqués ou perdus en due diligence fournisseur.
Des revues de sécurité plus rapides une fois vos preuves réutilisables.Des équipes commerciales et sécurité qui brûlent du temps sur des questionnaires manuels.
Une base de sécurité qui vous donne une longueur d'avance sur SOC 2 et sur les attentes de sécurité de NIS2 et DORA, pour que le référentiel suivant demande moins d'effort, pas un nouveau départ.L'exclusion d'appels d'offres qui imposent la certification.
Une course plus coûteuse et plus stressante lorsqu'un prospect majeur en fait une condition.

Nous ne vous proposerons pas un ROI inventé. Le calcul réel est déjà de votre côté : les contrats actuellement bloqués par un certificat que vous n'avez pas, et les heures que votre équipe passe à répondre au même questionnaire à la main.

Faites vos propres calculs.

GRC ROI is genuinely hard to prove precisely. Use your own numbers below to build the internal case. These inputs are yours; the output is your estimate, not ours.

Pipeline at risk

Enterprise deal value

typical affected deal, annualised

CHF 200K

CHF 10KCHF 1M

Deals blocked or slowed

per year, your estimate

3 deals

015

Security questionnaires

your team fills out, per month

5 / month

020 / month

Questionnaire overhead

Hours per questionnaire

across all people involved (SIG/CAIQ often run 6–12 hrs)

6 hrs

1 hr40 hrs

All-in hourly cost

fully-loaded: salary + overhead of the person filling it

CHF 125

CHF 25CHF 500
Pipeline at riskCHF 600'000
Questionnaire overhead / year (5×/mo × 6 hrs × CHF 125)CHF 45'000
Total identifiable costCHF 645'000

Acuna starts from

CHF 5'388 / year, all frameworks included

120×

your est. cost

These are your estimates, not ours. GRC ROI is notoriously hard to measure: most of the value is in deals not lost, incidents not escalated, and audits not rebuilt from scratch. Use this to structure the internal conversation, not as a number we stand behind.

Conçu par des praticiens qui ont passé l'audit.

Acuna est conçu et opéré par des praticiens, dont un auditeur principal ISO 42001, avec plus de cent ans d'expérience GRC cumulée. L'ISO 27001 cohabite avec SOC 2, NIS2, DORA et le RGPD, pour que le travail se cumule au lieu de se répéter. La tarification est au périmètre du programme, pas au siège, pour inclure chaque responsable et auditeur. Vos données restent en Suisse et dans l'UE. Le groupe Abilene détient la certification ISO 27001:2022.

  1. Des praticiens dans l'équipe, dont un auditeur principal ISO 42001.

  2. Plus de 50 référentiels pré-chargés. Cartographiez une fois, réutilisez partout.

  3. Un prix par organisation. Pas de frais par siège.

  4. Données hébergées en Suisse et dans l'UE.

ISO 27001: common questions.

Réponses associées

Questions que les praticiens se posent.

Qu’est-ce qu’ISO 27001 ?

ISO 27001 est la norme internationale pour les systèmes de management de la sécurité de l’information (SMSI). Publiée par l’ISO/IEC, elle définit les exigences pour l’établissement, la mise en œuvre, le maintien et l’amélioration continue d’un SMSI. La révision 2022 inclut 93 contrôles répartis sur quatre thèmes : organisationnel, humain, physique et technologique. La certification requiert un audit externe accrédité démontrant que le SMSI répond à toutes les exigences des clauses et que les contrôles de l’Annexe A sélectionnés sont mis en œuvre et efficaces. Acuna prend en charge l’intégralité du cycle de vie ISO 27001, de la définition du périmètre à la préparation des audits.

Quelle est la différence entre GRC et SMSI ?

La GRC (Gouvernance, Risques et Conformité) est une discipline de management large couvrant la manière dont une organisation dirige sa stratégie, gère ses risques et respecte ses obligations réglementaires dans tous les domaines. Un SMSI (Système de management de la sécurité de l’information) est une mise en œuvre spécifique de la gouvernance et de la gestion des risques centrée sur la sécurité de l’information, se conformant généralement à ISO 27001. Un SMSI est une composante d’un programme GRC plus large. Acuna est une plateforme GRC qui prend en charge la gestion d’un SMSI comme l’un de ses cas d’usage, aux côtés de la protection des données, de la continuité d’activité, du risque fournisseur et de la gestion des risques d’entreprise.

Qu’est-ce qu’une Déclaration d’applicabilité dans ISO 27001 ?

La Déclaration d’applicabilité (DdA) est un document obligatoire dans ISO 27001 qui liste tous les contrôles de l’Annexe A, indique si chacun est applicable ou non applicable au périmètre du SMSI de l’organisation, fournit une justification pour les exclusions, et référence le statut de mise en œuvre de chaque contrôle applicable. La DdA est un artefact clé de l’audit : les auditeurs l’utilisent pour vérifier que la sélection des contrôles est fondée sur les risques et que les contrôles exclus disposent d’une justification documentée. Dans Acuna, la DdA est gérée directement dans le volet Comply avec les marquages d’applicabilité et les champs de justification par contrôle.

Comment fonctionne le marquage d’applicabilité pour les exigences de référentiel ?

Dans Comply, chaque exigence peut être marquée Applicable ou Non applicable avec un champ de justification obligatoire. Pour ISO 27001, cela produit la Déclaration d’applicabilité (DdA). Les décisions d’applicabilité se propagent en aval : lorsqu’une exigence est marquée non applicable, ses mesures et contrôles reliés sont exclus des calculs de couverture. Les auditeurs peuvent filtrer la liste des exigences par statut d’applicabilité et exporter la DdA comme artefact versionné. Les modifications d’applicabilité après le marquage initial sont tracées dans la piste d’audit avec l’utilisateur, l’horodatage et la raison du changement.

SOC 2 ou ISO 27001 : quelle différence ?

SOC 2 et ISO 27001 traitent tous deux des contrôles de sécurité de l’information, mais leur architecture diffère. ISO 27001 produit un certificat : délivré par un organisme de certification accrédité, valable trois ans, reconnu mondialement et vérifiable publiquement. SOC 2 produit un rapport d’attestation : émis par un cabinet d’experts-comptables agréé, distribué de manière privée, renouvelé chaque année, et devenu la norme sur le marché entreprise américain. ISO 27001 exige un SMSI formel avec un périmètre documenté, une analyse des risques et une Déclaration d’applicabilité pour les 93 contrôles de l’Annexe A. SOC 2 s’organise autour des critères de services fiduciaires de l’AICPA — la Sécurité (CC) est obligatoire, les quatre autres catégories sont optionnelles. Le recoupement des contrôles est important : CC6 (contrôles d’accès logiques) recoupe ISO 27001 A.5.15–A.5.18 ; CC9.2 (suivi des fournisseurs), A.5.19–A.5.23 ; CC7 (opérations), les contrôles ISO 27001 A.8.x. Les organisations qui courent les deux référentiels cartographient une fois et réutilisent les preuves plutôt que de maintenir des jeux parallèles. Le choix dépend de vos acheteurs. ISO 27001 est l’attente sur le marché entreprise européen et international. SOC 2 est la norme du marché américain et est fréquemment exigé par les services achats d’entreprises américaines avant signature. De nombreuses organisations actives sur les deux marchés — dont des sociétés françaises visant l’accès au marché américain — poursuivent les deux démarches.

COMMENCER

Découvrez ce que l'ISO 27001 vous ouvre.

Réservez une démo de 30 minutes calibrée sur vos objectifs commerciaux et les référentiels dont vous avez besoin. Vous échangez avec les personnes qui pilotent le programme, pas une file d'attente commerciale.