consulting-numerique.com

Conseil numérique · mise à jour du 27 septembre 2026

Réglementation

L'IAF fait expirer ou retirer les certificats de 2013

Le document obligatoire IAF MD 26, émis le 15 février 2023, fixe la fin de transition au 31 octobre 2025 : toutes les certifications fondées sur ISO/IEC 27001:2013 expirent ou sont retirées à cette date [1]. La boutique de l'IEC, lue le 27 septembre 2026, affiche la norme de 2022 à 155 CHF, pour 19 pages publiées le 25 octobre 2022 [2]. Aucune page d'organisme ouverte ce jour-là ne donne un prix d'audit.

Publié le · Mis à jour le

Fin de transition

31 oct. 2025

Les certificats ISO/IEC 27001:2013 expirent ou sont retirés. Norme 2022 : 155 CHF [1].

À retenir

  • Depuis le 31 octobre 2025, une certification fondée sur la version 2013 expire ou est retirée. Le Cofrac ne cite plus ce texte depuis le document applicable le 7 juillet 2026.
  • La boutique IEC affiche 155 CHF pour 19 pages (publication du 25 octobre 2022) et 0 CHF pour l'amendement du 23 février 2024. AFNOR compte 30 pages et 33 pages, sans prix en euros.
  • L'annexe A renvoie aux 93 mesures d'ISO/IEC 27002:2022 (11 nouvelles, 24 fusionnées, 58 mises à jour), contre 114 auparavant. L'amendement ajoute une phrase sur le climat, pas une mesure de sécurité.
  • Aucun tarif d'audit n'a été lu. La foire aux questions de l'ANSSI du 19 mars 2025 refuse la présomption de conformité à NIS 2. Le ReCyF du 17 mars 2026, document de travail, nomme le certificat pour deux objectifs.

Le mot « ISO 27001 » désigne ici la famille ouverte le 27 septembre 2026 : le texte international, ses deux reprises françaises, et l'amendement. Le nombre de certificats valides en France n'est pas écrit sur cette page. Le fichier de l'ISO Survey par pays n'a pas pu être ouvert. Ces échéances se lisent avec les autres textes de la réglementation numérique [2].

La bascule est écrite depuis février 2023

L'ISO a publié ISO/IEC 27001:2022 le 25 octobre 2022, écrit l'IAF. La période de transition dure 36 mois, comptés depuis le dernier jour du mois de publication. Le document obligatoire, approuvé par les membres le 3 février 2023 et émis le 15 février 2023, remplace ISO/IEC 27001:2013. Le mot « shall » y désigne une disposition obligatoire. Le nom de fichier du PDF porte une date de janvier. Le texte intérieur dit le 15 février 2023 [1].

  1. 25 octobre 2022 : publication de la norme. L'IEC confirme cette date et 19 pages.
  2. 30 avril 2023 : les organismes d'accréditation doivent être prêts. Leurs évaluations initiales ne portent plus que sur 2022.
  3. 31 octobre 2023 : transition des organismes de certification achevée.
  4. 23 février 2024 : amendement sur le climat, affiché à 0 CHF.
  5. 30 avril 2024 : les audits initiaux et de renouvellement ne portent plus que sur 2022.
  6. 31 octobre 2025 : les certifications 2013 expirent ou sont retirées.

À la fin de 2023, la page de l'IAF sur l'accord multilatéral range encore cette transition parmi celles en cours, échéance au 31 octobre 2025 [13]. Le point 4 des actions imposées à l'organisme de certification le dit de son côté : toutes les certifications fondées sur la version 2013 expirent ou sont retirées à la fin de la période [1].

L'audit de passage d'un client déjà certifié pouvait être joint à une surveillance, à un renouvellement, ou mené à part. Il couvrait l'écart, la déclaration d'applicabilité, le plan de traitement s'il y avait lieu, et les mesures nouvelles. Le minimum écrit est de 0,5 jour d'auditeur s'il est joint à un renouvellement, et de 1 jour s'il est joint à une surveillance ou conduit seul. Si seul cet audit mettait à jour le certificat, l'échéance du cycle en cours ne changeait pas. Ces durées visent une transition déjà close. Aucun euro n'y est attaché [1].

19 pages à l'IEC, 30 et 33 chez AFNOR

Quatre textes de la famille ISO/IEC 27001, lus le 27 septembre 2026
DocumentPagesPrix affichéDate
ISO/IEC 27001:202219155 CHF25 octobre 2022
ISO/IEC 27001:2022/Amd 1:202410 CHF23 février 2024
NF ISO/IEC 2700130Non affichéjanvier 2023
NF EN ISO/IEC 2700133Consultation libre ANS, euros non affichésjuillet 2023

Télécharger ce tableau au format CSV. Boutiques IEC et AFNOR Éditions, consultées le 27 septembre 2026. L'annexe B de la norme d'audit n'a pas été ouverte.

La fiche IEC et la fiche AFNOR du texte international comptent toutes les deux 19 pages. AFNOR date la publication d'octobre 2022, sans le jour, et la marque « en vigueur », tirage 3. L'IEC écrit le 25 octobre 2022, édition 3.0, fichier de 1,25 Mo, comités ICS 03.100.70 et 35.030, groupe ISO/IEC JTC 1/SC 27. Le prix affiché est « CHF 155.- ». La fiche AFNOR, dans son balisage, porte une offre sans montant : aucun prix en euros n'y est lu [5].

Les deux fiches françaises ne reprennent pas ce nombre de pages. NF ISO/IEC 27001, janvier 2023, en vigueur, tirage 1, indique une parenté avec ISO/IEC 27001:2022 et compte 30 pages. La page ne reproduit pas le résumé. NF EN ISO/IEC 27001, juillet 2023, en vigueur, tirage 1, parenté EN ISO/IEC 27001:2023, compte 33 pages. Elle porte la mention « Consultation libre sponsorisée par ANS (Agence du Numérique en Santé) ». Aucune des deux fiches n'affiche un prix en euros. Trois longueurs coexistent donc pour une même famille, selon que l'on achète le texte international, la norme française ou la norme française d'origine européenne [7] [6].

Le résumé français vise toute organisation, quel que soit son type, sa taille ou sa nature. Il ferme sur une limite : il n'est pas admis de s'affranchir de l'une des exigences des articles 4 à 10 lorsqu'on revendique la conformité. La fiche IEC reprend la même limite, en anglais, pour les clauses 4 à 10 [5].

93 mesures citées, et une phrase sur le climat

L'annexe A de la version 2022 renvoie aux mesures d'ISO/IEC 27002:2022. La note 2 du document IAF compte ces mesures : elles passent de 114, réparties en 14 clauses, à 93, réparties en 4 clauses. Sur ces 93, 11 sont nouvelles, 24 viennent de fusions, 58 sont mises à jour. La somme 11 + 24 + 58 redonne 93. Les noms des quatre clauses ne sont pas écrits dans le document. La fiche de l'ANSSI, elle, dit que la version 2022 couvre les domaines organisationnels, physiques et technologiques du périmètre à certifier. Elle n'écrit pas le nombre 93, ni un quatrième domaine [1].

L'annexe A est normative. Elle sert à la comparaison de l'article 6.1.3 c) et à la déclaration d'applicabilité du 6.1.3 d). Un article 6.3 demande que les changements du système soient planifiés. Les retouches de forme alignent l'information documentée, remplacent les processus externalisés par des prestations fournies de l'extérieur, et réordonnent l'audit interne, la revue de direction et l'amélioration. L'IAF estime que l'impact sur un système déjà en place n'a pas à être important. L'audit de transition, lui, restait dû jusqu'au 31 octobre 2025 [1].

L'amendement 1, daté de février 2024 sur sa couverture et du 23 février 2024 sur la fiche IEC, fait une page. La boutique l'affiche « CHF 0.- ». Le titre français imprimé est « Amendement 1 : actions relatives aux changements climatiques ». À la fin de l'article 4.1, une phrase est ajoutée : l'organisme détermine si le changement climatique est une question pertinente. À la fin de l'article 4.2, une note 2 indique que les parties intéressées pertinentes peuvent avoir des exigences liées au changement climatique. Le PDF dit « Price based on 1 page ». Aucune mesure de l'annexe A n'y est réécrite. Une version française corrigée d'août 2024, vue dans un extrait de moteur, n'a pas été ouverte [4] [3].

Un organisme accrédité, un cycle de trois ans

La fiche de l'ANSSI, version 1.0 de mai 2025, écrit que la certification est prononcée par un organisme accrédité. Elle dure 3 ans. La revue est une revue annuelle de direction, plus un audit de suivi. L'obligation est marquée « Facultatif ». L'organisme porteur du texte est « ISO (AFNOR en France) ». L'analyse de risque recommandée est ISO 27005:2022. Le fil directeur est l'annexe A. Les mesures à appliquer passent par la déclaration d'applicabilité. La portée est internationale. En cas de défaillance, l'impact écrit est la perte de la certification. La fiche précise qu'elle ne remplace pas les guides techniques de l'ANSSI [8].

La page du groupe AFNOR, sans date de mise à jour, aligne cinq temps : visite facultative, audit initial, restitution, certificat et logo pour 3 ans, suivi annuel et renouvellement tous les 3 ans. Elle écrit encore qu'une version actualisée « vient d'être publiée », sans date, et une présence dans plus de 100 pays. Aucun montant n'y figure [12].

En France, les règles d'accréditation sont dans le CERT CEPE REF 35 du Cofrac, révision 08, 52 rue Jacques Hillairet, 75012 Paris. Le document est applicable depuis le 7 juillet 2026. Il a été mis à jour pour ne plus citer les normes devenues inapplicables, « les transitions étant achevées » : ISO/IEC 27001:2013, NF EN ISO/IEC 27001:2017, NF EN ISO/IEC 27006:2020, et les référentiels HDS V1.1. Quand il écrit « ISO/IEC 27001 », il vise à la fois le texte de 2022 et NF ISO/IEC 27001:2023. Les références d'audit sont NF EN ISO/IEC 17021-1:2015 et NF EN ISO/IEC 27006-1:2024. Le temps d'audit est renvoyé à cette dernière norme, plus son annexe B. Cette annexe n'a pas été ouverte : aucun nombre de jours d'audit initial n'est donc repris [11].

Une demande est initiale si l'organisme n'est pas accrédité selon la NF EN ISO/IEC 17021-1, et une extension s'il l'est pour d'autres activités. L'évaluation comprend au minimum, par domaine, des examens de dossier et une observation, de la réunion d'ouverture à la clôture. Une accréditation déjà délivrée par un signataire EA ou IAF peut être prise en compte, à entité juridique identique et accréditation valide. L'organisme ne se dit accrédité pour une nouvelle version qu'après décision favorable. Les frais renvoient à CERT REF 06 et CERT REF 07, non ouverts. La 27001 et les hébergeurs sont deux domaines distincts [11].

155 CHF pour le texte, aucun tarif d'audit ouvert

Le seul prix de document lu en monnaie est celui de l'IEC : 155 CHF pour ISO/IEC 27001:2022, et 0 CHF pour l'amendement. La graphie de la boutique est « CHF 155.- » et « CHF 0.- ». Aucun taux de change n'a été ouvert : ces montants restent en francs suisses. Les fiches AFNOR, qui sont le circuit d'achat français du même texte, n'affichent pas l'équivalent en euros le 27 septembre 2026. La consultation libre de la NF EN, sponsorisée par l'Agence du numérique en santé, est une modalité d'accès au texte, pas un devis d'audit [2].

Le prix d'une mission d'audit de certification n'a pas été trouvé sur les pages ouvertes. La page du groupe AFNOR détaille les cinq étapes et s'arrête avant le montant. Le Cofrac renvoie les modalités financières à CERT REF 06 et CERT REF 07, non ouverts. Les 0,5 jour et 1 jour de l'IAF mesurent l'audit de transition, clos depuis le 31 octobre 2025. Aucun taux journalier n'y est écrit. Le coût d'un RSSI externalisé ne figure pas dans ces documents [12].

La durée d'audit de certification est renvoyée à l'annexe B de la norme NF EN ISO/IEC 27006-1:2024, non ouverte. Aucune durée initiale en jours n'est donc publiée ici, et aucun produit de jours par un taux n'est calculé. L'audit du système d'information, comme mission, est décrit sur une autre page [11].

Deux textes de l'ANSSI, deux statuts

La foire aux questions de MonEspaceNIS2, mise à jour le 19 mars 2025, sépare la norme et le référentiel de mesures. Obtenir la certification ne permet pas, en elle-même, une conformité à NIS 2. La conformité à la norme ne permet pas, en tant que telle, de bénéficier d'une présomption de conformité aux exigences de la directive. La norme ne prescrit pas de mesures cyber. Elle est complétée par les bonnes pratiques d'ISO 27002. L'entité définit elle-même le niveau visé et le périmètre, puis les mesures qu'elle juge nécessaires. La norme n'intègre pas la proportionnalité entre entités essentielles et entités importantes. La foire ajoute que la norme pourrait servir de méthode pour déployer les mesures du référentiel. À cette date, ce référentiel est « en cours d'élaboration » et doit s'articuler autour d'une vingtaine d'objectifs. La foire est dépourvue de force juridique et n'engage pas l'ANSSI. L'état du projet de loi se suit sur la page directive NIS 2 [9].

Le ReCyF, version 2.5 du 17 mars 2026, est en-têté « document de travail » et « version de travail ». Il liste 20 objectifs. À l'objectif 2, sur le cadre de gouvernance, les entités importantes et les entités essentielles peuvent se prévaloir, lors d'un contrôle, d'un système de management de la sécurité de l'information certifié conforme à ISO/CEI 27001:2022, pour démontrer le respect de cet objectif sur les systèmes couverts par le certificat. À l'objectif 16, sur l'approche par les risques, la phrase ne vise que les entités essentielles, et elle écrit « sécurité des systèmes d'information », pas « sécurité de l'information ». Le fichier ne contient que ces deux mentions de la norme. Il ne transforme pas la foire de mars 2025 en décret, et il ne dit pas que le certificat couvre les vingt objectifs [10].

L'homologation et les hébergeurs de santé

Le même tableau met l'homologation en regard, version 2.1 de 2025, portée par l'ANSSI. Le domaine est le système d'information. L'obligation est réglementaire, et conseillée hors de ce cadre. La décision revient à l'autorité d'homologation. La durée maximale est de 3 ans, la revue annuelle est conseillée, l'analyse recommandée est EBIOS RM, la portée est française. En cas de défaillance, l'impact écrit est l'arrêt du système. Les deux lignes du tableau visent une amélioration continue. L'une ne tient pas lieu de l'autre [8].

Pour les hébergeurs de données de santé, le Cofrac traite un second domaine technique, distinct. Un organisme qui demande l'accréditation HDS doit déjà posséder l'accréditation NF EN ISO/IEC 17021-1 pour la certification ISO/IEC 27001, ou déposer les deux demandes ensemble. Le retrait ou la suspension de l'accréditation 27001 entraîne automatiquement le retrait ou la suspension de l'accréditation HDS. Si l'organisme est accrédité pour les deux, le document demande 2 observations d'activité par cycle d'accréditation « pour ce référentiel », dans le paragraphe qui vient de nommer ISO/IEC 27001. Une observation HDS est en outre prévue à chaque évaluation périodique. Le délai maximal pour réaliser les observations est de 12 mois après l'évaluation au siège. Le Cofrac informe l'Agence du numérique en santé sans délai des décisions d'accréditation HDS. IAF MD 5 est cité pour le calcul des durées d'audit HDS, pas pour celui de la 27001 [11].

Le nombre d'organismes accrédités pour la seule ISO/IEC 27001 n'a pas été établi le 27 septembre 2026. L'annuaire ouvert ce jour-là mélange d'autres systèmes de management, sans filtre sur cette norme [14]. La page de l'ISO Survey n'a pas livré le tableau des certificats par pays [15]. Aucun total France ni aucun total monde n'est écrit ici.

Questions fréquentes

Certification ISO 27001 : qui la délivre ?

La fiche de l'ANSSI de mai 2025 écrit que la certification est prononcée par un organisme accrédité, pour 3 ans, avec une revue annuelle de direction et un audit de suivi. La page du groupe AFNOR, sans date de mise à jour, décrit cinq étapes : visite facultative, audit initial, restitution, certificat et logo pour 3 ans, puis un suivi chaque année et un renouvellement tous les 3 ans. L'ISO et l'IEC publient le texte. Le certificat vient de l'organisme.

ISO 27001 2022 : la version 2013 est-elle encore valable ?

Non au regard du document IAF du 15 février 2023. La fin de transition est le 31 octobre 2025. À cette date, les certifications fondées sur la version 2013 expirent ou sont retirées. Depuis le 30 avril 2024, les audits initiaux et de renouvellement ne portent que sur la version 2022. Le Cofrac, dans le texte applicable le 7 juillet 2026, écrit que les transitions sont achevées et ne cite plus la version 2013.

Audit ISO 27001 : quel prix est publié ?

La boutique de l'IEC affiche 155 CHF pour les 19 pages de la norme, et 0 CHF pour l'amendement d'une page publié le 23 février 2024. Les trois fiches AFNOR ouvertes n'affichent pas de prix en euros. La page de certification du groupe AFNOR décrit les étapes sans montant. Le Cofrac renvoie les frais aux documents CERT REF 06 et CERT REF 07, non ouverts. L'annexe qui fixe le temps d'audit n'a pas été lue.

La certification ISO 27001 suffit-elle pour NIS 2 ?

La foire aux questions de l'ANSSI, mise à jour le 19 mars 2025, écrit qu'elle ne permet pas, en elle-même, une conformité à NIS 2, et qu'elle ne crée pas de présomption. Cette foire est dépourvue de force juridique. Le référentiel ReCyF du 17 mars 2026 est un document de travail. Il permet de se prévaloir d'un certificat ISO/CEI 27001:2022 pour l'objectif 2, et, pour les seules entités essentielles, pour l'objectif 16. Ce texte n'est pas un décret.

Combien d'organismes le Cofrac accrédite-t-il pour l'ISO 27001 ?

Le nombre n'est pas publié ici. L'annuaire ouvert le 27 septembre 2026 n'a pas été filtré sur cette seule norme. Le document CERT CEPE REF 35, révision 08, applicable le 7 juillet 2026, fixe les exigences. Un organisme qui demande l'accréditation pour les hébergeurs de données de santé doit déjà être accrédité pour ISO/IEC 27001, ou le demander en même temps. Le retrait de l'accréditation 27001 retire celle des hébergeurs.

Sources

  1. IAF, « IAF MD 26:2023, Transition Requirements for ISO/IEC 27001:2022 », Issue 2, émis le 15 février 2023 (PDF), iaf.nu, consulté le 27 septembre 2026.
  2. IEC, fiche « ISO/IEC 27001:2022 », publication 79694, webstore.iec.ch, consulté le 27 septembre 2026.
  3. IEC, fiche « ISO/IEC 27001:2022/AMD1:2024 », publication 92579, webstore.iec.ch, consulté le 27 septembre 2026.
  4. ISO/IEC 27001:2022/Amd. 1:2024, amendement de février 2024 (PDF), nen.nl, consulté le 27 septembre 2026.
  5. AFNOR Éditions, fiche ISO/IEC 27001:2022 (octobre 2022, 19 pages), boutique.afnor.org, consulté le 27 septembre 2026.
  6. AFNOR Éditions, fiche NF EN ISO/IEC 27001 (juillet 2023, 33 pages), boutique.afnor.org, consulté le 27 septembre 2026.
  7. AFNOR Éditions, fiche NF ISO/IEC 27001 (janvier 2023, 30 pages), boutique.afnor.org, consulté le 27 septembre 2026.
  8. ANSSI, fiche méthode « L'homologation de sécurité et la norme ISO/IEC 27001 », version 1.0, mai 2025 (PDF), messervices.cyber.gouv.fr, consulté le 27 septembre 2026.
  9. ANSSI, foire aux questions MonEspaceNIS2 sur l'ISO 27001 et NIS 2, mise à jour le 19 mars 2025, aide.monespacenis2.cyber.gouv.fr, consulté le 27 septembre 2026.
  10. ANSSI, ReCyF version 2.5 du 17 mars 2026, document de travail (PDF), messervices.cyber.gouv.fr, consulté le 27 septembre 2026.
  11. Cofrac, CERT CEPE REF 35, révision 08, applicable le 7 juillet 2026, tools.cofrac.fr, consulté le 27 septembre 2026.
  12. AFNOR International, page « Certification ISO/IEC 27001 » (date de mise à jour non affichée), international.afnor.com, consulté le 27 septembre 2026.
  13. IAF, « Changes in the Scope of the IAF MLA During 2023 », iaf.nu, consulté le 27 septembre 2026.
  14. Cofrac, recherche d'organismes accrédités (liste ouverte, systèmes de management), tools.cofrac.fr, consulté le 27 septembre 2026.
  15. ISO, page « The ISO Survey » (tableau par pays non obtenu), iso.org, consulté le 27 septembre 2026.