Le verdict en trois phrases
Obtenir la certification ISO 27001 pour un SaaS B2B lillois représente un investissement de 43 000 à 118 000 € HT en 2026, réparti entre l'accompagnement, l'audit de certification et les chantiers techniques. Le délai réaliste est de 6 à 12 mois, car l'auditeur exige des preuves de fonctionnement du système sur plusieurs mois, pas seulement des documents. Pour un éditeur qui perd des appels d'offres grands comptes, l'enjeu se chiffre souvent entre 50 000 et 300 000 € de contrats débloqués par an.
Pourquoi les grands comptes l'exigent désormais
En 2026, les directions achats et les RSSI des grands groupes imposent un niveau de sécurité vérifiable à leurs fournisseurs SaaS. La directive NIS 2 pousse les entités concernées à contrôler leur chaîne d'approvisionnement, et le questionnaire de sécurité de 200 questions est souvent remplacé par une exigence simple : certificat ISO 27001 en cours de validité, ou disqualification. Un SaaS sans certification peut rester dans la course avec un dossier très documenté, mais chaque appel d'offres lui coûte alors 5 à 15 jours de réponses et d'audits clients.
Le budget complet, poste par poste
| Poste | Fourchette 2026 (HT) | Contenu |
|---|---|---|
| Accompagnement (consultant ou cabinet) | 15 000 à 40 000 € | Analyse de risques, déclaration d'applicabilité, politiques, audit interne |
| Plateforme de conformité (optionnelle) | 6 000 à 15 000 €/an | Suivi des contrôles, collecte automatique des preuves |
| Chantiers techniques | 20 000 à 60 000 € | Journalisation, chiffrement, accès, PRA, durcissement |
| Audit de certification (étapes 1 et 2) | 8 000 à 18 000 € | Organisme accrédité, 4 à 8 jours d'audit |
| Audits de surveillance (années 2 et 3) | 4 000 à 8 000 €/an | Maintien du certificat |
| Temps interne | 0,3 à 0,5 ETP pendant 6 à 12 mois | Responsable sécurité, CTO, équipe |
| Total première année | 43 000 à 118 000 € | Hors temps interne |
La fourchette dépend surtout de la maturité de départ. Un SaaS déjà hébergé sur un cloud majeur, avec CI/CD et sauvegardes testées, se situe dans le bas de la fourchette. Un produit né en mode MVP, avec accès partagés à la production et pas de journalisation centralisée, part sur le haut.
Les chantiers techniques qui pèsent le plus
L'ISO 27001 version 2022 compte 93 mesures de sécurité dans son annexe A. Pour un éditeur SaaS, une poignée d'entre elles concentrent l'essentiel du travail technique.
| Chantier | Exigence de l'annexe A | Ce qu'il faut livrer | Coût indicatif (HT) |
|---|---|---|---|
| Journalisation et supervision | A.8.15, A.8.16 | Logs centralisés, conservés 12 mois, alertes | 5 000 à 15 000 € |
| Gestion des accès | A.5.15 à A.5.18, A.8.2 | SSO, MFA, revue trimestrielle des droits, accès production tracés | 4 000 à 12 000 € |
| Chiffrement | A.8.24 | Données au repos et en transit, gestion des clés | 3 000 à 8 000 € |
| Sauvegardes et PRA | A.8.13, A.5.30 | Restauration testée, RTO 4 h, RPO 1 h | 4 000 à 15 000 € |
| Développement sécurisé | A.8.25 à A.8.29 | Revue de code, analyse de dépendances, tests de sécurité | 3 000 à 7 000 € |
| Test d'intrusion | A.8.8 | Pentest applicatif annuel | 5 000 à 12 000 € |
Un point souvent sous-estimé : l'auditeur demande des preuves de fonctionnement. Une revue des accès doit avoir été faite, datée et tracée, un test de restauration doit avoir eu lieu. C'est pourquoi il faut 3 mois d'exploitation du système de management avant l'audit de certification.
Mini cas pratique
Thomas, fondateur d'un SaaS lillois de gestion des contrats fournisseurs (2,1 millions d'euros de revenu annuel récurrent), a perdu 4 appels d'offres en un an faute de certification, pour un montant cumulé de 260 000 € par an.
Besoin d'un site web professionnel ?
Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.
Son budget : 28 000 € d'accompagnement, 38 000 € de chantiers techniques (journalisation, SSO et MFA, PRA, pentest), 12 000 € d'audit, soit 78 000 € HT la première année, puis 6 000 € par an de surveillance. S'il remporte seulement 2 des 4 marchés de taille équivalente, soit environ 130 000 € par an de revenu récurrent, le projet est remboursé en 7 à 8 mois après la certification. Il réduit aussi d'environ 60 % le temps passé sur les questionnaires de sécurité clients. Ordre de grandeur 2026, dépendant du taux de conversion réel.
FAQ
Peut-on être certifié en moins de 6 mois ?
C'est possible pour un SaaS déjà mature, avec un minimum de 3 mois d'exploitation du système avant l'audit. En pratique, 6 à 9 mois est le délai le plus fréquent pour une équipe de 15 à 50 personnes.
ISO 27001 ou SOC 2 ?
En Europe, l'ISO 27001 est la référence attendue par 80 % des acheteurs grands comptes. Le SOC 2 est surtout demandé par les clients nord-américains. Les deux partagent environ 70 % des contrôles.
Une plateforme de conformité automatisée est-elle indispensable ?
Non, mais elle fait gagner 30 à 40 % du temps de collecte de preuves pour 6 000 à 15 000 € par an. Elle devient rentable au-delà de 20 salariés.
L'hébergeur certifié suffit-il ?
Non. La certification d'AWS, Azure ou OVHcloud couvre l'infrastructure, pas votre application, vos accès ni vos processus. Elle réduit toutefois le périmètre de 15 à 20 mesures.
Combien coûte le maintien du certificat ?
Comptez 4 000 à 8 000 € par an d'audit de surveillance, plus le temps interne et un pentest annuel de 5 000 à 12 000 €. Le renouvellement complet a lieu tous les 3 ans.
Parlons de votre projet. Nous évaluons votre écart par rapport à l'ISO 27001 et chiffrons les chantiers techniques (budget indicatif de 20 000 à 60 000 € HT, délai de 6 à 12 mois jusqu'à la certification). Devis détaillé sous 48 h. WhatsApp +221 77 596 93 33.
Mohamed Bah
Fondateur, Kolonell
Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.