Certification ISO 27001 en Algérie : coût, audit, organismes et étapes
- Dzaïr Zoom / 12 heures
- 14 août 2026

La certification ISO 27001 en Algérie consiste à faire auditer le système de management de la sécurité de l’information — le SMSI — d’une organisation par un organisme certificateur indépendant. En 2026, la référence à viser est ISO/IEC 27001:2022, complétée par l’amendement 1:2024. Le projet ne se résume pas à acheter des outils de cybersécurité : il faut définir un périmètre, analyser les risques, choisir et justifier les mesures de sécurité, faire fonctionner le système, réaliser un audit interne et une revue de direction, puis passer un audit de certification en deux étapes. Le coût réel dépend surtout du périmètre, des sites, des effectifs concernés, de la maturité existante et du nombre de jours d’audit ; les organismes vérifiés pour l’Algérie travaillent principalement sur devis.
À vérifier avant de demander un devis
- Définissez le périmètre exact du SMSI : société entière, filiale, plateforme SaaS, datacenter, service ou processus.
- Séparez le coût de l’accompagnement, du pré-audit éventuel et de la certification indépendante.
- Demandez qui délivrera réellement le certificat et quelle accréditation couvre ISO/IEC 27001.
- Faites préciser le nombre de jours prévus pour les audits Stage 1, Stage 2 et de surveillance.
- Ne confondez pas certification de l’entreprise et formation individuelle « Lead Auditor » ou « Lead Implementer ».
- Ne considérez pas ISO 27001 comme un remplacement des obligations algériennes relatives aux données personnelles.
Certification ISO 27001 en Algérie : qu’est-ce qui est réellement certifié ?
ISO/IEC 27001 définit les exigences d’un système de management de la sécurité de l’information, ou SMSI. La norme s’adresse aux organisations de toute taille et de tout secteur. Son objectif est de structurer une démarche de gestion des risques portant sur les informations détenues ou traitées par l’entreprise.
La certification ne porte donc ni sur un logiciel, ni sur un pare-feu, ni sur une personne. Elle porte sur le système de management de l’organisation dans un périmètre défini. Ce périmètre doit être explicite : une activité SaaS, un service d’hébergement, une filiale, un site ou l’ensemble de l’entreprise.
Le SMSI vise notamment la confidentialité, l’intégrité et la disponibilité des informations. La technologie compte, mais le système couvre aussi la gouvernance, les responsabilités, les collaborateurs, les fournisseurs, la sécurité physique, la gestion des incidents, la continuité et l’amélioration continue.
Une organisation peut appliquer ISO/IEC 27001 sans demander immédiatement un certificat : la certification est volontaire au sens de l’ISO. En pratique, elle peut néanmoins devenir un critère contractuel demandé par un client, un groupe ou un appel d’offres.
Si votre besoin porte d’abord sur les protections techniques — MFA, sauvegardes, segmentation, sécurité des postes ou réponse à incident — consultez notre guide sur la cybersécurité des entreprises en Algérie.
ISO/IEC 27001:2022 : quelle version utiliser en 2026 ?
La version actuelle est ISO/IEC 27001:2022, troisième édition, publiée en octobre 2022. L’édition 2013 est retirée. La transition internationale des certifications vers l’édition 2022 avait pour échéance le 31 octobre 2025.
En février 2024, l’ISO a publié ISO/IEC 27001:2022/Amd 1:2024, intitulé « Climate action changes ». Une entreprise qui lance son projet en 2026 doit donc vérifier que le consultant, le certificateur et les documents de travail se réfèrent bien à l’édition actuelle.
Bon réflexe : demandez que le devis, le contrat d’audit et le futur certificat mentionnent clairement ISO/IEC 27001:2022. Une proposition centrée uniquement sur ISO 27001:2013 doit être clarifiée avant signature.
Les étapes pour obtenir ISO 27001 en Algérie
Le chemin exact varie selon la maturité de l’entreprise, mais un projet sérieux suit généralement cette logique :
- Définir le périmètre. Identifier activités, sites, équipes, systèmes et interfaces inclus dans le SMSI.
- Analyser le contexte et les parties intéressées. Clients, obligations légales, exigences contractuelles, fournisseurs et enjeux internes.
- Mettre en place la gouvernance. Politique, responsabilités, objectifs et pilotage par la direction.
- Identifier et évaluer les risques. Déterminer les scénarios pouvant affecter les informations.
- Traiter les risques. Choisir des mesures adaptées et documenter les décisions.
- Établir la Statement of Applicability. La SoA relie les décisions de traitement aux contrôles de référence.
- Mettre en œuvre le SMSI. Accès, incidents, sauvegardes, fournisseurs, RH, continuité, sécurité physique et mesures retenues.
- Accumuler des preuves. Rapports, journaux, tickets, revues, tests, formations et indicateurs.
- Réaliser l’audit interne. Identifier les écarts avant l’audit tierce partie.
- Faire la revue de direction. La direction évalue les résultats et l’amélioration du système.
- Passer le Stage 1. Le certificateur évalue la préparation et la documentation.
- Passer le Stage 2. Il vérifie l’implémentation réelle et l’efficacité du SMSI.
- Traiter les non-conformités. Les écarts sont corrigés selon les règles du certificateur.
- Maintenir le SMSI. Audits de surveillance puis renouvellement à l’issue du cycle.
Un dossier documentaire impeccable ne suffit pas si les processus ne sont pas appliqués. Au Stage 2, les auditeurs cherchent des preuves de fonctionnement : entretiens, échantillons, enregistrements, décisions et traces opérationnelles.
Analyse de risques, Annexe A et Statement of Applicability : faut-il appliquer les 93 contrôles ?
L’Annexe A de l’édition 2022 est alignée sur 93 contrôles, organisés en quatre familles : organisationnels, humains, physiques et technologiques. Cela ne signifie pas que chaque contrôle doit être mis en œuvre de manière identique par toutes les entreprises.
La logique commence par le risque. L’organisation détermine les mesures nécessaires à son traitement des risques, confronte ces choix aux contrôles de l’Annexe A afin de vérifier qu’aucun contrôle pertinent n’a été oublié, puis formalise son approche dans la Statement of Applicability — SoA.
La SoA doit permettre de comprendre les contrôles retenus, leur état d’application et la justification des décisions. Une exclusion doit être cohérente avec le périmètre, les risques et les exigences applicables ; elle ne doit pas servir seulement à alléger artificiellement le projet.
ISO/IEC 27002 fournit des recommandations détaillées sur les contrôles. La norme certifiable reste ISO/IEC 27001.
Audit ISO 27001 : quelle différence entre Stage 1 et Stage 2 ?
| Étape | Objectif | À préparer |
|---|---|---|
| Pré-audit | Optionnel : identifier les écarts avant l’audit formel | Périmètre, documentation, risques et contrôles existants |
| Stage 1 | Évaluer la préparation du SMSI et l’aptitude à passer au Stage 2 | Périmètre, politiques, risques, SoA, documents et premières preuves |
| Stage 2 | Vérifier sur preuves que le SMSI est mis en œuvre et efficace | Entretiens, enregistrements, audit interne, revue de direction, preuves techniques et organisationnelles |
| Surveillance | Contrôler le maintien du SMSI | Actions correctives, nouveaux risques, incidents, indicateurs et changements |
Le Stage 1 n’est pas une certification provisoire. Il prépare l’étape où l’auditeur examine le fonctionnement réel du système. Si des lacunes majeures apparaissent, l’entreprise peut devoir les traiter avant de poursuivre.
Quels organismes proposent ISO 27001 en Algérie ?
Il faut distinguer présence commerciale en Algérie et accréditation dont la portée couvre réellement ISO/IEC 27001.
| Acteur | Offre vérifiée | Point à vérifier dans le devis |
|---|---|---|
| AFNOR Algérie | La page Algérie d’AFNOR propose explicitement la certification ISO/IEC 27001. | AFNOR Certification indique une accréditation COFRAC couvrant ISO/IEC 27001. Demandez quelle entité juridique émettra votre certificat. |
| SGS Algérie | Le site SGS Algérie propose une prestation ISO/IEC 27001:2022. | La portée ALGERAC locale actuellement publiée pour SGS Qualitest Algérie ne couvre pas ISO 27001 ; demandez quelle accréditation couvrira le certificat proposé. |
D’autres groupes peuvent intervenir directement ou via un réseau international. Avant de signer, demandez toujours le nom exact de l’entité émettrice, le numéro d’accréditation, l’organisme d’accréditation et la portée ISO/IEC 27001.
Un consultant peut préparer votre SMSI, mais il ne doit pas être confondu avec l’organisme indépendant qui certifie le système. Cette séparation est essentielle à l’impartialité du processus.
ALGERAC et ISO 27001 : que montre la liste actuelle des organismes accrédités ?
ALGERAC publie une rubrique consacrée aux organismes accrédités pour la certification de systèmes de management. En août 2026, elle liste ALICEF SPA, VERA Conformité, BCI Algérie, Intertek Algeria LTD et SGS Qualitest Algérie SPA.
Mais le nom dans la liste ne suffit pas : il faut lire l’annexe technique et vérifier la portée exacte de l’accréditation.
| Organisme | Portées visibles dans l’annexe ALGERAC contrôlée | ISO/IEC 27001 ? |
|---|---|---|
| ALICEF SPA | ISO 9001, ISO 14001, ISO 45001 | Non |
| VERA Conformité | ISO 9001, ISO 45001 | Non |
| BCI Algérie | ISO 9001, ISO 22000 | Non |
| Intertek Algeria LTD | ISO 9001, ISO 14001, ISO 45001, ISO 22000 | Non |
| SGS Qualitest Algérie | ISO 9001, ISO 14001, ISO 45001 | Non |
À la date de vérification de cet article, aucune des cinq annexes techniques consultées n’affiche ISO/IEC 27001 dans sa portée ALGERAC. Cela ne signifie pas qu’une entreprise algérienne ne peut pas obtenir de certification ISO 27001 accréditée. Un organisme présent localement peut s’appuyer sur une autre accréditation reconnue internationalement. Il faut alors vérifier cette accréditation auprès de l’organisme compétent ou via IAF CertSearch.
Prix de la certification ISO 27001 en Algérie : combien prévoir ?
Il n’existe pas de tarif public unique et suffisamment fiable pour une certification ISO 27001 en Algérie. Les certificateurs vérifiés établissent un devis, car le temps d’audit dépend de la taille et de la complexité du périmètre.
| Poste | Ce qu’il comprend | Vigilance |
|---|---|---|
| Norme | Achat du texte officiel ISO/IEC 27001:2022 ; l’ISO affiche actuellement 155 CHF pour la version numérique. | Ne pas acheter une ancienne édition. |
| Diagnostic | Gap analysis ou pré-diagnostic facultatif. | Distinguer cette prestation de l’audit de certification. |
| Accompagnement | Consultant, analyse de risques, ateliers, documentation et préparation. | Le certificateur doit rester indépendant. |
| Mise en œuvre | Outils, IAM, sauvegardes, journalisation, tests, contrats fournisseurs, sensibilisation. | Réutiliser les contrôles efficaces déjà en place. |
| Audit initial | Stage 1 + Stage 2, plus éventuels frais de déplacement. | Demander le nombre de jours d’audit. |
| Surveillance | Audits périodiques pendant le cycle. | Comparer le coût total sur trois ans. |
| Renouvellement | Audit de recertification à la fin du cycle. | L’intégrer dès le budget initial. |
Pour comparer deux offres, fournissez le même périmètre aux deux organismes : sites, personnes concernées, activités couvertes, complexité, modalités sur site ou à distance, jours d’audit et déplacements. Un devis moins cher au départ peut coûter davantage sur l’ensemble du cycle s’il exclut la surveillance ou certains frais.
Combien de temps faut-il pour obtenir ISO 27001 ?
Il n’existe pas de durée universelle. Une petite structure qui dispose déjà d’une gouvernance sécurité mature, d’un inventaire, d’une analyse des risques, de procédures réellement appliquées et de preuves peut avancer beaucoup plus vite qu’une organisation qui part de zéro.
La variable essentielle est la maturité réelle. Il faut laisser au SMSI le temps de fonctionner : les auditeurs veulent observer des preuves, des décisions et des enregistrements, pas seulement des documents créés juste avant l’audit.
AFNOR décrit un cycle de certification de trois ans, avec des audits de suivi annuels puis un audit de renouvellement. ISO 27001 doit donc être gérée comme un système permanent et non comme un projet ponctuel.
ISO 27001 remplace-t-elle la loi 18-07 sur les données personnelles ?
Non. ISO/IEC 27001 est une norme de management de la sécurité de l’information. Les obligations relatives aux données personnelles en Algérie proviennent notamment de la loi 18-07, modifiée et complétée par la loi 25-11, ainsi que des formalités et décisions de l’ANPDP.
Un SMSI bien conçu peut faciliter la gestion des risques, la gouvernance des accès, la sécurité des sous-traitants, la gestion des incidents et la documentation. Mais un certificat ISO 27001 ne prouve pas automatiquement que toutes les formalités ANPDP ont été accomplies ni que tous les traitements sont juridiquement conformes.
Pour les déclarations, autorisations, DPO, droits des personnes, registres et transferts, consultez notre guide consacré à la loi 18-07 et à la conformité ANPDP.
De même, une certification AWS valide des compétences individuelles liées à une plateforme cloud ; elle n’est pas l’équivalent d’une certification du SMSI d’une organisation.
Comment choisir un organisme de certification ISO 27001 en Algérie ?
Ne choisissez pas uniquement sur la marque ou le prix. Demandez une réponse écrite à ces questions :
- Quelle entité juridique émettra le certificat ?
- Quelle accréditation couvre ISO/IEC 27001:2022 ?
- Quel organisme d’accréditation a accordé cette portée ?
- Comment cette accréditation peut-elle être vérifiée publiquement ?
- Combien de jours Stage 1 et Stage 2 sont prévus ?
- Quels sites, services et activités sont inclus ?
- Combien coûteront surveillance et renouvellement ?
- Déplacements et frais annexes sont-ils inclus ?
- Comment sont traitées les non-conformités ?
- Comment un client pourra-t-il vérifier le certificat ?
L’ISO elle-même ne certifie aucune entreprise et ne délivre aucun certificat. La certification est effectuée par des organismes externes. Une accréditation pertinente apporte une assurance supplémentaire sur la compétence du certificateur et doit être vérifiée dans sa portée exacte.
Enfin, la certification ne remplace pas le transfert financier du risque. Pour comprendre cette logique distincte, consultez notre dossier sur l’assurance cyber en Algérie.
FAQ sur ISO 27001 en Algérie
ISO 27001 est-elle obligatoire en Algérie ?
La certification est volontaire au sens de l’ISO. Elle peut toutefois être exigée contractuellement par un client, un groupe, un partenaire ou un appel d’offres. Les obligations légales de sécurité et de protection des données restent séparées.
Combien coûte une certification ISO 27001 en Algérie ?
Il n’existe pas de prix public unique vérifié. Le certificateur établit un devis selon le périmètre, les sites, les effectifs concernés, la complexité et le temps d’audit. Ajoutez les éventuels coûts de conseil, mise en œuvre, formation et outils.
Quelle version faut-il viser en 2026 ?
La référence actuelle est ISO/IEC 27001:2022, complétée par l’amendement 1:2024. La période internationale de transition depuis la version 2013 s’est terminée le 31 octobre 2025.
Quelle différence entre audit interne et audit de certification ?
L’audit interne sert à évaluer le SMSI avant la certification et fait partie de son fonctionnement. L’audit de certification est réalisé par un organisme indépendant et comprend notamment Stage 1 puis Stage 2.
Qu’est-ce que la Statement of Applicability ?
La SoA est un document central qui relie le traitement des risques aux contrôles de sécurité. Elle formalise les contrôles retenus, leur état et les justifications associées.
Les 93 contrôles sont-ils tous obligatoires ?
Ils constituent un référentiel à confronter aux mesures nécessaires issues de l’analyse des risques. L’organisation doit justifier son approche dans la SoA ; il ne s’agit pas de cocher mécaniquement 93 cases identiques pour toutes les entreprises.
ALGERAC accrédite-t-elle actuellement des certificateurs ISO 27001 ?
Dans les cinq annexes techniques de certification de systèmes de management publiées par ALGERAC et vérifiées en août 2026, aucune portée ISO/IEC 27001 n’apparaît. Les portées pouvant évoluer, vérifiez toujours la version la plus récente.
Combien de temps le certificat est-il valable ?
AFNOR décrit un cycle de trois ans, avec des audits de suivi annuels puis un audit de renouvellement. Le SMSI doit donc être maintenu en permanence.
Lire aussi
- Formation cybersécurité en Algérie : parcours et débouchés
- VPS et serveur cloud en Algérie : prix, sécurité et hébergement
- Assurance entreprise en Algérie : garanties et risques professionnels
- Odoo en Algérie : prix, intégrateurs et coût réel d’un ERP
- Formation CCNA en Algérie : certification réseau et préparation
Sources officielles et professionnelles consultées
- ISO — ISO/IEC 27001:2022
- ISO — ISO/IEC 27001:2022/Amd 1:2024
- ISO — certification et accréditation
- IAF — transition ISO/IEC 27001:2022
- ALGERAC — organismes accrédités en certification de systèmes de management
- AFNOR Algérie — certification ISO/IEC 27001
- AFNOR Certification — accréditations
- SGS Algérie — ISO/IEC 27001:2022
- IAF CertSearch — vérification des certificats et organismes
Informations vérifiées en août 2026. Les portées d’accréditation, organismes et offres peuvent évoluer. Avant signature, vérifiez l’entité qui délivrera le certificat, l’accréditation applicable à ISO/IEC 27001:2022, son périmètre et les conditions du cycle complet de certification.

































































































































































































































































































































































































































































































































































































































































































































































































































































































































































































































































































































