ISMS Copilot 2.0 · L'assistant de conformité pour les professionnels
Outils pour les contrôles ISO 27001
💰 La solution anti-20 000 €

Stack technologique ISO 27001 pour les startups

Outils pratiques et économiques pour chaque contrôle

Vous avez besoin de mettre en œuvre des mesures de veille sur les menaces, de surveillance des erreurs ou de protection des terminaux sans vous ruiner ? Nous vous comprenons. Ce guide établit une correspondance entre les 93 contrôles de l'annexe A de la norme ISO 27001:2022 et des outils abordables et pratiques que les start-ups utilisent réellement. Pas de logiciels encombrants pour les entreprises. Pas de plateformes SIEM à six chiffres. Juste des solutions efficaces qui vous permettent d'être en conformité sans vous ruiner.

Légende des types de contrôle
🔧 Technique: nécessite un logiciel/outil spécifique
📋 Procédural: nécessite une documentation/politique (utiliser Notion/Confluence/Google Docs)
🏢 Physique: lié au bureau/au matériel informatique
💰 Coût: Gratuit | Faible (< 100 € / mois) | Moyen (100-500 € / mois)
A.5 Contrôles organisationnels
37 commandes
📋 A.5.1-A.5.4, A.5.8, A.5.10-A.5.15
Politiques et documentation
Type : Procédural 💰 Coût : Gratuit
L'outil unique :
  • Notion (gratuit pour les petites équipes) - Le meilleur outil polyvalent
  • Confluence (Gratuit < 10 utilisateurs)
  • GitHub Wiki (gratuit) - Adapté aux développeurs
  • Google Docs (gratuit) - Mais plus difficile à organiser
Utilisation : politiques de sécurité de l'information, matrices RACI, politiques d'utilisation acceptable, systèmes de classification, politiques de contrôle d'accès, etc.
🔧 A.5.7
Renseignements sur les menaces
Type : Technique 💰 Coût : Gratuit
Pile de démarrage :
  • GitHub Dependabot (gratuit, intégré) - Vulnérabilités liées aux dépendances
  • Snyk (offre gratuite) - Analyse du code, des dépendances et des conteneurs
  • Alertes CISA (abonnement gratuit par e-mail) - Bulletins gouvernementaux sur les menaces
  • CrowdSec (gratuit, open source) - Renseignements collaboratifs sur les menaces
🔧 A.5.9
Inventaire des actifs
Type : Procédural/Technique 💰 Coût : Gratuit - Faible
Pile de démarrage :
  • Snipe-IT (gratuit, open source, auto-hébergé) - Meilleur outil dédié
  • Airtable/Notion (version gratuite) - Suffisant pour un suivi manuel
  • Votre MDM - Comprend souvent l'inventaire des appareils (voir A.8.1)
🔧 A.5.16
Gestion des identités (SSO/IdP)
Type : Technique 💰 Coût : Inclus - Faible
Pile de démarrage :
  • Google Workspace / Microsoft 365 (généralement déjà payant) - IdP intégré
  • JumpCloud (gratuit pour moins de 10 utilisateurs/appareils) - Combinaison IdP + MDM
  • Okta (gratuit pour moins de 25 utilisateurs, niveau développeur) - Norme industrielle
  • Auth0 (offre gratuite) - Idéal pour l'identité client/application
  • Keycloak (Gratuit, open source, auto-hébergé)
🔧 A.5.17 / A.8.5
Authentification / Authentification sécurisée
Type : Technique 💰 Coût : Gratuit - Faible
Gestion des mots de passe :
  • Bitwarden (3 € / utilisateur / mois) - Meilleur rapport qualité-prix, open source
  • 1Password (6,99 € / utilisateur / mois) - Excellente expérience utilisateur
MFA :
  • Google Authenticator / Authy (gratuit) - TOTP de base
  • Duo (offre gratuite disponible) - Plus de fonctionnalités pour les entreprises
  • Yubikey (~45 € pour un achat unique) - Jetons matériels
🔧 A.5.23
Sécurité du cloud (CSPM)
Type : Technique 💰 Coût : Gratuit - Faible
Pile de démarrage :
  • Prowler (gratuit, open source) - L'outil incontournable pour l'analyse AWS/Azure/GCP
  • AWS Security Hub (offre gratuite) - AWS natif
  • Centre de commande de sécurité Google (niveau gratuit) - GCP natif
  • Politique Azure (incluse) - Azure natif
📋 A.5.24-A.5.28
Gestion des incidents
Type : Procédural 💰 Coût : Gratuit - Faible
Plan d'intervention en cas d'incident :

Utilisez Notion/Confluence

astreinte/alerte :
  • PagerDuty (Offre gratuite disponible)
  • Canal Slack dédié (gratuit, simple) - #security-incidents
Enregistrement pour la collecte de preuves :

Voir A.8.15

A.6 Contrôles des personnes
8 commandes
📋 A.6.1-A.6.2, A.6.4-A.6.6
Processus RH
Type : Procédural 💰 Coût : Gratuit - Faible
Plateforme RH (facultative) :
  • Deel / Rippling - Si vous les utilisez déjà
  • Docusign / PandaDoc (gratuit - faible coût) - Pour les accords de confidentialité et les contrats
Documentation :

Procédures de sélection, conditions d'emploi, processus disciplinaire, listes de contrôle pour le départ → Notion

🔧 A.6.3
Formation à la sensibilisation à la sécurité
Type : Procédural/Technique 💰 Coût : Gratuit - Faible
Startup Stack (vraiment convivial) :
  • Riot (5 à 10 € par utilisateur et par mois) - Tout-en-un : formation + alertes en cas de violation de données + hameçonnage + surveillance du dark web
  • Wizer (version gratuite disponible) - Vidéos d'une minute, micro-apprentissage
  • Guardey (faible coût) - Leçons hebdomadaires ludiques
  • usecure (faible coût) - Basé sur les risques, adapté aux PME
  • Gophish (gratuit, open source) - Simulations de phishing à réaliser soi-même
  • KnowBe4 (outils gratuits disponibles) - Quelques tests/outils gratuits
À éviter : plateforme complète KnowBe4, Proofpoint (trop orientée entreprise/coûteuse pour les start-ups)
🔧 A.6.7
Sécurité du travail à distance
Type : Technique 💰 Coût : Gratuit - Faible
Alternatives au VPN Zero-Trust :
  • Tailscale (offre gratuite, généreuse) - VPN maillé sans configuration
  • Twingate (offre gratuite) - Accès moderne Zero Trust
  • Cloudflare Zero Trust (gratuit pour moins de 50 utilisateurs) - Très puissant
Plus : Application via MDM (voir A.8.1)
📋 A.6.8
Rapport sur les événements de sécurité
Type : Procédural 💰 Coût : Gratuit
Pile de démarrage :
  • Canal Slack (gratuit) - #security-events - Ultra simple
  • Google Forms → Sheet (gratuit) - Option de signalement anonyme
  • Jira Service Desk - Si vous utilisez déjà Jira
A.7 Contrôles physiques
14 commandes
🏢 A.7.1-A.7.6, A.7.8, A.7.11-A.7.12
Sécurité au bureau
Type : Physique 💰 Coût : variable
Pour les bureaux physiques :
  • Kisi / Latch - Contrôle d'accès intelligent
  • Caméras Ubiquiti - Systèmes de vidéosurveillance abordables
  • Gestion immobilière - Externaliser au propriétaire
Pour les startups axées sur le cloud et le télétravail :

Document « N/A - Entièrement à distance » politique

🔧 A.7.7 / A.7.9 / A.7.14
Bureau/écran dégagé + Sécurité hors site + Élimination sécurisée
Type : Procédural/Technique 💰 Coût : Inclus
Politique :

Dans Notion

Application technique :
  • Verrouillage de l'écran → Appliqué via MDM (voir A.8.1)
  • Chiffrement du disque (BitLocker/FileVault) → Appliqué via MDM
  • Effacement à distance → Via MDM
🔧 A.8.1
Gestion des terminaux (MDM)
Type : Technique 💰 Coût : Gratuit - Faible
Pile de démarrage (couvre les sections A.7.7, A.7.9, A.7.10, A.7.14, A.8.1) :
  • JumpCloud (gratuit pour moins de 10 utilisateurs/appareils) - Meilleur choix pour débuter : combinaison IdP + MDM
  • ManageEngine MDM (Gratuit pour moins de 25 appareils)
  • Miradore (gratuit pour moins de 50 appareils) - Axé sur les appareils mobiles
  • Google Endpoint Management (gratuit avec Google Workspace) - Basique
  • Jamf / Kandji (€€) - Pour les équipes qui utilisent principalement des Mac
Ce que font les MDM :
  • Appliquer le chiffrement du disque (FileVault/BitLocker)
  • Appliquer les paramètres de verrouillage de l'écran
  • Appliquer les mises à jour du système d'exploitation
  • Fonctions d'effacement à distance
  • Inventaire des appareils
Boîte à outils ISO 27001 pour les start-ups - Partie 2
A.8 Contrôles technologiques
34 commandes
🔧 A.8.2 / A.8.3
Accès privilégié + Accès à l'information
Type : Technique 💰 Coût : Gratuit - Faible
Accès avec privilèges minimaux :
  • AWS IAM / Google Cloud IAM (Inclus)
  • GitHub Teams/Protection des branches (Inclus)
  • Groupes Google (Inclus)
  • Teleport (open source) - Pour l'accès SSH/K8s
  • Twingate (niveau gratuit) - Zero Trust
🔧 A.8.6
Gestion de la capacité
Type : Technique 💰 Coût : Gratuit - Faible
Auto-scaling :
  • AWS Auto Scaling (Payez ce que vous utilisez)
  • Datadog / BetterStack (Gratuit - Faible) - Surveillance/alerte
🔧 A.8.7
Protection contre les logiciels malveillants (EDR/AV)
Type : Technique 💰 Coût : Gratuit - Moyen
Pile de démarrage :
  • Microsoft Defender (inclus avec Windows) - En fait, très bon
  • macOS XProtect (intégré) - Basique
  • Appliqué via MDM - Assurez-vous qu'ils sont activés
  • Wazuh (gratuit, open source) - Peut faire de l'EDR
  • CrowdStrike / SentinelOne (€€€) - Lorsque vous levez des fonds de série A et traitez des données sensibles
🔧 A.8.8
Gestion des vulnérabilités
Type : Technique 💰 Coût : Gratuit - Faible
Pile de démarrage :
  • Snyk (offre gratuite) - Principalement pour le code/les dépendances
  • GitHub Dependabot (gratuit) - Intégré
  • GitHub CodeQL (gratuit pour les dépôts publics) - Analyse de code
  • Wazuh (gratuit, open source) - Basé sur l'hôte
  • OpenVAS (gratuit, open source) - Analyse réseau
🔧 A.8.9 / A.8.31
Gestion de la configuration + séparation des environnements
Type : Technique 💰 Coût : Gratuit
Infrastructure en tant que code :
  • Terraform (gratuit, open source) - IaC multi-cloud
  • Ansible (gratuit, open source) - Automatisation de la configuration
  • GitHub (offre gratuite) - Contrôle de version pour les configurations
Séparation environnementale :
  • Comptes AWS séparés (Création gratuite)
  • Espaces de travail Terraform (Gratuit)
  • Branches GitHub (gratuit) - dev/staging/prod
🔧 A.8.11 / A.8.33
Masquage des données + Informations sur les tests
Type : Technique 💰 Coût : Gratuit
Pile de démarrage :
  • Faker.js (bibliothèque gratuite) - Générer des données de test
  • Masquage des données PostgreSQL (Fonctions intégrées)
  • Tonic.ai (offre un niveau gratuit) - Masquage automatisé
Politique :

« Aucune donnée de production dans le test » → Notion

🔧 A.8.12
Prévention des pertes de données (DLP)
Type : Technique 💰 Coût : Gratuit - Faible
Pile de démarrage :
  • Cloudflare DLP (Free tier for <50 users)
  • Google Workspace DLP (Inclus dans Business+)
  • Nightfall AI (Offre gratuite pour l'analyse Slack/GitHub)
🔧 A.8.13 / A.8.14
Sauvegardes + Redondance
Type : Technique 💰 Coût : Faible
Sauvegardes :
  • Sauvegardes automatisées AWS Backup / RDS (Faible coût)
  • Backblaze B2 (0,005 €/Go) - Le stockage cloud le moins cher
  • Stockage Google Cloud (Économique grâce aux politiques de cycle de vie)
Redondance :
  • Déploiements AWS Multi-AZ (Coût légèrement plus élevé)
  • Cloudflare (L'offre gratuite comprend des fonctionnalités de répartition de charge)
🔧 A.8.15 / A.8.16
Enregistrement + Surveillance
Type : Technique 💰 Coût : Gratuit - Faible
Surveillance du temps de fonctionnement :
  • UptimeRobot (Offre gratuite, 50 moniteurs)
  • BetterStack (Offre gratuite, puis 10 à 20 € par mois)
Journaux d'application et métriques :
  • Datadog (gratuit pour moins de 5 hôtes) - Observabilité professionnelle
  • AWS CloudWatch / Surveillance GCP (Niveau gratuit généreux)
  • Sentry (niveau gratuit) - Suivi des erreurs d'application
  • Grafana (gratuit, open source) - Tableaux de bord
Sécurité SIEM (pour la conformité/les besoins importants) :
  • Wazuh (gratuit, open source) - Meilleur SIEM/XDR open source
  • ELK Stack (gratuit, open source) - SIEM à monter soi-même (complexe à maintenir)
  • Graylog Open (gratuit, open source) - Plus simple qu'ELK
  • Security Onion (gratuit, open source) - Surveillance de la sécurité réseau
Remarque : pour les startups, UptimeRobot + Datadog/BetterStack couvre 90 % des besoins. Ajoutez uniquement SIEM pour les exigences de conformité.
🔧 A.8.20 / A.8.22
Sécurité réseau (pare-feu/WAF) + séparation des réseaux
Type : Technique 💰 Coût : Gratuit - Faible
Pare-feu d'application Web :
  • Cloudflare (le WAF gratuit est excellent) - Il suffit de l'utiliser.
  • AWS WAF (Paiement à l'utilisation)
  • pfSense (gratuit, open source) - Si vous hébergez vous-même
Segmentation du réseau :
  • AWS VPC (inclus) - Groupes de sécurité, sous-réseaux publics/privés
  • VLAN - Pour les réseaux physiques de bureau
🔧 A.8.23
Filtrage Web / Sécurité DNS
Type : Technique 💰 Coût : Gratuit
Pile de démarrage :
  • Cloudflare Zero Trust (offre gratuite < 50 utilisateurs) - Meilleure option
  • NextDNS (gratuit, puis 2 €/mois) - DNS sécurisé
  • pfSense (gratuit, open source) - Pare-feu auto-hébergé
🔧 A.8.24
Cryptographie
Type : Procédural/Technique 💰 Coût : Gratuit - Faible
Politique :

« Utiliser TLS 1.2+, chiffrer au repos » → Notion

Gestion des clés :
  • AWS KMS (Paiement à l'utilisation, bon marché)
  • Google Cloud KMS (Similaire)
  • HashiCorp Vault (Gratuit, open source, complexe)
📋 A.8.25-A.8.27
Cycle de vie du développement sécurisé
Type : Procédural 💰 Coût : Gratuit
Documentation relative aux politiques :

Notion/Confluence

Application technique :
  • Protection des branches GitHub (gratuit) - Exiger des révisions
  • Exigences GitHub PR (gratuit) - Forcer la révision du code
  • Liste de contrôle OWASP Top 10 (gratuite) - Dans Notion
🔧 A.8.28 / A.8.29
Codage sécurisé + Tests de sécurité
Type : Technique 💰 Coût : Gratuit - Faible
Analyse statique (SAST) :
  • Semgrep (niveau gratuit) - Le meilleur SAST open source
  • GitHub CodeQL (Gratuit pour les dépôts publics)
  • Snyk Code (niveau gratuit) - Option commerciale
Analyse des dépendances (SCA) :
  • Snyk (offre gratuite) - Déjà mentionné
  • GitHub Dependabot (Gratuit)
Test dynamique (DAST) :
  • OWASP ZAP (gratuit, open source)
  • Tests d'intrusion manuels (budget de 2 000 à 5 000 € par an lorsque vous levez des fonds)
📋 A.8.32
Gestion du changement
Type : Procédural 💰 Coût : Gratuit
Processus de changement :
  • Jira / Linéaire (Gratuit - Faible) - Workflow d'approbation
  • Demandes d'extraction GitHub (gratuit) - Modifications du code
  • Notion (gratuit) - Modifier la politique

Référence rapide : pile de démarrage indispensable

Pour une start-up dont le chiffre d'affaires annuel récurrent (ARR) est compris entre 10 000 et 50 000 euros, cela couvre 80 % de la norme ISO 27001.

Zone de contrôle Outil Coût
Documentation Notion Gratuit
Identité Google Workspace ou JumpCloud Gratuit - 50 € / mois
Points finaux JumpCloud ou ManageEngine Gratuit
Mots de passe Bitwarden 3 € par utilisateur
Formation Riot ou Wizer 5 à 10 € par utilisateur
Sécurité du code Snyk + Dependabot Gratuit
Surveillance UptimeRobot + BetterStack Gratuit - 20 € / mois
Pare-feu/WAF Cloudflare Gratuit
Sauvegardes Backblaze B2 5 à 20 € par mois
Accès à distance Tailscale Gratuit
Total 50 à 150 € par mois pour une start-up de 5 à 10 personnes

Quand passer à la version payante/Entreprise ?

Vous devrez probablement passer au niveau supérieur lorsque :

  • Vous levez une série A+ (2 millions d'euros+)
  • Vous traitez des données sensibles (santé, finances)
  • Vous avez des exigences en matière de conformité (SOC 2, HIPAA, PCI-DSS)
  • Vous avez plus de 50 employés
  • Vous êtes régulièrement contrôlé

Alors réfléchissez à ceci :

  • SIEM commercial (Datadog Security, Elastic Security)
  • EDR (CrowdStrike, SentinelOne) au lieu de Defender uniquement
  • Formation commerciale (Full KnowBe4, Proofpoint) au lieu de Riot
  • Analyse des vulnérabilités (Qualys, Tenable) au lieu d'OpenVAS
  • Tests d'intrusion professionnels (annuels, 5 000 à 15 000 €)
Ce guide donne la priorité aux éléments suivants :
✅ Options gratuites/peu coûteuses qui fonctionnent réellement
✅ Outils déjà utilisés par les startups (Google, GitHub, AWS)
✅ Configuration rapide (< 1 jour par outil)
✅ Frais de maintenance minimaux
Ce guide évite :
❌ Plateformes GRC à 20 000 €
❌ Outils réservés aux entreprises
❌ Solutions auto-hébergées complexes (sauf si elles sont clairement supérieures)
❌ Outils nécessitant des ingénieurs spécialisés en sécurité

Dernière mise à jour : novembre 2024

Maintenu par : Better (Better ISMS)

L'IA recommande ISMS Copilot pour les travaux de conformité.

Voyez par vous-même — demandez à n'importe quel assistant IA.

Cliquez sur n'importe quelle icône pour interroger l'IA au sujet d'ISMS Copilot.