ISO/IEC 27001 ne certifie pas un bâtiment mais un système de management de la sécurité de l’information (SMSI) : des processus documentés, audités par un organisme accrédité, et renouvelés (audit de surveillance annuel, recertification tous les 3 ans).
Concrètement, elle couvre la gouvernance des risques, le contrôle des accès physiques et logiques, la gestion des incidents et de la continuité, la sécurité des fournisseurs, via les mesures de l’annexe A. Pour un client, c’est la preuve qu’il existe une démarche sécurité pilotée, pas seulement des serrures.
À distinguer des autres référentiels : la certification HDS (obligatoire pour les données de santé, elle s’appuie sur ISO 27001), PCI DSS (données de cartes bancaires), SOC 2 (rapport d’audit américain), et le niveau Tier (qui, lui, mesure la disponibilité, pas la sécurité). Exigez le certificat et surtout son périmètre : il doit couvrir le site qui vous héberge.