Sécurité de l'information
Certification ISO/IEC 27001
1. Qu'est-ce que la norme ISO/IEC 27001 ?
ISO/IEC 27001 (dans sa version 2022, reprise en norme européenne et française sous la référence NF EN ISO/IEC 27001:2023) est la norme internationale de référence de la sécurité de l'information — celle qu'adoptent les organisations pour lesquelles la protection des données est vitale : banques, compagnies d'assurance, hébergeurs cloud, opérateurs de santé. En nous y faisant certifier, nous avons fait le choix d'appliquer à vos données le niveau d'exigence de ces secteurs.
Ce choix n'a rien d'anodin pour un éditeur de logiciel de gestion de cabinet : vos dossiers relèvent du secret professionnel, et leur sécurité est pour nous un engagement de premier plan — pas une simple déclaration. La certification en est la preuve objective : elle atteste qu'une organisation tout entière gère la sécurité dans la durée — analyse des risques, mesures de sécurité choisies en conséquence, pilotage, vérifications et amélioration continue (c'est le « système de management de la sécurité de l'information », SMSI) — et qu'un organisme indépendant l'a contrôlé.
Concrètement, ce système couvre la confidentialité, l'intégrité et la disponibilité de vos informations : qui accède à quoi, comment les incidents sont détectés et traités, comment les sauvegardes sont vérifiées, comment les fournisseurs sont évalués, comment chaque évolution de l'application est maîtrisée.
2. Ce que la certification implique
- Un audit initial par un organisme tiers accrédité — la certification a été délivrée par AFNOR Certification, organisme accrédité par le COFRAC (Comité français d'accréditation), à l'issue d'un audit du système de management : documentation, analyse des risques, mesures en place, entretiens et vérifications sur pièces.
- Une déclaration d'applicabilité — le document qui recense, parmi les mesures de sécurité de référence de la norme (annexe A), celles qui sont applicables au périmètre certifié, et justifie les exclusions éventuelles.
- Des audits de surveillance annuels — la certification n'est pas un acquis ponctuel : elle est délivrée pour trois ans, sous réserve d'audits de surveillance chaque année, puis d'un audit de renouvellement complet.
- Une amélioration continue — le SMSI impose de mesurer, de traiter les écarts et incidents, et de réévaluer régulièrement les risques : la sécurité est gérée comme un processus permanent, pas comme un état.
3. Le certificat
| Norme | ISO/IEC 27001:2022 (NF EN ISO/IEC 27001:2023) |
|---|---|
| Organisme certificateur | AFNOR Certification (marque AFAQ), accrédité COFRAC |
| Numéro de certificat | 2026/118813.1 |
| Délivré le | 23 juillet 2026 |
| Valable jusqu'au | 22 juillet 2029 (sous réserve des audits de surveillance annuels) |
| Périmètre certifié | « Édition et exploitation d'un logiciel SaaS de gestion de cabinet d'avocats (CRM, facturation, pilotage d'activité) » |
L'authenticité et la validité du certificat sont vérifiables en ligne : le certificat électronique — qui seul fait foi en temps réel — est consultable directement sur le registre d'AFNOR Certification : vérifier le certificat n° 2026/118813.1. Le certificat, qui comporte son propre QR code de vérification, est également téléchargeable en PDF (307 Ko).
4. Ce que cela signifie pour votre cabinet
Les données confiées à l'application relèvent, pour l'essentiel, du secret professionnel de l'avocat. La certification apporte à ce titre une garantie vérifiable par un tiers : la sécurité de l'information n'y repose pas sur des déclarations, mais sur un système audité par un organisme accrédité, selon un référentiel international public.
Elle s'ajoute aux engagements déjà documentés par ailleurs : hébergement en France sur une infrastructure qualifiée SecNumCloud, chiffrement des données au repos, conformité RGPD (voir les mentions légales et la politique de confidentialité), et piste d'audit fiable des documents de facturation (voir la page piste d'audit fiable).
5. Les limites de la certification
Aucune certification ne constitue une garantie de sécurité absolue, et celle-ci ne prétend pas l'être. ISO/IEC 27001 atteste qu'un système de management de la sécurité est en place, audité et entretenu — c'est-à-dire que les risques sont identifiés, que des mesures proportionnées y répondent et que l'ensemble est contrôlé dans la durée. Elle ne certifie ni l'absence de vulnérabilité, ni l'impossibilité d'un incident : elle garantit qu'ils sont anticipés, détectés et traités selon un processus éprouvé.
Dernière mise à jour : 29 juillet 2026.