Normes de cybersécurité : ISO 27001, NIST, ANSSI et Standard TIC suisse

Comparatif complet des 4 cadres de référence en cybersécurité pour les PME suisses : ISO 27001, NIST CSF, ANSSI et Standard minimal TIC. Différences, coûts et mise en conformité.

Quatre cadres, un même objectif : protéger votre entreprise

Plusieurs cadres de référence structurent la cybersécurité dans le monde. Pour une PME suisse, quatre sont particulièrement pertinents : l'ISO 27001 (norme internationale certifiable, 93 contrôles, 70 000+ entreprises certifiées), le NIST CSF (cadre volontaire américain, 5 fonctions, gratuit), le cadre de l'ANSSI (référence francophone, 42 mesures d'hygiène) et le Standard minimal TIC suisse (recommandé par l'OFAE pour les infrastructures critiques).

Chacun a ses forces : certification internationale, flexibilité, pragmatisme francophone ou ancrage suisse. Le tableau ci-dessous vous aide à choisir le cadre adapté à votre situation. Chez Bexxo, nous accompagnons les PME suisses depuis 2006 dans la mise en conformité avec ces référentiels.

Tableau comparatif des 4 normes de cybersécurité

CritèreISO 27001NIST CSFANSSIStandard TIC (CH)
TypeNorme certifiableCadre volontaireRecommandations étatiquesStandard fédéral suisse
OrganismeISO / IECNIST (USA)ANSSI (France)OFAE (Suisse)
Structure93 contrôles (Annexe A)5 fonctions, 23 catégories42 mesures d'hygiène + EBIOS RM106 mesures basées sur NIST
CertificationOui (audit tiers)Non (auto-évaluation)Visa de sécurité ANSSINon (auto-évaluation)
Coût estimé10 000 – 50 000 CHFGratuitGratuit (guides publics)Gratuit
RenouvellementTous les 3 ansContinuContinuContinu
FlexibilitéCadre strictTrès adaptablePragmatiqueAdaptable par secteur
Cible idéalePME voulant certificationPME débutant en cyberPME francophonesInfrastructures critiques CH
Pertinence SuisseReconnue par la nLPDRecommandé par l'OFCSRéférence francophoneRecommandé par l'OFAE
Dernière versionISO 27001:2022CSF 2.0 (fév. 2024)Guide hygiène v2 (2017)Version 2023

Ces quatre cadres sont complémentaires. Le Standard TIC suisse et le NIST CSF sont les meilleurs points de départ pour une PME suisse. Les guides ANSSI apportent un pragmatisme apprécié en contexte francophone. L'ISO 27001 est le choix idéal pour obtenir une certification reconnue internationalement. Chez Bexxo, nous combinons ces référentiels selon votre contexte.

Qu'est-ce que le NIST CSF ?

Le NIST Cybersecurity Framework propose des lignes directrices volontaires pour gérer et réduire les risques liés à la cybersécurité. Ces recommandations s'adaptent aux divers besoins des entreprises, quelles que soient leur taille et leur secteur d'activité. Contrairement à l'ISO 27001, les exigences du NIST sont souples et conçues pour évoluer avec l'organisation.

Les 5 fonctions du NIST CSF

Le Framework Core repose sur 5 fonctions principales, réparties en 23 catégories :

  1. Identifier — Comprendre les actifs, les risques et la gouvernance de l'organisation
  2. Protéger — Mettre en place les mesures de protection (contrôle d'accès, formation, chiffrement)
  3. Détecter — Déployer les capacités de détection des incidents de sécurité
  4. Répondre — Planifier et exécuter la réponse aux incidents détectés
  5. Récupérer — Restaurer les services et tirer les leçons de l'incident
Un score de 0 à 4 (Implementation Tiers) est attribué pour chaque fonction, permettant de mesurer la maturité cybersécurité de l'organisation et de prioriser les améliorations.

Pour qui est le NIST CSF ?

Le NIST CSF s'adresse à toute organisation souhaitant structurer sa démarche cybersécurité sans investissement initial important. C'est le point de départ idéal pour les PME suisses qui n'ont pas encore de cadre formel. L'OFCS (Office fédéral de la cybersécurité) recommande d'ailleurs ce framework comme base pour les entreprises suisses.

Qu'est-ce que l'ISO 27001 ?

L'ISO 27001 est une norme internationale qui définit les meilleures pratiques pour les systèmes de gestion de la sécurité de l'information (SGSI). Elle permet aux organisations de démontrer leur approche de la sécurité et de la confidentialité des données via une certification vérifiable par un auditeur tiers accrédité. Plus de 70 000 entreprises dans le monde sont certifiées (ISO Survey 2023).

Les 93 contrôles de l'ISO 27001:2022

La version 2022 de l'ISO 27001 définit 93 contrôles répartis en 4 catégories dans l'Annexe A :

  • Contrôles organisationnels (37) — Politiques, rôles, gestion des actifs, relations fournisseurs
  • Contrôles humains (8) — Sélection du personnel, sensibilisation, formation
  • Contrôles physiques (14) — Périmètre de sécurité, équipements, surveillance
  • Contrôles technologiques (34) — Authentification, chiffrement, journalisation, développement sécurisé
Un auditeur tiers accrédité évalue la conformité. La certification est valable 3 ans avec des audits de surveillance annuels.

Coût et processus de certification ISO 27001

Le coût d'une certification ISO 27001 pour une PME suisse se situe entre 10 000 et 50 000 CHF, selon la taille de l'organisation et la complexité de son périmètre. Le processus comprend : analyse des écarts, mise en place du SGSI, audit interne, puis audit de certification par un organisme accrédité. Chez Bexxo, nous accompagnons les PME dans chaque étape de ce processus, de l'analyse initiale à l'obtention de la certification.

Le cadre ANSSI (France)

L'ANSSI (Agence nationale de la sécurité des systèmes d'information) est l'autorité française en matière de cybersécurité. Son Guide d'hygiène informatique définit 42 mesures essentielles couvrant la sensibilisation, l'authentification, la sécurité des postes, du réseau et la gestion des incidents. Publié gratuitement, il est la référence la plus pragmatique pour les PME francophones.

Les 42 mesures d'hygiène informatique

Les 42 mesures de l'ANSSI couvrent 10 domaines :

  • Sensibilisation — Former et responsabiliser les utilisateurs
  • Authentification — Politique de mots de passe et MFA
  • Postes de travail — Mises à jour, chiffrement, antivirus
  • Réseau — Segmentation, pare-feu, surveillance
  • Nomadisme — VPN, sécurisation du télétravail
  • Administration — Comptes privilégiés, journalisation
  • Maintien en conditions de sécurité — Veille, correctifs
  • Supervision — Détection d'incidents, alertes
  • Gestion des incidents — Plans de réponse, communication
  • Continuité d'activité — Sauvegardes, PCA/PRA
Ce guide est un excellent complément au NIST CSF et peut servir de base pour une démarche ISO 27001.

EBIOS Risk Manager

L'ANSSI propose également EBIOS Risk Manager, une méthode d'analyse de risques en 5 ateliers, adoptée par les administrations françaises et de nombreuses entreprises francophones. Elle permet d'identifier les scénarios de menaces les plus réalistes et de prioriser les mesures de sécurité. Comparable au risk assessment du NIST, EBIOS est particulièrement appréciée pour sa rigueur méthodologique en contexte francophone.

Le Standard minimal TIC suisse

Le Standard minimal TIC est un cadre développé par l'Office fédéral pour l'approvisionnement économique (OFAE) en collaboration avec l'OFCS. Basé sur le NIST CSF, il définit 106 mesures organisées autour des 5 fonctions NIST, adaptées au contexte suisse. Il est recommandé pour les exploitants d'infrastructures critiques mais applicable à toute PME suisse.

Pourquoi le Standard TIC est pertinent pour les PME suisses

Le Standard minimal TIC présente plusieurs avantages pour les PME suisses :

  • Gratuit et public — disponible en français, allemand et italien sur le site de l'OFAE
  • Adapté au contexte suisse — intègre les exigences de la nLPD et les recommandations de l'OFCS
  • Compatible NIST — même structure en 5 fonctions, facilitant une transition vers le NIST CSF ou l'ISO 27001
  • Auto-évaluation — inclut un outil Excel d'évaluation permettant de mesurer sa maturité
Chez Bexxo, nous utilisons le Standard minimal TIC comme base d'évaluation initiale pour nos audits de PME suisses, avant de recommander une montée en conformité ISO 27001 si nécessaire.

Quel cadre choisir pour votre PME ?

Vous débutez en cybersécurité ? Commencez par le Standard minimal TIC suisse (gratuit, adapté au contexte local) ou le guide ANSSI (42 mesures pragmatiques). Ces deux cadres vous donnent une base solide sans investissement initial.

Vous voulez structurer votre démarche ? Le NIST CSF offre un framework flexible avec des niveaux de maturité mesurables (score 0-4). L'OFCS le recommande pour les PME suisses.

Vous visez la certification ? L'ISO 27001 est le seul cadre certifiable par un auditeur tiers. C'est un avantage concurrentiel fort pour les PME traitant des données sensibles ou travaillant avec des grands comptes. Chez Bexxo, nous recommandons souvent une approche progressive : Standard TIC → NIST CSF → ISO 27001.

Bexxo ?

Pourquoi choisir Bexxo ?

I

Expertise certifiée

Certifiés Label CyberSafe et Swiss Label, habilités à traiter des données confidentielles pour des institutions fédérales, nos experts appliquent les plus hauts standards de sécurité du secteur.

II

Accompagnement personnalisé

Nous adaptons nos services à vos besoins spécifiques, que vous soyez une PME ou une grande entreprise.

III

Protection proactive

Nous anticipons les menaces avant qu'elles ne deviennent un problème, réduisant ainsi les risques et l’impact des attaques.

Ne laissez pas votre entreprise être vulnérable aux cybermenaces. Avec Bexxo, sécurisez votre avenir numérique dès aujourd’hui !

Questions fréquentes sur les normes de cybersécurité

Combien coûte une certification ISO 27001 pour une PME ?

Entre 10 000 et 50 000 CHF pour une PME suisse, selon la taille et la complexité. Ce coût inclut la préparation (analyse des écarts, mise en place du SGSI) et l'audit de certification par un organisme accrédité. Le renouvellement tous les 3 ans coûte généralement 30 à 50 % du coût initial.

Combien de temps faut-il pour obtenir la certification ISO 27001 ?

En moyenne 6 à 12 mois pour une PME suisse, selon la maturité existante. Le processus comprend l'analyse des écarts (1-2 mois), la mise en place du SGSI (3-6 mois), l'audit interne (1 mois) et l'audit de certification (1-2 mois). Bexxo accompagne ses clients sur l'ensemble de ce parcours.

L'ISO 27001 est-elle obligatoire en Suisse ?

Non, l'ISO 27001 n'est pas légalement obligatoire en Suisse. Cependant, la nLPD exige des mesures techniques et organisationnelles appropriées pour protéger les données. L'ISO 27001 fournit le cadre le plus reconnu pour démontrer cette conformité. Certains secteurs (finance, santé) l'exigent contractuellement.

La nLPD exige-t-elle une norme spécifique ?

Non, la nLPD (nouvelle loi suisse sur la protection des données) n'impose aucune norme spécifique. Elle exige des « mesures techniques et organisationnelles appropriées ». L'ISO 27001, le NIST CSF ou le Standard TIC suisse sont les cadres les plus reconnus pour démontrer cette conformité en cas de contrôle du PFPDT.

Le guide ANSSI est-il applicable en Suisse ?

Oui. Bien que l'ANSSI soit l'autorité française, ses 42 mesures d'hygiène informatique sont universelles et particulièrement pertinentes pour les PME francophones suisses. Le guide est gratuit, pragmatique et compatible avec le NIST CSF et l'ISO 27001. C'est un excellent point de départ pour les entreprises de Suisse romande.

Peut-on combiner plusieurs cadres (ISO, NIST, ANSSI, TIC) ?

Oui, ces cadres sont complémentaires. Chez Bexxo, nous recommandons une approche progressive : démarrer avec le Standard TIC suisse ou le guide ANSSI, structurer avec le NIST CSF, puis viser la certification ISO 27001. Chaque étape renforce la précédente sans repartir de zéro.

Qu'est-ce qu'EBIOS Risk Manager ?

EBIOS Risk Manager est la méthode d'analyse de risques de l'ANSSI, structurée en 5 ateliers : cadrage, sources de risques, scénarios stratégiques, scénarios opérationnels et traitement. Adoptée par les administrations françaises et de nombreuses entreprises francophones, elle permet d'identifier les menaces les plus réalistes et de prioriser les investissements en sécurité.

Qu'est-ce que le Standard minimal TIC suisse ?

Le Standard minimal TIC est un cadre développé par l'OFAE (Office fédéral pour l'approvisionnement économique) en collaboration avec le NCSC. Il définit 106 mesures basées sur le NIST CSF, adaptées au contexte suisse. Gratuit et disponible en français, allemand et italien, il inclut un outil Excel d'auto-évaluation.

Quelle est la différence entre ISO 27001 et ISO 27002 ?

L'ISO 27001 définit les exigences pour un système de gestion de la sécurité de l'information (SGSI) et permet la certification. L'ISO 27002 est un guide de bonnes pratiques qui détaille l'implémentation des 93 contrôles de l'Annexe A. En résumé : 27001 dit « quoi faire », 27002 dit « comment le faire ».

Quelles sont les 5 fonctions du NIST CSF ?

Les 5 fonctions du NIST Cybersecurity Framework sont : Identifier (comprendre les actifs et risques), Protéger (contrôles d'accès, chiffrement), Détecter (surveillance, alertes), Répondre (plan d'intervention, communication) et Récupérer (restauration, leçons apprises). Chaque fonction est évaluée sur un score de 0 à 4.
Entre 10 000 et 50 000 CHF pour une PME suisse, selon la taille et la complexité. Ce coût inclut la préparation (analyse des écarts, mise en place du SGSI) et l'audit de certification par un organisme accrédité. Le renouvellement tous les 3 ans coûte généralement 30 à 50 % du coût initial.
En moyenne 6 à 12 mois pour une PME suisse, selon la maturité existante. Le processus comprend l'analyse des écarts (1-2 mois), la mise en place du SGSI (3-6 mois), l'audit interne (1 mois) et l'audit de certification (1-2 mois). Bexxo accompagne ses clients sur l'ensemble de ce parcours.
Non, l'ISO 27001 n'est pas légalement obligatoire en Suisse. Cependant, la nLPD exige des mesures techniques et organisationnelles appropriées pour protéger les données. L'ISO 27001 fournit le cadre le plus reconnu pour démontrer cette conformité. Certains secteurs (finance, santé) l'exigent contractuellement.
Non, la nLPD (nouvelle loi suisse sur la protection des données) n'impose aucune norme spécifique. Elle exige des « mesures techniques et organisationnelles appropriées ». L'ISO 27001, le NIST CSF ou le Standard TIC suisse sont les cadres les plus reconnus pour démontrer cette conformité en cas de contrôle du PFPDT.
Oui. Bien que l'ANSSI soit l'autorité française, ses 42 mesures d'hygiène informatique sont universelles et particulièrement pertinentes pour les PME francophones suisses. Le guide est gratuit, pragmatique et compatible avec le NIST CSF et l'ISO 27001. C'est un excellent point de départ pour les entreprises de Suisse romande.
Oui, ces cadres sont complémentaires. Chez Bexxo, nous recommandons une approche progressive : démarrer avec le Standard TIC suisse ou le guide ANSSI, structurer avec le NIST CSF, puis viser la certification ISO 27001. Chaque étape renforce la précédente sans repartir de zéro.
EBIOS Risk Manager est la méthode d'analyse de risques de l'ANSSI, structurée en 5 ateliers : cadrage, sources de risques, scénarios stratégiques, scénarios opérationnels et traitement. Adoptée par les administrations françaises et de nombreuses entreprises francophones, elle permet d'identifier les menaces les plus réalistes et de prioriser les investissements en sécurité.
Le Standard minimal TIC est un cadre développé par l'OFAE (Office fédéral pour l'approvisionnement économique) en collaboration avec le NCSC. Il définit 106 mesures basées sur le NIST CSF, adaptées au contexte suisse. Gratuit et disponible en français, allemand et italien, il inclut un outil Excel d'auto-évaluation.
L'ISO 27001 définit les exigences pour un système de gestion de la sécurité de l'information (SGSI) et permet la certification. L'ISO 27002 est un guide de bonnes pratiques qui détaille l'implémentation des 93 contrôles de l'Annexe A. En résumé : 27001 dit « quoi faire », 27002 dit « comment le faire ».
Les 5 fonctions du NIST Cybersecurity Framework sont : Identifier (comprendre les actifs et risques), Protéger (contrôles d'accès, chiffrement), Détecter (surveillance, alertes), Répondre (plan d'intervention, communication) et Récupérer (restauration, leçons apprises). Chaque fonction est évaluée sur un score de 0 à 4.
Découvrez comment bexxo peut sécuriser votre entreprise. N'hésitez pas à nous contacter pour une consultation personnalisée dès aujourd'hui !