ISO/IEC 27001:2022 : oHRis officialise une exigence de toujours

Cette certification ne marque pas un point de départ : elle formalise, audite et documente une exigence que nous portons depuis toujours en matière de sécurité de vos données RH.

badge iso 27001 avec certification par cybeval

Le 29 juin 2026, oHRis a obtenu la certification ISO/IEC 27001:2022, la norme internationale de référence en matière de management de la sécurité de l’information. Au-delà de l’annonce, cette certification mérite qu’on prenne le temps d’expliquer ce qu’elle recouvre concrètement, pourquoi elle compte particulièrement pour un éditeur de solutions RH, et ce qu’elle change dans la relation avec nos clients.

Qu’est-ce que la norme ISO/IEC 27001 ?

L’ISO/IEC 27001 est une norme internationale qui définit les exigences d’un système de management de la sécurité de l’information (SMSI). Elle ne se limite pas à des mesures techniques : elle impose une démarche structurée couvrant la gouvernance de la sécurité, l’analyse et le traitement des risques, la gestion des accès, la continuité d’activité, la gestion des incidents, la sécurité physique, la sensibilisation des équipes, ou encore les relations avec les fournisseurs et sous-traitants.

Concrètement, être certifié ISO 27001 signifie qu’un organisme indépendant a audité l’ensemble de ces dimensions, vérifié que des politiques existent, qu’elles sont appliquées dans la réalité du quotidien, et qu’un dispositif d’amélioration continue permet de les faire évoluer dans le temps. Ce n’est donc pas une déclaration d’intention, mais un référentiel vérifié par un tiers.

Pourquoi cet enjeu est particulièrement sensible pour un éditeur RH

Une solution RH ne traite pas des données comme les autres. Elle centralise des informations parmi les plus sensibles qui existent sur les salariés d’une entreprise : identité, rémunération, situation familiale, données de santé dans certains cas, évaluations de performance, informations bancaires. Une faille de sécurité sur ce type de données a des conséquences directes pour les salariés eux-mêmes, et pas seulement pour l’entreprise cliente.

C’est ce qui explique pourquoi les questionnaires fournisseurs et audits de sécurité occupent une place croissante dans les processus d’achat de solutions RH. Les directions des systèmes d’information, les RSSI et les équipes juridiques exigent désormais des garanties tangibles, et non plus de simples déclarations sur l’honneur.

Un choix assumé : aucune exclusion de périmètre

Une spécificité mérite d’être soulignée : une certification ISO 27001 peut légalement ne couvrir qu’une partie des activités d’une entreprise. C’est une pratique courante, qui permet d’obtenir plus rapidement un certificat, mais qui laisse en dehors du périmètre certains processus pourtant en contact avec les données clients.

oHRis a fait le choix inverse : intégrer l’ensemble de ses processus dans le périmètre audité, marketing, commercial, intégration, support, développement et production compris. Ce choix a un impact direct pour nos clients : la garantie apportée que le certificat couvre aussi les équipes qui échangent avec vous au quotidien.

Date d’obtention29 juin 2026
Périmètre100 % des processus de l’entreprise
Organisme auditeurCybeval, accrédité Cofrac
Fréquence des audits de contrôleAnnuelle

Les étapes d’une démarche de 18 mois

Une certification ISO 27001 sur un périmètre complet ne s’obtient pas en quelques semaines. Le projet mené par oHRis, engagé il y a plus d’un an et demi, a mobilisé une équipe de 22 collaborateurs issus de tous les métiers de l’entreprise, et non des seules équipes techniques. Il s’est structuré autour de plusieurs grandes étapes, typiques d’une démarche ISO 27001 sérieuse :

  • Un état des lieux et une analyse de risques, pour identifier les actifs sensibles, les menaces potentielles et les mesures déjà en place.
  • La construction ou le renforcement des politiques de sécurité, couvrant la gestion des accès, la gestion des incidents, la continuité d’activité, la sécurité des développements et la relation avec les sous-traitants.
  • La sensibilisation et la formation de l’ensemble des collaborateurs, chaque personne en contact avec les clients, du premier échange commercial au support quotidien, étant formée aux bonnes pratiques de sécurité.
  • Des audits internes, destinés à tester le dispositif avant l’audit officiel.
  • L’audit de certification initial, mené par Cybeval, organisme accrédité Cofrac, gage d’indépendance et de rigueur.

Ce travail a permis de confirmer que de bonnes pratiques existaient déjà sur de nombreux sujets, tout en identifiant des axes d’amélioration continue sur d’autres.

Une démarche qui ne s’arrête pas à la remise du certificat

L’ISO 27001 n’est pas un aboutissement figé dans le temps : elle repose sur un principe d’amélioration continue. Cybeval sera chargé, chaque année, de conduire des audits de contrôle destinés à vérifier que le système de management de la sécurité continue d’être appliqué et amélioré. La certification doit donc être comprise comme un engagement dans la durée, et non comme un aboutissement.

Ce que cette certification change concrètement pour nos clients

  • Une garantie indépendante et reconnue internationalement sur la sécurité des données RH hébergées par oHRis, s’appuyant sur un référentiel vérifié par un tiers accrédité.
  • Un allègement des questionnaires fournisseurs et des audits de sécurité : le certificat ISO/IEC 27001:2022 peut désormais répondre directement à une grande partie des exigences habituellement formalisées via des questionnaires.
  • Une couverture intégrale, sans zone d’ombre laissée hors périmètre.
  • Des interlocuteurs formés, à chaque étape de la relation avec oHRis.
  • Un engagement pérenne, matérialisé par des audits de contrôle annuels.

En savoir plus

Pour consulter le détail de nos dispositifs de sécurité, les documents relatifs à la certification et répondre directement à vos questions de conformité, notre Trust Center est accessible en ligne. Notre équipe reste également disponible pour échanger sur le périmètre exact de la certification ou sur nos pratiques de sécurité.

Rejoignez-nous sur nos réseaux !

🤖 Résumer avec l’IA

Obtenez un résumé clair et structuré en quelques secondes.

Comparez et sélectionnez le logiciel GTA idéal pour vous

Logiciels GTA

Faites le tri dans les logiciels GTA et choisissez celui qui vous ressemble !

Télécharger