Le 29 juin 2026, oHRis a obtenu la certification ISO/IEC 27001:2022, la norme internationale de référence en matière de management de la sécurité de l’information. Au-delà de l’annonce, cette certification mérite qu’on prenne le temps d’expliquer ce qu’elle recouvre concrètement, pourquoi elle compte particulièrement pour un éditeur de solutions RH, et ce qu’elle change dans la relation avec nos clients.
Qu’est-ce que la norme ISO/IEC 27001 ?
L’ISO/IEC 27001 est une norme internationale qui définit les exigences d’un système de management de la sécurité de l’information (SMSI). Elle ne se limite pas à des mesures techniques : elle impose une démarche structurée couvrant la gouvernance de la sécurité, l’analyse et le traitement des risques, la gestion des accès, la continuité d’activité, la gestion des incidents, la sécurité physique, la sensibilisation des équipes, ou encore les relations avec les fournisseurs et sous-traitants.
Concrètement, être certifié ISO 27001 signifie qu’un organisme indépendant a audité l’ensemble de ces dimensions, vérifié que des politiques existent, qu’elles sont appliquées dans la réalité du quotidien, et qu’un dispositif d’amélioration continue permet de les faire évoluer dans le temps. Ce n’est donc pas une déclaration d’intention, mais un référentiel vérifié par un tiers.
Pourquoi cet enjeu est particulièrement sensible pour un éditeur RH
Une solution RH ne traite pas des données comme les autres. Elle centralise des informations parmi les plus sensibles qui existent sur les salariés d’une entreprise : identité, rémunération, situation familiale, données de santé dans certains cas, évaluations de performance, informations bancaires. Une faille de sécurité sur ce type de données a des conséquences directes pour les salariés eux-mêmes, et pas seulement pour l’entreprise cliente.
C’est ce qui explique pourquoi les questionnaires fournisseurs et audits de sécurité occupent une place croissante dans les processus d’achat de solutions RH. Les directions des systèmes d’information, les RSSI et les équipes juridiques exigent désormais des garanties tangibles, et non plus de simples déclarations sur l’honneur.
Un choix assumé : aucune exclusion de périmètre
Une spécificité mérite d’être soulignée : une certification ISO 27001 peut légalement ne couvrir qu’une partie des activités d’une entreprise. C’est une pratique courante, qui permet d’obtenir plus rapidement un certificat, mais qui laisse en dehors du périmètre certains processus pourtant en contact avec les données clients.
oHRis a fait le choix inverse : intégrer l’ensemble de ses processus dans le périmètre audité, marketing, commercial, intégration, support, développement et production compris. Ce choix a un impact direct pour nos clients : la garantie apportée que le certificat couvre aussi les équipes qui échangent avec vous au quotidien.
| Date d’obtention | 29 juin 2026 |
| Périmètre | 100 % des processus de l’entreprise |
| Organisme auditeur | Cybeval, accrédité Cofrac |
| Fréquence des audits de contrôle | Annuelle |
Les étapes d’une démarche de 18 mois
Une certification ISO 27001 sur un périmètre complet ne s’obtient pas en quelques semaines. Le projet mené par oHRis, engagé il y a plus d’un an et demi, a mobilisé une équipe de 22 collaborateurs issus de tous les métiers de l’entreprise, et non des seules équipes techniques. Il s’est structuré autour de plusieurs grandes étapes, typiques d’une démarche ISO 27001 sérieuse :
- Un état des lieux et une analyse de risques, pour identifier les actifs sensibles, les menaces potentielles et les mesures déjà en place.
- La construction ou le renforcement des politiques de sécurité, couvrant la gestion des accès, la gestion des incidents, la continuité d’activité, la sécurité des développements et la relation avec les sous-traitants.
- La sensibilisation et la formation de l’ensemble des collaborateurs, chaque personne en contact avec les clients, du premier échange commercial au support quotidien, étant formée aux bonnes pratiques de sécurité.
- Des audits internes, destinés à tester le dispositif avant l’audit officiel.
- L’audit de certification initial, mené par Cybeval, organisme accrédité Cofrac, gage d’indépendance et de rigueur.
Ce travail a permis de confirmer que de bonnes pratiques existaient déjà sur de nombreux sujets, tout en identifiant des axes d’amélioration continue sur d’autres.
Une démarche qui ne s’arrête pas à la remise du certificat
L’ISO 27001 n’est pas un aboutissement figé dans le temps : elle repose sur un principe d’amélioration continue. Cybeval sera chargé, chaque année, de conduire des audits de contrôle destinés à vérifier que le système de management de la sécurité continue d’être appliqué et amélioré. La certification doit donc être comprise comme un engagement dans la durée, et non comme un aboutissement.
Ce que cette certification change concrètement pour nos clients
- Une garantie indépendante et reconnue internationalement sur la sécurité des données RH hébergées par oHRis, s’appuyant sur un référentiel vérifié par un tiers accrédité.
- Un allègement des questionnaires fournisseurs et des audits de sécurité : le certificat ISO/IEC 27001:2022 peut désormais répondre directement à une grande partie des exigences habituellement formalisées via des questionnaires.
- Une couverture intégrale, sans zone d’ombre laissée hors périmètre.
- Des interlocuteurs formés, à chaque étape de la relation avec oHRis.
- Un engagement pérenne, matérialisé par des audits de contrôle annuels.
En savoir plus
Pour consulter le détail de nos dispositifs de sécurité, les documents relatifs à la certification et répondre directement à vos questions de conformité, notre Trust Center est accessible en ligne. Notre équipe reste également disponible pour échanger sur le périmètre exact de la certification ou sur nos pratiques de sécurité.


![[Modèle] Promesse d’embauche : rédaction, acceptation et rupture](https://www.ohris.fr/ressources/wp-content/uploads/Modele_promesse_dembauche.webp)
![[Modèle] BDESE 2026 à télécharger gratuitement](https://www.ohris.fr/ressources/wp-content/uploads/Modele_BDESE.webp)
![[Modèle] Planning des congés à télécharger gratuitement](https://www.ohris.fr/ressources/wp-content/uploads/visuel-modele-planning-conges.webp)
![[Tuto] Report des congés : comment rester conforme avec oHRis](https://www.ohris.fr/ressources/wp-content/uploads/certification-ISO27001-1.png)




