CertificationISO27001,ENSetISO42001avecNexoSGSI:laplateformeaveclaquellenousnoussommescertifiésnous-mêmes

Un seul système pour les trois normes : les 73 contrôles du référentiel espagnol Esquema Nacional de Seguridad (ENS), obligatoire pour les fournisseurs de l'administration publique espagnole, les 93 de l'ISO 27001 et les 38 de l'ISO 42001, avec son corpus documentaire, ses preuves signées et le calendrier d'obligations qui les maintient vivantes. Nous l'avons construit pour certifier Kiwop et, en août 2026, nous avons réussi l'audit d'OCA Global sur les trois normes sans une seule non-conformité. Nous l'implantons maintenant dans votre entreprise : si vous voulez vous certifier, nous vous accompagnons jusqu'à l'audit ; si vous l'êtes déjà, nous vous débarrassons de l'Excel et des dossiers.

3 Normes dans une seule console
0 Non-conformités lors de l'audit
12 sem Du démarrage à l'audit
Scroll

Résumé exécutif

Ce qu'est Nexo SGSI et pourquoi il existe.

Se certifier en ISO 27001 ou en ENS n'est pas difficile à cause des contrôles : c'est difficile parce qu'il faut démontrer, avec des preuves datées, qu'ils sont respectés chaque semaine. La plupart des entreprises font tenir cela avec un cabinet de conseil, un Excel et un dossier partagé, et le paient deux fois : lors de l'implantation et à chaque audit de suivi, quand personne ne retrouve le registre que demande l'auditeur.

Nexo SGSI est le module de conformité de Nexo, la plateforme de gestion de Kiwop. Nous l'avons construit entre mai et août 2026 pour certifier notre propre entreprise sur trois normes à la fois, sans cabinet de conseil externe, et l'auditeur d'OCA Global l'a décrit dans son rapport comme « un avantage compétitif exceptionnel » : les registres sont fiables et en temps réel parce que le système les génère au fil de l'activité. Depuis septembre, nous le vendons à d'autres entreprises, en SaaS ou installé sur leur infrastructure.

Il y a deux façons d'entrer. Certifiez-vous : plateforme, kit documentaire adapté à votre entreprise et accompagnement de notre équipe jusqu'à l'audit de certification, à prix fermé. Maintenez : si vous avez déjà le certificat, vous migrez votre SMSI vers Nexo et arrêtez de courir après les preuves à la main. Dans les deux cas, l'auditeur entre avec son propre compte en lecture seule et trouve ce qu'il cherche.

3 normes ENS Moyen · ISO 27001 · ISO 42001
0 NC Audit d'OCA Global, août 2026
11 900 € Certifiez-vous, une norme, prix fermé

Les trois normes en un coup d'œil

Auditées chez Kiwop par OCA Global en août 2026, sans aucune non-conformité. Les marques officielles de certification seront publiées à la réception des certificats.

ENS · catégorie MEDIA

Le référentiel espagnol Esquema Nacional de Seguridad (RD 311/2022) : les 73 mesures de l'annexe II avec leur maturité L0-L5 et le rapport INES.

ISO/IEC 27001:2022

Sécurité de l'information : les 93 contrôles de l'annexe A avec la déclaration d'applicabilité dans les deux sens.

ISO/IEC 42001:2023

Management de l'IA : les 38 contrôles de l'annexe A, croisés avec l'ISO 27001.

Ce que fait la plateforme

Treize modules qui couvrent ce que demande un auditeur et ce dont un responsable sécurité a besoin pour ne pas tout garder en tête.

Les trois normes chargées et croisées : 73 mesures de l'Annexe II de l'ENS avec maturité L0-L5, 93 contrôles de l'Annexe A de l'ISO 27001 et 38 de l'ISO 42001, avec déclaration d'applicabilité dans les deux sens
Corpus documentaire versionné : politiques, normes et procédures avec approbation, acceptation signée par le personnel, historique et classification. Vous démarrez avec 33 modèles adaptés à votre entreprise
Des preuves vérifiables : chaque signature porte son hash, la piste d'audit est immuable et chaînée, et une commande le vérifie devant l'auditeur
Calendrier des obligations : révision des sauvegardes, comité, revue des accès, exercices de simulation, audit interne. Généré par année, avec rappels et exportable vers votre agenda
Incidents, changements et accès avec machine à états, approbation ségréguée, délai de 72 heures du RGPD calculé et notification à l'AEPD ou au CCN-CERT
Fournisseurs et actifs : exigences de sécurité par fournisseur, certifications arrivant à expiration, inventaire des actifs évalué sur cinq dimensions et import par CSV
Formation et sensibilisation : plan par poste, vidéos avec visionnage vérifié, questionnaire, signature de présence et campagnes de phishing avec résultat
Surveillance et corrélation : lectures de CrowdSec, fail2ban ou Wazuh par webhook, règles de corrélation, anomalies d'accès et tableau de bord avec indicateurs par processus
Compte d'auditeur externe en lecture seule, moteur de recherche sur quatorze domaines, mode audit projetable, rapport INES de l'article 32 et quinze rapports en PDF

Deux chemins : vous certifier ou arrêter de subir le certificat que vous avez déjà

Le même système, deux points d'entrée.

Si vous n'êtes pas encore certifié, Certifiez-vous est un projet avec un début et une fin : nous démarrons le système avec votre raison sociale, vos responsables et les normes dont vous avez besoin, nous adaptons avec vous le kit documentaire, nous vous accompagnons pendant les semaines d'opération que la preuve exige (une procédure écrite hier et jamais appliquée reste une procédure sans maturité, et l'auditeur le voit à la date) et nous arrivons à l'audit avec l'audit interne déjà fait. Si vous avez déjà le certificat, Maintenez commence par migrer vos documents et votre déclaration d'applicabilité vers le système ; à partir de là, le calendrier, les rappels et les indicateurs font le travail qu'aujourd'hui fait une personne avec un Excel. Dans les deux cas, quand l'auditeur de suivi arrive, vous lui donnez un compte et il y trouve tout.

nexo-sgsi/entree.yaml
# Deux façons de commencer
certifiez_vous:
normes: [ens_medio, iso27001, iso42001]
kit_documentaire: 33 modèles adaptés
accompagnement: jusqu'à l'audit
prix: ferme, à partir de 11 900 €
maintenez:
migration: documents + SoA + preuves
operation: calendrier, rappels, KPI
auditeur: compte en lecture seule
prix: 590 €/mois
3 Normes
33 Modèles
15 Rapports PDF

SaaS, on-premise ou pour votre portefeuille de clients

Vous décidez où vit le système.

01

SaaS sur nexo.kiwop.com

Un espace de travail propre à votre entreprise au sein de Nexo, isolé des autres par conception (l'isolation s'applique côté serveur et elle est couverte par des tests, pas par la confiance). Mise en place en quelques heures, sauvegardes quotidiennes, mises à jour incluses. C'est l'option pour la plupart des PME.

02

On-premise, sur votre infrastructure

La même application empaquetée dans Docker (PHP, PostgreSQL, Redis) et installée sur vos serveurs ou votre cloud privé en une seule commande. Aucune clé d'IA ni service externe : il ne lui faut qu'un SMTP pour les alertes. Pour les administrations, les fournisseurs de l'administration publique et les entreprises dont les données ne sortent pas de chez elles.

03

Cabinets de conseil et auditeurs

Si vous implémentez des SMSI pour d'autres, chacun de vos clients est un espace de travail avec ses catalogues, son kit et son auditeur. Vous les voyez tous depuis un seul compte ; eux ne voient que le leur. Parlons des conditions de partenariat.

04

Sans dépendance

Vos documents sont en markdown et vos registres sont dans PostgreSQL : ils s'exportent intégralement. La licence on-premise est un contrat, pas un cadenas. Si un jour vous partez, vous emportez votre SMSI.

Comment nous vous menons jusqu'à l'audit

Ce que nous avons fait avec nous-mêmes, maintenant avec votre équipe. Douze à seize semaines selon votre point de départ.

01

Périmètre, responsables et catégorie

Nous définissons avec vous le périmètre du système (quels services et quels actifs entrent dans le champ), nous nommons les responsables que chaque norme exige et, pour l'ENS, nous catégorisons le système à partir de l'évaluation de vos actifs. Nous provisionnons votre espace avec les normes choisies.

02

Kit documentaire adapté

Nous installons les 33 modèles avec votre raison sociale, vos rôles et votre système, et nous les révisons avec vous un par un : ce que vous ne faites pas ne s'écrit pas. La publication de chaque document est un acte d'approbation de votre direction, et elle reste signée.

03

Opérer et laisser une trace

C'est ici que se gagne l'audit. Votre équipe accepte les normes internes, suit la formation, enregistre incidents et changements, révise accès et sauvegardes. Le calendrier de l'année commande et le système conserve la preuve avec date et signature. Nous révisons la maturité de chaque mesure chaque semaine.

04

Risques, audit interne et revue de direction

Analyse de risques avec la méthodologie MAGERIT sur votre inventaire, audit interne avec plan et constats, et comité avec procès-verbal signé qui clôt le cycle. Nous préparons le pack de l'auditeur : déclaration d'applicabilité, rapports et indicateurs.

05

Audit de certification

Vous contractez l'audit avec l'entité accréditée de votre choix (OCA Global, AENOR, Bureau Veritas, Applus...). L'auditeur entre avec son compte en lecture seule et nous restons avec vous pendant les journées d'audit. Les observations se traitent dans le système lui-même.

Est-ce fait pour vous ?

Nexo SGSI est pensé pour des organisations de 10 à 250 personnes qui ont besoin du certificat pour vendre, pas pour l'encadrer au mur.

Pour qui

  • Fournisseurs technologiques de l'administration publique espagnole : l'ENS est une exigence des appels d'offres et les catégories MOYENNE et ÉLEVÉE demandent une certification par une entité accréditée.
  • Entreprises de logiciels, SaaS et services managés à qui leurs clients demandent déjà l'ISO 27001 à chaque homologation.
  • Organisations qui développent ou exploitent de l'IA et veulent l'ISO 42001 avant que le client ou le régulateur ne la demande.
  • Entreprises déjà certifiées qui font tenir le système avec un Excel et un dossier partagé et redoutent chaque audit de suivi.
  • Cabinets de conseil en sécurité et conformité qui implémentent des SMSI pour plusieurs clients et ont besoin d'une plateforme commune.

À qui cela ne s'adresse pas

  • Qui cherche un certificat sans rien opérer : le système génère la preuve à l'usage, et sans usage, pas de preuve.
  • Groupes avec des centaines de systèmes hétérogènes et une équipe GRC dédiée : les suites d'entreprise conviennent mieux à ce cas.
  • Qui a besoin de SOC 2, PCI DSS ou NIS2 dès aujourd'hui : Nexo SGSI couvre l'ENS, l'ISO 27001 et l'ISO 42001 ; le reste est sur la feuille de route, pas dans le produit.

Tarifs

Fermes et publiés. L'audit de certification se contracte à part avec l'entité accréditée.

Un cabinet de conseil pour l'implantation de l'ISO 27001 coûte en Espagne, pour une PME, entre 8 000 et 30 000 € la première année, et continue de coûter à chaque préparation d'un suivi. Ici, le prix inclut la plateforme, le kit documentaire et notre équipe jusqu'à l'audit.

Commencez ici

Certifiez-vous

11 900 €

Une norme (ISO 27001 ou ENS catégorie MOYENNE). Deux normes : 16 900 €. Les trois (avec ISO 42001) : 21 900 €.

  • Provisionnement du système avec vos normes et responsables
  • Kit documentaire de 33 modèles adapté avec vous
  • Accompagnement hebdomadaire jusqu'à l'audit de certification
  • Analyse de risques, audit interne et pack de l'auditeur
  • 12 mois de plateforme SaaS inclus
Je veux me certifier

Maintenez

590 €/mois

Pour les entreprises déjà certifiées. Engagement annuel. Utilisateurs illimités dans le périmètre.

  • Migration de vos documents, SoA et preuves
  • Calendrier des obligations, rappels et indicateurs
  • Compte d'auditeur externe pour chaque suivi
  • Rapports INES et PDF inclus
  • Mises à jour et sauvegardes quotidiennes
Migrer mon SMSI

On-premise

9 900 €

Installation sur votre infrastructure. Ensuite, 2 900 €/an de mises à jour et de support.

  • Image Docker et déploiement sur vos serveurs ou votre cloud privé
  • Sans services externes ni clés d'IA
  • Premier démarrage et formation de votre responsable sécurité
  • Mises à jour versionnées pendant la durée du contrat
  • Compatible avec Certifiez-vous et Maintenez
Parler de l'on-premise

Audit de certification non inclus : pour une PME, entre 2 000 et 5 500 € selon l'entité et le nombre de journées. Prix hors TVA.

Certifiez-vous : ce que vous obtenez

Ce qui est inclus et ce qui ne l'est pas, pour qu'il n'y ait pas de surprise.

Incluido

  • Votre espace dans Nexo SGSI avec les normes choisies chargées et croisées
  • Corpus documentaire complet, adapté et approuvé par votre direction
  • Déclaration d'applicabilité générée depuis le système
  • Analyse de risques (MAGERIT) sur votre inventaire d'actifs
  • Plan de formation exécuté et signé par le personnel
  • Audit interne avec plan, constats et actions
  • Procès-verbal de comité et revue de direction
  • Pack de l'auditeur : rapports, indicateurs et compte en lecture seule

No incluido

  • Audit de certification (vous le contractez avec l'entité accréditée)
  • Pentesting, hardening ou équipement : ce sont des services à part

Nous l'avons éprouvé sur nous-mêmes, et l'auditeur l'a écrit

Le module est né le 24 mai 2026. Le 17 août a commencé l'audit de certification d'OCA Global : ENS catégorie MOYENNE, ISO/IEC 27001 et ISO/IEC 42001, du 17 au 27 août. Aucune des trois normes n'a laissé de non-conformité. Le rapport de l'ENS souligne trois points forts : l'implantation est réalisée en interne, sans cabinet de conseil externe, avec un leadership visible de la direction ; Nexo comme noyau du système est « un avantage compétitif exceptionnel » qui rend les registres fiables et en temps réel ; et la maintenance est calendarisée dans son intégralité. C'est la différence entre un SMSI en dossiers et un qui s'opère : l'auditeur ne demande pas le document, il l'ouvre. Pour savoir comment la plateforme est construite, voir le cas Nexo.

3 Normes auditées à la fois
0 Non-conformités
12 Semaines du démarrage à l'audit
204 Mesures et contrôles gérés

Résumé pour le responsable sécurité et le CTO

Comment c'est fait et ce dont ça a besoin.

Nexo SGSI est un module de Nexo (Laravel + React sur PostgreSQL) isolé par espace de travail dès la première requête : chaque table porte son identifiant d'entreprise et les politiques d'autorisation se résolvent par rôle de sécurité (responsable sécurité, responsable système, responsable de l'information, DPO, auditeur externe), pas par rôle applicatif. L'intégrité de la preuve n'est pas une promesse : les signatures sont du HMAC sur le contenu avec une clé propre, la piste d'audit est chaînée par hash et un trigger de base de données rejette toute suppression ou modification ; sgsi:verify-evidence le vérifie en quelques secondes devant qui veut le voir.

L'installation on-premise est une image Docker avec php-fpm, nginx, PostgreSQL 17, Redis, planificateur et sauvegardes, un .env tenant sur un écran et une commande de démarrage. Le module n'utilise pas d'IA et n'appelle aucun service externe : il lui faut un SMTP, rien de plus. Wazuh, CrowdSec ou fail2ban se connectent par webhook avec un jeton par espace de travail. Il existe une API pour les incidents et les fournisseurs, un export iCal du calendrier, un export CSV des actifs et quinze rapports en PDF avec des métadonnées propres.

Ce que ça évite

Les quatre risques que nous voyons dans les SMSI qui arrivent à l'audit en dossiers.

Preuves dispersées : l'auditeur demande un registre et personne ne sait où il est

Atténuation :

Tout registre naît à l'intérieur du système, avec date, signature et lien vers la mesure ou le contrôle qu'il atteste. Le moteur de recherche de l'auditeur le trouve en quelques secondes.

Procédures écrites et jamais appliquées (maturité insuffisante)

Atténuation :

Le calendrier oblige à exécuter chaque activité et le système conserve l'exécution. La maturité de chaque mesure se calcule sur ce qui est fait, pas sur ce qui est écrit.

Dépendance au cabinet de conseil à chaque audit de suivi

Atténuation :

Le savoir reste dans votre système et dans votre équipe. Avec Maintenez, le suivi annuel consiste à ouvrir le compte de l'auditeur, pas à recontracter qui que ce soit.

Documents de sécurité dans un SaaS tiers hors de votre contrôle

Atténuation :

Modalité on-premise au sein de votre infrastructure, sans services externes. Et en SaaS, vos données sur des serveurs de l'UE avec isolation par conception.

Questions fréquentes

Ce qu'on nous demande avant de commencer.

Kiwop est-elle certifiée ISO 27001, ENS et ISO 42001 ?

Nous avons réussi l'audit de certification d'OCA Global (entité accréditée par l'ENAC) sur les trois normes, du 17 au 27 août 2026, sans une seule non-conformité. Les certificats sont émis dans les semaines qui suivent le rapport ; dès que nous les aurons, nous publierons ici leurs numéros et leur périmètre. Tout le système de gestion, de la politique de sécurité jusqu'au dernier registre, vit dans Nexo SGSI.

Combien coûte la certification ISO 27001 avec Nexo SGSI ?

11 900 € pour une norme (ISO 27001 ou ENS catégorie MOYENNE), 16 900 € pour deux et 21 900 € pour les trois, avec douze mois de plateforme inclus. L'audit de certification se contracte à part avec l'entité accréditée de votre choix : pour une PME, il coûte en général entre 2 000 et 5 500 € selon le nombre de journées. Comparez cela à un cabinet de conseil traditionnel pour l'implantation, qui coûte en Espagne entre 8 000 et 30 000 € la première année et ne laisse aucun outil derrière lui.

Combien de temps faut-il pour se certifier ?

Nous sommes passés du premier commit du module à l'audit en douze semaines, en construisant l'outil en même temps. Une fois la plateforme prête, le plan de travail va de douze à seize semaines selon votre point de départ, et l'essentiel n'est pas de la paperasse : c'est d'opérer le système pour qu'il existe des preuves datées. Il faut ensuite ajouter la disponibilité de l'entité de certification, qui se compte généralement en semaines.

Qu'est-ce que l'ENS et qui est obligé de se certifier ?

L'Esquema Nacional de Seguridad (ENS, décret royal 311/2022) est le référentiel espagnol qui fixe les mesures de sécurité des systèmes qui soutiennent des services de l'administration publique, et il oblige aussi les entreprises qui leur fournissent des services : les appels d'offres l'exigent. Les systèmes de catégorie BASIQUE peuvent autodéclarer leur conformité ; ceux de catégorie MOYENNE et ÉLEVÉE ont besoin de la certification d'une entité accréditée par l'ENAC. Nexo SGSI porte les 73 mesures de l'Annexe II avec leur maturité, les 110 questions de catégorie ÉLEVÉE et génère le rapport INES.

À quoi sert l'ISO 42001 si j'ai déjà l'ISO 27001 ?

L'ISO/IEC 42001 est la norme des systèmes de gestion de l'intelligence artificielle : elle encadre quelle IA vous utilisez ou développez, avec quelles données, quels impacts elle a et qui en répond. Elle partage sa structure avec l'ISO 27001 (c'est pour cela que dans Nexo SGSI les trois normes se croisent) et c'est ce qu'un client ou un régulateur demandera à qui exploite de l'IA. Une nuance importante : la certification 42001 n'accorde pas de présomption de conformité avec le règlement européen sur l'IA ; ce sont les normes harmonisées que publiera l'UE qui l'accorderont. Pour le règlement, nous avons un service dédié de conformité au règlement européen sur l'IA.

Je suis déjà certifié. Qu'est-ce que je gagne à migrer vers Nexo SGSI ?

Arrêter de faire tenir le système à la main. Nous migrons vos documents, votre déclaration d'applicabilité et vos preuves ; à partir de là, le calendrier de l'année répartit les obligations, les rappels arrivent seuls, les indicateurs s'enregistrent et, le moment du suivi venu, l'auditeur entre avec son compte et trouve tout. Cela coûte 590 €/mois, avec engagement annuel et utilisateurs illimités dans le périmètre.

Puis-je l'installer sur mes serveurs ?

Oui. La modalité on-premise est la même application empaquetée dans Docker et installée sur votre infrastructure ou votre cloud privé. Elle n'a besoin d'aucun service externe, d'aucune clé d'IA ni de connexion avec Kiwop : juste un serveur de messagerie pour les alertes. L'installation coûte 9 900 € et les mises à jour et le support 2 900 €/an. C'est l'option naturelle pour les administrations et pour les systèmes dont les données ne peuvent pas sortir de chez eux.

Utilise-t-il l'intelligence artificielle ?

Le module Nexo SGSI n'utilise pas d'IA pour rien de ce qu'il atteste : signatures, piste d'audit, catalogues et indicateurs sont du code conventionnel et déterministe, parce qu'un auditeur n'accepte pas une preuve qu'un modèle aurait pu inventer. L'IA de Nexo vit dans d'autres modules (assistant et agents), et dans le SGSI, c'est l'objet gouverné par l'ISO 42001, pas l'outil.

Que se passe-t-il pour mes données si je quitte le service ?

Vous les emportez intégralement. Les documents sont en markdown, les registres sont dans PostgreSQL et les rapports en PDF : ils s'exportent. En on-premise, la licence est contractuelle, sans verrou technique. Nous ne vendons pas de la dépendance ; nous vendons un système qui fonctionne et une équipe qui le connaît.

Montrez-nous votre point de départ, nous vous disons dans quelle semaine vous seriez en audit

Un appel vidéo de 30 minutes avec ceux qui ont construit le système et passé l'audit. Sans engagement : si votre cas ne correspond pas, nous vous le disons.

Demander une démo
Sans engagement Réponse en 24h Proposition personnalisée
Dernière mise à jour : août 2026

Consultation
technique initiale.

IA, sécurité et performance. Diagnostic avec proposition par phases.

NDA disponible
Réponse <24h
Proposition par phases

Votre premier rendez-vous est avec un Architecte Solutions, pas un commercial.

Demander un diagnostic