La question revient systématiquement dans les directions générales et les DSI des industriels de la défense : faut-il viser le RMC DGA Fondamental ou l'ISO 27001, et peut-on valoriser l'une pour obtenir l'autre ? La réponse n'est ni simple ni binaire. Ces deux référentiels de sécurité de l'information sont nés d'approches conceptuelles radicalement différentes — l'un prescriptif et sectoriel, l'autre basé sur les risques et international — et s'adressent à des objectifs partiellement distincts. Pour un fournisseur de la Base Industrielle et Technologique de Défense (BITD), choisir la bonne trajectoire de conformité peut représenter une différence de 100 000 euros et 18 mois d'effort. Ce comparatif complet analyse les deux référentiels selon six dimensions : périmètre et applicabilité, architecture des contrôles, processus de certification, coûts et délais, reconnaissance mutuelle des contrôles, et stratégie multi-référentiel. Vous trouverez également des recommandations selon le profil de votre entreprise.

Tableau comparatif synthétique

Avant d'entrer dans le détail, voici un tableau comparatif des principales dimensions des deux référentiels.

  • Nature : RMC DGA = référentiel sectoriel prescriptif / ISO 27001 = norme internationale SMSI basée sur les risques
  • Applicabilité : RMC DGA = fournisseurs BITD ayant accès à des informations sensibles défense / ISO 27001 = toute organisation, tout secteur
  • Nombre de contrôles : RMC DGA Fondamental = 32 mesures obligatoires / ISO 27001:2022 = 93 contrôles (ISO 27002) sélectionnés par analyse de risque
  • Certification tierce partie : RMC DGA Fondamental = auto-déclaration avec dossier de preuves / ISO 27001 = certification par organisme accrédité (COFRAC)
  • Coût typique PME 50 salariés : RMC DGA Fondamental = 25 000 à 60 000 euros (de zéro) / ISO 27001 = 60 000 à 150 000 euros (de zéro)
  • Délai typique PME 50 salariés : RMC DGA Fondamental = 4 à 9 mois / ISO 27001 = 12 à 24 mois
  • Reconnaissance défense : RMC DGA = directement exigé par DGA et maîtres d'œuvre / ISO 27001 = reconnue mais insuffisante seule
  • Validité de la conformité : RMC DGA = continue (maintien des preuves) / ISO 27001 = certificat 3 ans avec audits de surveillance annuels

Périmètre et applicabilité

Le RMC DGA : un référentiel sectoriel centré sur la défense

Le RMC DGA a été conçu spécifiquement pour répondre aux besoins de la chaîne industrielle de défense française. Son périmètre est ciblé : il s'applique aux systèmes d'information des entreprises BITD qui traitent, stockent ou transmettent des informations sensibles dans le cadre de marchés ou études défense. Un fournisseur peut avoir un SI très étendu mais n'appliquer le RMC DGA qu'à la portion de ce SI effectivement utilisée pour ses activités défense — une segmentation logique ou physique peut permettre de réduire le périmètre et donc l'effort de conformité.

Cette approche de périmètre restreint est l'un des avantages du RMC DGA pour les PME : une entreprise de 80 salariés dont 20 travaillent sur des contrats défense peut circonscrire son périmètre RMC DGA à ces 20 postes et aux serveurs associés, réduisant significativement l'effort par rapport à une démarche ISO 27001 qui couvrirait l'ensemble de l'organisation.

L'ISO 27001 : une norme internationale à périmètre organisationnel

L'ISO 27001 s'applique à l'ensemble du SMSI (Système de Management de la Sécurité de l'Information) défini par l'organisation dans son périmètre de certification. Si une entreprise choisit de ne certifier qu'une division ou un site, c'est techniquement possible mais les interfaces entre le périmètre certifié et le reste de l'organisation doivent être gérées explicitement. La norme est reconnue mondialement et ouvre des marchés au-delà de la défense française — c'est un actif stratégique de long terme.

L'ISO 27001:2022 (dernière révision) intègre 93 contrôles organisés en 4 thèmes (organisationnel, personnel, physique, technologique), complétés par des contrôles spécifiques pour la gestion des identités numériques, la protection des données dans le cloud, et la continuité des activités. Ces contrôles ne sont pas tous obligatoires : l'organisation sélectionne les contrôles pertinents via une analyse de risque formelle et justifie les exclusions dans sa Déclaration d'Applicabilité (SoA).

Architecture des contrôles

L'approche prescriptive du RMC DGA Fondamental

Les 32 mesures du RMC DGA Fondamental sont toutes obligatoires, sans possibilité d'exclusion via analyse de risque. Cette approche prescriptive présente deux avantages majeurs : la clarté (on sait exactement ce qu'il faut faire) et la rapidité de mise en oeuvre (pas de phase d'analyse de risque préalable nécessaire). Elle présente en revanche l'inconvénient d'une moindre adaptabilité aux contextes particuliers — une mesure peut être difficile à appliquer telle quelle dans certains environnements industriels spécifiques (systèmes embarqués, équipements legacy, etc.).

La granularité des 32 mesures est intentionnellement accessible aux PME : chaque mesure est formulée de manière à être compréhensible sans expertise cybersécurité avancée. Elles couvrent des basiques universels (antivirus, MFA, correctifs, sauvegardes) que toute structure de 20 salariés peut mettre en oeuvre avec le bon accompagnement.

L'approche risques de l'ISO 27001

L'ISO 27001 exige en premier lieu une analyse de risque formelle : identification des actifs, des menaces, des vulnérabilités, estimation de la probabilité et de l'impact, et définition de mesures de traitement proportionnées. Cette analyse de risque guide la sélection des contrôles à implémenter depuis le catalogue ISO 27002. L'avantage est la proportionnalité : une PME n'a pas les mêmes risques qu'un grand groupe et son SMSI peut le refléter. L'inconvénient est la complexité et le temps nécessaire pour réaliser cette analyse de manière rigoureuse.

Pour les TPE et PME de moins de 100 salariés, l'analyse de risque ISO 27001 représente souvent l'étape la plus délicate et chronophage de la démarche, nécessitant soit une expertise interne solide, soit un accompagnement externe coûteux. C'est sur ce point que le RMC DGA Fondamental présente l'avantage de la simplicité opérationnelle.

Processus de certification et reconnaissance

RMC DGA : auto-déclaration avec dossier de preuves

La conformité RMC DGA Fondamental est démontrée via une auto-déclaration accompagnée d'un dossier de preuves documentaires. Ce dossier comprend typiquement : la PSSI signée par la direction, les procédures et politiques documentées, des captures d'écran des configurations de sécurité (firewall, EDR, MFA, etc.), les registres de gestion des accès, les rapports de test de restauration des sauvegardes, et les attestations de sensibilisation du personnel. Il n'y a pas d'audit tierce partie obligatoire pour le niveau Fondamental, même si certains maîtres d'œuvre demandent parfois un audit documentaire complémentaire.

Cette approche allège considérablement le coût et le délai de la démarche. Elle implique en revanche que la qualité du dossier de preuves est critique : un dossier incomplet ou peu probant sera rejeté lors de la revue par le donneur d'ordres, potentiellement avec des conséquences contractuelles.

ISO 27001 : certification formelle par tierce partie

La certification ISO 27001 est délivrée par un organisme de certification accrédité (Bureau Veritas, LRQA, DNV, SGS, etc.) après un audit en deux étapes : une revue documentaire (étape 1) et un audit sur site (étape 2). Le certificat est valable 3 ans, avec des audits de surveillance annuels. Le coût d'audit externe représente à lui seul 8 000 à 25 000 euros selon la taille de l'organisation, sans compter les frais de maintenance annuels.

La certification ISO 27001 a une valeur marchande internationale : elle est reconnue par des donneurs d'ordres dans tous les secteurs et tous les pays, là où le RMC DGA n'a de valeur reconnue que dans le contexte de la défense française. Pour une entreprise BITD qui travaille aussi pour des clients non-défense ou des clients étrangers, l'ISO 27001 constitue un investissement à plus large spectre.

Coûts et délais comparés

Coûts RMC DGA Fondamental

Le coût de mise en conformité RMC DGA Fondamental pour une PME de 50 salariés partant de zéro se décompose généralement ainsi :

  • Diagnostic initial et plan d'action : 5 000 à 10 000 euros (prestataire externe) ou 15 à 20 jours.homme en interne
  • Solutions techniques (EDR, MFA, sauvegarde, firewall) : 10 000 à 25 000 euros selon l'existant
  • Rédaction des politiques et procédures : 5 000 à 10 000 euros (prestataire) ou ressource interne dédiée
  • Sensibilisation et formation du personnel : 2 000 à 5 000 euros
  • Constitution du dossier de preuves : 3 000 à 5 000 euros

Total typique : 25 000 à 55 000 euros, avec un délai de 4 à 9 mois. Une entreprise disposant déjà d'une bonne hygiène cybersécurité peut descendre en dessous de 15 000 euros.

Coûts ISO 27001

La certification ISO 27001 pour une PME de 50 salariés représente un investissement significativement supérieur :

  • Accompagnement conseil (analyse de risque, SMSI, politiques) : 25 000 à 60 000 euros
  • Solutions techniques additionnelles : 15 000 à 40 000 euros
  • Audit de certification (étapes 1 et 2) : 10 000 à 20 000 euros
  • Maintenance annuelle (audits de surveillance, mises à jour) : 8 000 à 15 000 euros/an

Total première certification : 50 000 à 120 000 euros, avec un délai de 12 à 24 mois. Le coût total sur 3 ans (durée du certificat) atteint 70 000 à 150 000 euros en incluant la maintenance.

Reconnaissance mutuelle des contrôles

La question la plus pratique pour les industriels BITD est : dans quelle mesure peut-on valoriser des travaux ISO 27001 pour le RMC DGA, et inversement ?

De l'ISO 27001 vers le RMC DGA Fondamental

Une entreprise certifiée ISO 27001 couvre généralement entre 60 % et 80 % des 32 mesures du RMC DGA Fondamental, à condition que son SMSI ait sélectionné les contrôles ISO 27002 pertinents. Les lacunes les plus fréquentes concernent la spécificité défense : notification d'incident DGA, gestion des informations à diffusion restreinte, traçabilité des accès aux données défense. Pour une PME certifiée ISO 27001 souhaitant ajouter la conformité RMC DGA Fondamental, l'effort complémentaire est estimé à 2 à 4 mois et 10 000 à 25 000 euros.

Du RMC DGA Fondamental vers l'ISO 27001

Dans l'autre sens, la conformité RMC DGA Fondamental prépare bien à l'ISO 27001 sur les aspects techniques, mais pas sur la dimension managériale. Un SMSI ISO 27001 exige une politique de management du risque, des revues de direction formalisées, des objectifs de sécurité mesurables, et une amélioration continue documentée — autant d'éléments absents du RMC DGA Fondamental. Pour une PME RMC DGA Fondamental souhaitant passer à l'ISO 27001, il faut compter 6 à 12 mois supplémentaires et un investissement de 30 000 à 60 000 euros pour la formalisation du SMSI et la certification.

Stratégie multi-référentiel

Pour une PME BITD ambitieuse, la stratégie optimale est généralement séquentielle : RMC DGA Fondamental en premier (4 à 9 mois), puis ISO 27001 en capitalisant sur les travaux RMC DGA (6 à 12 mois supplémentaires). Cette trajectoire permet d'être opérationnel sur les marchés défense rapidement tout en construisant une certification internationalement reconnue.

Pour les ETI et grandes PME déjà engagées dans une démarche ISO 27001, l'approche inverse est possible : intégrer les 32 mesures RMC DGA dans le SMSI existant et valider leur couverture via le dossier de preuves. Cette approche est plus efficiente mais nécessite une bonne connaissance des deux référentiels pour identifier les gaps précisément.

Recommandations selon le profil de l'entreprise

PME BITD < 50 salariés, 100 % défense

Commencer par le RMC DGA Fondamental, obligatoire et accessible. L'ISO 27001 n'est pas prioritaire à ce stade sauf si des clients non-défense l'exigent. Revue à 3 ans pour envisager l'ISO 27001 si la croissance justifie l'investissement. Voir notre guide pas-à-pas conformité RMC DGA pour PME.

ETI BITD 100-500 salariés, mix défense/civil

Démarrage RMC DGA Fondamental pour sécuriser les marchés défense, puis ISO 27001 dans les 12 à 18 mois pour couvrir les exigences des clients civils et développer l'activité export. Les deux référentiels sont complémentaires et l'investissement combiné reste inférieur à leur somme séparée.

Grande entreprise ou maître d'œuvre secondaire

L'ISO 27001 est probablement déjà en place ou en cours. Se concentrer sur le gap RMC DGA (niveau Intermédiaire ou Avancé selon le programme) en s'appuyant sur le SMSI existant. L'effort de conformité incrémental est typiquement de 3 à 6 mois et 20 000 à 40 000 euros.

Cas d'usage : entreprises ayant réussi la double conformité

Plusieurs entreprises de la BITD française ont réussi à construire une double conformité RMC DGA + ISO 27001 en moins de 18 mois, en suivant une trajectoire séquentielle optimisée. L'analyse de leurs parcours révèle des facteurs clés de succès communs.

Le premier facteur est la constitution d'une équipe projet dédiée dès le lancement de la démarche, composée d'un chef de projet cybersécurité (interne ou prestataire externe), d'un référent métier pour chaque domaine sensible, et d'un sponsor direction visible et impliqué. La conformité RMC DGA ou ISO 27001 ne peut pas être un projet purement informatique : elle requiert un engagement de la direction et une appropriation par l'ensemble des fonctions métier concernées.

Le deuxième facteur est la capitalisation documentaire dès le début. Chaque action de mise en conformité doit être documentée en temps réel — captures d'écran datées, procédures rédigées au fur et à mesure, registres tenus à jour. Les entreprises qui remettent la documentation "à plus tard" se retrouvent systématiquement à reconstituer des preuves en fin de projet, avec un risque élevé d'incomplétude et un coût supplémentaire significatif.

Le troisième facteur est le choix d'outils intégrés couvrant à la fois les exigences RMC DGA et ISO 27001. Les plateformes GRC (Governance, Risk, Compliance) modernes permettent de cartographier les contrôles des deux référentiels, de suivre l'avancement de la mise en conformité, et de générer automatiquement le dossier de preuves dans le format attendu. Pour les PME souhaitant éviter un investissement dans un outil GRC dédié, un tableur bien structuré partagé sur un espace collaboratif sécurisé peut suffire pour le niveau Fondamental.

Impact sur les appels d'offres et la compétitivité

Au-delà de l'obligation réglementaire et contractuelle, la conformité au RMC DGA et à l'ISO 27001 représente un avantage concurrentiel croissant dans les appels d'offres de la défense. Les critères de sélection des maîtres d'œuvre et de la DGA intègrent de plus en plus explicitement le niveau de maturité cybersécurité dans l'évaluation des offres, au même titre que la capacité technique, le prix, ou les délais.

Une PME BITD conforme RMC DGA Fondamental et engagée dans une démarche ISO 27001 se distingue positivement dans les consultations par rapport à ses concurrents ne disposant d'aucun référentiel de sécurité formalisé. Cette différenciation est particulièrement marquée pour les marchés de sous-traitance impliquant l'accès à des informations sensibles ou la participation à des programmes d'armement majeurs. La tendance 2026 est à l'intégration de la maturité cyber comme critère de qualification pré-compétitif : les entreprises non conformes sont de plus en plus écartées dès la phase de présélection, avant même l'évaluation technique et financière des offres. Investir dans la conformité RMC DGA n'est donc pas seulement une contrainte — c'est un investissement stratégique pour maintenir et développer sa position dans la BITD française.

Outils et ressources pour la mise en oeuvre

La mise en oeuvre pratique du RMC DGA et de l'ISO 27001 s'appuie sur un écosystème d'outils et de ressources disponibles, dont une partie est gratuite et produite par les organismes officiels. L'ANSSI publie sur cyber.gouv.fr un ensemble de guides techniques couvrant la plupart des domaines du RMC DGA Fondamental : guide de sécurisation des postes de travail, guide des mots de passe, guide de sécurisation des réseaux, recommandations sur la sauvegarde. Ces guides sont directement exploitables comme support de mise en oeuvre et peuvent servir de référence dans le dossier de preuves. Pour l'ISO 27001, l'AFNOR propose des guides d'introduction gratuits et des formations certifiantes payantes. La norme complète (ISO 27001:2022 et ISO 27002:2022) est disponible à l'achat sur le site AFNOR pour environ 200 à 400 euros par document. Nos consultants spécialisés en conformité RMC DGA et en certification ISO 27001 peuvent vous accompagner dans la sélection des outils et l'élaboration de votre trajectoire de conformité optimisée.

Ce qu'il faut retenir

  • RMC DGA Fondamental et ISO 27001 sont complémentaires mais non équivalents : le premier est prescriptif et sectoriel, le second basé sur les risques et international
  • Une certification ISO 27001 ne suffit pas à démontrer la conformité RMC DGA, même si elle couvre 60 à 80 % des 32 mesures Fondamentales
  • Le RMC DGA Fondamental est 2 à 3 fois moins cher et 2 à 3 fois plus rapide que l'ISO 27001 pour une PME de 50 salariés partant de zéro
  • La stratégie optimale pour une PME BITD est séquentielle : RMC DGA Fondamental d'abord, puis ISO 27001 en capitalisant sur les travaux existants
  • La reconnaissance mutuelle des contrôles est partielle mais significative, rendant la trajectoire combinée moins coûteuse que la somme des deux démarches séparées

FAQ RMC DGA vs ISO 27001

Peut-on utiliser la certification ISO 27001 pour justifier la conformité RMC DGA auprès de la DGA ?

Non, une certification ISO 27001 seule n'est pas suffisante. Vous devez démontrer explicitement que chacune des 32 mesures du RMC DGA Fondamental est couverte par votre SMSI. Le dossier de preuves RMC DGA reste nécessaire, même pour une entreprise certifiée ISO 27001. La certification ISO 27001 peut cependant faciliter considérablement la constitution de ce dossier.

L'ISO 27001 est-elle exigée pour accéder aux marchés DGA ?

L'ISO 27001 n'est pas exigée en tant que telle par la DGA pour les marchés courants. Le RMC DGA est le référentiel contractuellement exigé. Certains programmes majeurs ou contrats de niveau Avancé peuvent néanmoins mentionner l'ISO 27001 comme critère préférentiel ou requis pour les fournisseurs manipulant des informations particulièrement sensibles.

Quels organismes peuvent accompagner une démarche double RMC DGA + ISO 27001 ?

Des prestataires spécialisés en cybersécurité défense proposent des accompagnements intégrés couvrant les deux référentiels. L'ANSSI publie également des guides de mise en oeuvre applicables aux deux référentiels. Les groupements d'industriels comme le GICAT ou le GIFAS proposent des ressources mutualisées pour leurs membres BITD.

La révision ISO 27001:2022 a-t-elle rapproché les deux référentiels ?

La révision 2022 de l'ISO 27001, avec ses 11 nouveaux contrôles (gestion des menaces, cloud, continuité numérique), a effectivement réduit les gaps avec le RMC DGA sur les aspects techniques. En particulier, le nouveau contrôle 5.23 (sécurité des services cloud) et le 8.8 (gestion des vulnérabilités techniques) recouvrent des préoccupations communes aux deux référentiels.

Où trouver les textes de référence des deux référentiels ?

Le RMC DGA est disponible sur demande auprès de la DGA ou communiqué dans le cadre des marchés défense. L'ISO 27001:2022 est disponible à l'achat auprès de l'AFNOR pour sa version française. Les guides d'application sont disponibles gratuitement sur cyber.gouv.fr.