Hébergeur ISO 27001 en France : la liste complète 2026
📄 Résumé
- 4 hébergeur ISO 27001 en leur nom propre en 2026 → LWS, OVHcloud, Scaleway et le groupe IONOS : vous confiez vos données à une entreprise dont le système de sécurité est audité chaque année, pas seulement à un bâtiment surveillé.
- « Datacenter certifié » ne veut pas dire « hébergeur certifié » → PlanetHoster ou o2switch s’appuient sur des installations certifiées sans détenir eux-mêmes le certificat : vous devez le savoir avant de répondre à un appel d’offres ou un audit fournisseur.
- Le périmètre compte plus que le logo → un même hébergeur peut être certifié sur ses offres cloud mais pas sur son mutualisé : vérifier le périmètre vous évite d’acheter une conformité qui ne couvre pas votre propre hébergement.
- Une vérification prend 3 minutes → numéro de certificat, organisme certificateur, registre public : vous confirmez vous-même la validité sans dépendre de la parole commerciale de l’hébergeur.
- ISO 27001 est un socle, pas une garantie universelle → pour des données de santé, seule la certification HDS vous met légalement en conformité : votre choix dépend de votre obligation réelle, pas du logo le plus visible.
En 2026, les hébergeurs français certifiés ISO/IEC 27001 en leur nom propre sont principalement LWS, OVHcloud, Scaleway et le groupe IONOS : votre prestataire lui-même — pas seulement son bâtiment — est audité chaque année sur la gestion de vos données. D’autres acteurs comme PlanetHoster ou o2switch communiquent sur des datacenters certifiés, sans que l’entreprise détienne le certificat en propre. Cette nuance change concrètement ce que vous pouvez prouver à un client, un auditeur ou un acheteur public.
Le logo ISO 27001 est devenu un argument marketing quasi systématique chez les hébergeurs web, au point qu’il devient difficile de distinguer une certification réellement auditée d’une simple mention commerciale. Or, si vous répondez à un appel d’offres, si vous traitez des données clients sensibles ou si votre activité doit anticiper la directive NIS2, cette distinction détermine directement votre propre conformité. Cet article vous montre qui est certifié, comment le vérifier vous-même en quelques minutes, et dans quels cas ISO 27001 doit être complété par une autre norme comme HDS ou SecNumCloud. Les certifications et statuts présentés ont été vérifiés en juillet 2026 directement sur les pages officielles des hébergeurs et les registres des organismes certificateurs.
Qu’est-ce que la certification ISO 27001 et pourquoi ça compte ?
L’ISO/IEC 27001 est une norme internationale qui certifie qu’une entreprise a mis en place un système de management de la sécurité de l’information (SMSI) : un ensemble documenté de règles, de contrôles et de processus destinés à protéger vos données contre la perte, le vol ou l’accès non autorisé. Ce n’est pas un simple logo, mais un système vérifié chaque année par un organisme indépendant.
Concrètement, voici ce que cette certification change pour vous en tant que client d’un hébergeur :
- La version 2022 de la norme couvre 93 contrôles répartis en 4 thèmes (organisationnel, humain, physique, technologique) → vous confiez vos données à un prestataire dont la sécurité physique des datacenters, la gestion des accès et la formation des équipes sont auditées dans leur ensemble, pas seulement le pare-feu.
- Le certificat est valable 3 ans, avec un audit de surveillance chaque année → si l’hébergeur relâche ses efforts après l’obtention du certificat, l’audit annuel suivant peut le révéler : vous n’achetez pas une conformité figée dans le temps.
- La certification est délivrée par un organisme tiers indépendant (AFNOR, LNE, TÜV NORD, Bureau Veritas…) → ce n’est pas l’hébergeur qui s’auto-évalue : un auditeur externe vérifie les preuves, les documents et les pratiques réelles sur le terrain.
- La norme structure la gestion des incidents et la continuité d’activité → en cas de cyberattaque ou de panne majeure, un hébergeur certifié dispose de procédures documentées de reprise, ce qui réduit le risque d’indisponibilité prolongée de votre site.
Pour votre propre activité, ces garanties se traduisent directement par une conformité RGPD facilitée (vous pouvez démontrer que votre sous-traitant applique des mesures de sécurité reconnues), une crédibilité renforcée en appel d’offres, et une base solide pour anticiper les exigences de la directive européenne NIS2, qui élève le niveau attendu en matière de cybersécurité pour de nombreux secteurs d’activité.
Vous cherchez un hébergement sécurisé et certifié pour votre site ?
➜ Voir le classement des hébergeurs 2026
Comparatif indépendant – Mis à jour juillet 2026 – Sans commission sur votre choix
Comment vérifier qu’un hébergeur est vraiment certifié ?
Un logo ISO 27001 affiché sur une page d’accueil ne constitue pas une preuve en soi. Avant de vous fier à cette mention, quatre vérifications simples vous permettent de confirmer qu’il s’agit bien d’une certification réelle, active, et couvrant l’offre que vous souhaitez souscrire.
- Demandez le certificat nominatif → il doit mentionner le nom exact de l’entité certifiée, un numéro de certificat et le nom de l’organisme certificateur (AFNOR, LNE, TÜV NORD, Bureau Veritas…) → vous évitez de confondre la certification de l’hébergeur avec celle d’un simple partenaire technique.
- Vérifiez la validité sur le registre public de l’organisme → la plupart des organismes certificateurs publient une base de certificats consultable en ligne → vous confirmez en quelques minutes que le certificat n’est pas expiré ou retiré.
- Lisez le périmètre de certification (Statement of Applicability) → ce document précise quelles offres exactes sont couvertes (mutualisé, VPS, cloud, messagerie…) → vous évitez d’acheter une conformité qui ne correspond pas au service que vous utilisez réellement.
- Distinguez « entreprise certifiée » et « hébergée dans un datacenter certifié » → un hébergeur peut louer de l’espace dans un centre de données certifié sans que son propre système de management de la sécurité soit lui-même audité → seule la certification de l’entité qui gère vos données (et non seulement le bâtiment qui les stocke) a une valeur contractuelle en cas d’audit fournisseur.
Ces quatre points suffisent, dans l’immense majorité des cas, à distinguer une certification réellement exploitable en appel d’offres d’une simple mention marketing.
💡 Bon à savoir
- Le piège du « datacenter certifié ISO 27001 »
→ la certification d’un centre de données audite la sécurité physique du bâtiment (accès, incendie, alimentation électrique), pas les processus internes de l’hébergeur qui y loue de l’espace : gestion des sauvegardes, des accès administrateurs ou des incidents
→ impact : en cas d’audit fournisseur ou d’appel d’offres, un certificat de datacenter ne remplace pas un certificat d’entreprise ; seule la certification de l’entité qui gère réellement vos données est recevable - Un certificat a une date de fin et un numéro vérifiable
→ le cycle de certification dure 3 ans, avec un audit de surveillance chaque année ; un certificat sans numéro ni organisme nommé n’est qu’une déclaration commerciale
→ impact : demandez toujours le numéro de certificat avant de considérer une mention ISO 27001 comme une preuve contractuelle
👤 Cas concret
→ Profil : une agence web de 4 personnes répond à un appel d’offres publié par une collectivité locale, qui exige explicitement un hébergement « certifié ISO 27001 ».
→ Problème : l’hébergeur pressenti affiche un logo ISO 27001 sur sa page d’accueil, mais l’acheteur public demande le numéro de certificat et le périmètre exact couvert avant de valider le dossier.
→ Action : l’agence contacte le support de l’hébergeur pour obtenir le certificat, vérifie le nom de l’entité certifiée et la validité sur le registre public de l’organisme certificateur, puis lit le périmètre de certification pour confirmer que l’offre d’hébergement mutualisé souscrite est bien couverte.
→ Résultat : la vérification complète est réalisée en moins de 15 minutes. Elle révèle que le premier hébergeur ne détenait qu’une certification de datacenter, sans certificat d’entreprise recevable. L’agence bascule vers un hébergeur certifié ISO/IEC 27001 en nom propre : la clause de conformité de l’appel d’offres est validée sans réserve.
Liste 2026 des hébergeurs français ISO 27001
Le tableau ci-dessous distingue les hébergeurs certifiés ISO/IEC 27001 en leur nom propre (entité auditée) des hébergeurs qui communiquent uniquement sur des datacenters certifiés. Cette distinction, expliquée dans la section précédente, détermine ce que vous pouvez réellement prouver en cas d’audit ou d’appel d’offres.
Hébergeur | Statut ISO 27001 | Depuis | Périmètre | Pour qui ? |
|---|---|---|---|---|
LWS | ✅ Entreprise certifiée | 2025 (ISO/IEC 27001:2022) | Hébergement web, cloud, VPS, messagerie | TPE, freelances, agences avec exigence de conformité |
OVHcloud | ✅ Entreprise certifiée | 2013, périmètre étendu en 2021 | Public Cloud, Bare Metal, Hosted Private Cloud (mutualisé non listé explicitement) | Développeurs, projets cloud/VPS |
Scaleway | ✅ Entreprise certifiée | ISO/IEC 27001:2022 + HDS depuis juillet 2024 | Cloud, infrastructure | Projets cloud avec besoin HDS |
IONOS | ✅ Entreprise certifiée | Certificat groupe (TÜV NORD) | Datacenters du groupe 1&1 IONOS, dont un site en France | Cloud, VPS ; société mère allemande |
PlanetHoster | ⚠️ Datacenters certifiés | — | Certification des installations (Tier III/IV), pas de l’entreprise elle-même | Agences multi-sites, sans exigence de certification d’entreprise |
o2switch | ❌ Non documenté | — | Aucune certification d’entreprise publiée sur o2switch.fr à ce jour | TPE sans obligation formelle de certification |
⚠ Statuts vérifiés en juillet 2026 sur les pages officielles des hébergeurs et les registres publics des organismes certificateurs (LNE, TÜV NORD). Ces informations évoluent : vérifiez systématiquement le certificat en cours avant toute décision contractuelle.
Un cas particulier mérite d’être mentionné : Infomaniak est certifié ISO 27001 depuis juin 2018, mais l’entreprise est suisse, avec des datacenters à Genève — un choix pertinent selon votre besoin, mais hors du périmètre strictement français de cet article.
La certification n’est qu’un critère parmi d’autres : comparez aussi prix, support et performances
➜ Comparer les hébergeurs français
Comparatif indépendant – Mis à jour juillet 2026 – Sans commission sur votre choix
LWS : ISO 27001 depuis quand et sur quoi ?
LWS a obtenu la certification ISO/IEC 27001:2022 en 2025, en nom propre. Concrètement, cela signifie que le système de management de la sécurité de l’information de l’entreprise elle-même — et pas seulement celui d’un datacenter partenaire — a été audité par un organisme tiers indépendant.
Voici ce que cette certification change concrètement pour vous si vous hébergez votre site chez LWS :
- Le périmètre couvre l’hébergement web, le cloud, le VPS et la messagerie professionnelle → votre offre d’entrée de gamme mutualisée est incluse dans la certification, contrairement à certains hébergeurs dont le périmètre certifié se limite aux offres cloud haut de gamme.
- Près de 100 contrôles de sécurité mis en place, couvrant la protection physique des datacenters, la supervision 24/7 et le chiffrement des données en transit et au repos → vos fichiers, e-mails et bases de données bénéficient d’un cadre de protection documenté, pas d’une simple promesse commerciale.
- Plus de 110 procédures internes documentées et auditées régulièrement → en cas d’incident, l’hébergeur applique des processus formalisés plutôt qu’une réaction improvisée, ce qui réduit le risque de perte de données ou d’indisponibilité prolongée.
- Une préparation annoncée à la directive NIS2 → si votre activité est concernée par ce texte européen, choisir un hébergeur déjà engagé dans cette démarche vous évite de devoir migrer en urgence lorsque les obligations deviendront contraignantes pour votre secteur.
Cette certification facilite également votre propre mise en conformité RGPD : vous pouvez démontrer à vos clients ou à un auditeur que votre sous-traitant applique un système de sécurité audité, plutôt que de vous fier à une simple déclaration commerciale.
À titre de comparaison factuelle, la certification de LWS est plus récente que celle d’OVHcloud (2013) : l’antériorité de l’audit est donc moindre, et LWS ne détient pas — à la différence d’OVHcloud ou de Scaleway — de certification HDS ou SecNumCloud. Si votre activité nécessite l’une de ces normes spécifiques, ce critère doit orienter votre choix, selon votre usage et vos obligations réelles.
💡 Bon à savoir
- Certifié ne veut pas dire même périmètre chez tous les hébergeurs
→ chez OVHcloud, le périmètre communiqué couvre principalement les offres cloud (Public Cloud, Bare Metal, Hosted Private Cloud) ; l’hébergement mutualisé grand public n’y figure pas explicitement
→ impact : si votre besoin de conformité porte sur un simple hébergement mutualisé, vérifiez que cette offre précise est bien listée dans le périmètre du certificat avant de la considérer comme couverte - Certifié ne veut pas dire plus cher — mais lisez le renouvellement
→ comparez toujours le prix d’appel (première période) et le prix de renouvellement, y compris chez les hébergeurs certifiés ISO 27001
→ impact : sur 3 ans, l’écart entre un tarif promotionnel et le tarif réel peut représenter un coût 2 à 3 fois supérieur au montant affiché en page d’accueil
OVHcloud, o2switch, PlanetHoster : que valent leurs certifications ?
Ces trois hébergeurs sont fréquemment cités comme « certifiés ISO 27001 » dans les comparatifs et sur les réseaux sociaux. La réalité est plus nuancée selon l’entité concernée et le périmètre couvert.
OVHcloud : le pionnier de 2013, mais lisez le périmètre
OVHcloud a obtenu sa première certification ISO 27001 en 2013 pour son offre Hosted Private Cloud, puis l’a étendue en 2019 à ses serveurs Bare Metal Cloud. En 2021, le périmètre a été élargi à la majorité de ses offres cloud, avec en complément les certifications ISO 27017 (sécurité cloud) et ISO 27018 (protection des données personnelles). Le certificat est émis par le Laboratoire National de Métrologie et d’Essais (LNE) et consultable publiquement.
- Périmètre étendu et documenté publiquement → vous pouvez consulter le certificat officiel sur le site d’OVHcloud avant de souscrire, plutôt que de vous fier à une simple mention commerciale.
- Certifications complémentaires disponibles (HDS, SecNumCloud selon les offres) → si votre activité a des besoins de conformité renforcés, OVHcloud propose un chemin de montée en gamme sans changer de prestataire.
- Limite à connaître → le périmètre communiqué couvre principalement les offres Public Cloud, Bare Metal et Hosted Private Cloud ; l’hébergement mutualisé grand public n’y figure pas explicitement, ce qui peut poser question si votre besoin de conformité porte justement sur cette offre d’entrée de gamme.
o2switch : pas de certification d’entreprise documentée à ce jour
À la vérification directe sur o2switch.fr, aucune certification ISO 27001 au nom de l’entreprise n’est publiée ou documentée officiellement. Des sites tiers évoquent parfois une conformité aux « exigences » de la norme, une formulation qui ne constitue pas une preuve de certification effective.
- Absence de certificat public vérifiable → si votre projet nécessite une preuve de certification opposable (appel d’offres, audit fournisseur), o2switch ne constitue pas un choix adapté en l’état actuel de l’information disponible.
- Reste pertinent hors obligation formelle → pour un site vitrine, un blog ou un projet sans contrainte de conformité documentée, l’offre unique d’o2switch peut convenir selon votre usage, indépendamment de la question ISO 27001.
PlanetHoster : des datacenters certifiés, pas l’entreprise
PlanetHoster communique sur des datacenters certifiés Tier III/Tier IV, ISO 27001, SOC 2 et SSAE 16, situés en France, en Suisse et au Canada. Cette communication porte sur la certification des installations physiques, et non sur un certificat ISO 27001 émis au nom de l’entreprise PlanetHoster elle-même — la distinction expliquée plus haut dans cet article s’applique directement ici.
- Installations de haut niveau → héberger vos données dans des centres certifiés Tier III/IV réduit le risque d’incident lié à l’infrastructure physique (alimentation électrique, refroidissement, sécurité d’accès).
- Limite à connaître → si un acheteur ou un auditeur exige un certificat ISO 27001 au nom de l’hébergeur lui-même, la documentation actuellement publique de PlanetHoster ne permet pas de le fournir ; à vérifier directement auprès du support avant tout engagement contractuel nécessitant cette preuve.
PlanetHoster héberge une partie de ses infrastructures au Canada : si la localisation géographique de vos données est un critère pour vous, notre guide sur les hébergeurs français, européens et américains détaille les implications juridiques de ce choix, notamment au regard du Cloud Act.
ISO 27001 suffit-il ? ISO 27701, HDS et SecNumCloud comparés
ISO 27001 est une norme solide, mais son périmètre et sa politique de sécurité sont définis librement par chaque entreprise certifiée : une certification peut donc couvrir un champ très réduit sans que cela apparaisse au premier coup d’œil. Selon votre secteur d’activité, cette norme doit parfois être complétée par un référentiel plus spécifique.
Norme | Ce qu’elle certifie | Obligatoire ? | Pour qui ? |
|---|---|---|---|
ISO 27001 | Système de management de la sécurité de l’information (socle général) | Non, mais recommandée | Tout site avec données à protéger, selon votre usage |
ISO 27701 | Extension RGPD : gestion des données à caractère personnel (PIMS) | Non | Traitement de données personnelles sensibles |
HDS | Hébergement de données de santé à caractère personnel, socle ISO 27001:2022 + exigences EEE | Oui, légalement (Code de la santé publique) | Établissements de santé, éditeurs de logiciels médicaux, télémédecine |
SecNumCloud | Qualification ANSSI pour les services cloud sensibles | Non, sauf marchés publics spécifiques | Secteur public, infrastructures critiques |
Un point mérite votre attention si votre activité concerne la santé : le référentiel HDS a été mis à jour en version 2, publiée au Journal officiel le 16 mai 2024 → cette version 2 intègre ISO/IEC 27001:2022 comme socle de base et impose que l’hébergement et le traitement des données restent dans l’Espace économique européen (EEE) → impact : tous les certificats HDS actifs devront être passés en version 2 au 16 mai 2026, ce qui peut modifier l’offre de certains hébergeurs santé dans les mois qui suivent.
Enfin, ISO 27001 constitue une base utile pour anticiper la directive européenne NIS2, qui renforce les obligations de cybersécurité pour de nombreux secteurs. Disposer déjà d’un SMSI audité facilite la mise en conformité future, sans pour autant en tenir lieu à elle seule.
🔎 Notre méthode de vérification
Pour cet article, Top10hebergeursweb n’a retenu que des statuts de certification vérifiables directement à la source : pages officielles de conformité des hébergeurs, communiqués de certification datés, et lorsque c’est possible, registres publics des organismes certificateurs (LNE, TÜV NORD). Aucune mention ISO 27001 n’a été reprise d’un comparatif tiers sans confirmation sur le site de l’hébergeur concerné.
Cette rigueur s’applique de la même façon à nos partenaires affiliés : la limite de périmètre d’OVHcloud sur son offre mutualisée et l’antériorité plus récente de la certification LWS sont mentionnées dans cet article au même titre que leurs points forts. Aucun hébergeur ne peut modifier son statut de certification affiché ici en échange d’une commission d’affiliation.
✔ À retenir
- Exigez le certificat au nom de l’entreprise
→ nom de l’entité certifiée, numéro de certificat, organisme certificateur, date de validité
→ impact : c’est le seul document recevable en audit fournisseur ou en appel d’offres - Lisez le périmètre avant de signer
→ vérifiez que l’offre que vous achetez (mutualisé, VPS, cloud) figure bien dans le champ couvert par la certification
→ impact : évite d’acheter une conformité qui ne couvre pas votre hébergement réel - Ne confondez pas datacenter certifié et hébergeur certifié
→ la certification du bâtiment ne dit rien des processus internes de l’hébergeur qui y loue de l’espace
→ impact : votre responsabilité RGPD reste engagée si votre sous-traitant n’est pas lui-même audité - Choisissez la norme selon votre obligation réelle
→ données de santé = HDS obligatoire ; secteur public sensible = SecNumCloud ; sinon ISO 27001 constitue un socle solide selon votre usage
→ impact : vous payez le bon niveau de conformité, ni plus ni moins
Conclusion
En 2026, quatre hébergeurs opérant en France détiennent une certification ISO/IEC 27001 en leur nom propre : LWS, OVHcloud, Scaleway et le groupe IONOS. D’autres acteurs reconnus, comme PlanetHoster, s’appuient sur des datacenters certifiés sans que l’entreprise elle-même soit auditée — une nuance qui ne change rien à la qualité de leur infrastructure, mais qui compte si vous devez produire un justificatif de conformité.
Votre choix dépend avant tout de votre obligation réelle. Si vous répondez à un appel d’offres exigeant une certification ISO 27001 nominative, orientez-vous vers LWS, OVHcloud, Scaleway ou IONOS, en vérifiant systématiquement que le périmètre couvre l’offre que vous souscrivez. Si votre activité concerne des données de santé, seule la certification HDS fait foi. Si aucune obligation formelle ne s’impose à vous, la certification reste un gage de sérieux, mais ne doit pas éclipser les autres critères : prix de renouvellement, qualité du support, performance réelle, selon votre budget et vos besoins.
Les statuts de certification présentés dans cet article ont été vérifiés en juillet 2026 directement sur les pages officielles des hébergeurs. Ces informations pouvant évoluer, nous vous recommandons de confirmer le certificat en cours de validité avant toute décision contractuelle.
LWS : ISO 27001 + datacenters en France + support humain
Comparatif indépendant – Mis à jour juillet 2026 – Sans commission sur votre choix
FAQ sur ISO 27001
Oui. LWS a obtenu la certification ISO/IEC 27001:2022 en 2025, en nom propre. Le périmètre couvre l’hébergement web, le cloud, le VPS et la messagerie professionnelle. Le certificat est consultable directement sur le site de l’hébergeur.
Non, pas de manière absolue. ISO 27001 certifie qu’une entreprise a mis en place un système de management de la sécurité de l’information audité par un organisme indépendant. Cela réduit significativement les risques, mais le périmètre et la politique de sécurité restent définis librement par l’entreprise certifiée : la certification n’élimine pas tout risque d’incident.
ISO 27001 est une norme internationale généraliste sur la sécurité de l’information. HDS (Hébergeur de Données de Santé) est un référentiel français obligatoire pour héberger des données de santé, qui s’appuie sur ISO 27001:2022 comme socle mais ajoute des exigences spécifiques au secteur médical et à la localisation dans l’Espace économique européen. ISO 27001 seul ne suffit pas légalement pour héberger des données de santé.
Oui, depuis 2013 pour son offre Hosted Private Cloud, avec une extension en 2021 à la majorité de ses offres cloud (Public Cloud, Bare Metal). Le périmètre communiqué ne mentionne toutefois pas explicitement l’hébergement mutualisé grand public : vérifiez que votre offre précise est couverte avant de vous en prévaloir en appel d’offres.
Demandez le nom exact de l’entité certifiée, le numéro de certificat et l’organisme certificateur (AFNOR, LNE, TÜV NORD…), puis consultez le registre public de cet organisme pour confirmer la date de validité. Lisez également le périmètre de certification pour vérifier qu’il couvre bien l’offre que vous souscrivez.
Non, ISO 27001 n’est pas une obligation légale pour un hébergeur web généraliste. Elle devient en revanche indispensable dans des contextes spécifiques : socle obligatoire pour la certification HDS (données de santé), ou exigence contractuelle fréquente dans les appels d’offres publics et les grands comptes.
Manda. — Rédacteur spécialisé hébergement web et conformité sécurité. Analyse les certifications et la documentation officielle des hébergeurs depuis 2019, avec une attention particulière portée à la lecture des périmètres de certification et aux registres des organismes certificateurs.
Méthode : statuts de certification vérifiés directement sur les pages officielles de conformité des hébergeurs et, lorsque disponibles, sur les registres publics des organismes certificateurs (LNE, TÜV NORD).
Article vérifié en juillet 2026. Les certifications, périmètres et offres sont susceptibles d’évoluer — consultez les pages officielles des hébergeurs pour confirmation avant toute décision contractuelle.






