
ISO 27001 obligatoire pour tous les Service Providers Peppol
ISO 27001 obligatoire pour tous les Service Providers Peppol : ce que les éditeurs de logiciels doivent anticiper avant juillet 2027
ISO 27001 obligatoire pour tous les Service Providers Peppol : ce que les éditeurs de logiciels doivent anticiper avant juillet 2027
Le 10 décembre 2025, le Managing Committee d'OpenPeppol a pris une décision structurante lors de sa réunion MC200 : ISO/IEC 27001 devient obligatoire pour tous les Service Providers Peppol au niveau mondial, à compter du 1er juillet 2027. Ce changement met fin à une situation d'hétérogénéité qui permettait à certains Access Points d'opérer sur des marchés réglementés sans certification formelle en sécurité de l'information. Pour les éditeurs de logiciels ayant intégré un AP Peppol dans leur solution, les implications sont directes.
Ce qui a été décidé, précisément
La décision MC200 formalise ISO/IEC 27001 comme la certification obligatoire associée à l'accréditation globale de tout Service Provider Peppol. Elle s'applique à l'ensemble des prestataires, quelle que soit l'autorité Peppol nationale dont ils relèvent.
Jusqu'ici, les autorités nationales avaient la liberté de définir leurs propres exigences complémentaires via des PASR (Peppol Authority Specific Requirements). Ces documents, publiés par chaque Peppol Authority nationale, permettent d'aller au-delà du socle commun OpenPeppol sur des points comme la sécurité de l'information, les schémas d'identification des participants ou les obligations de reporting.
La décision MC200 fixe un plancher universel que ces PASR ne peuvent plus contourner.
Pourquoi c'est notable : l'hétérogénéité avant MC200
Avant cette décision, les exigences en matière de sécurité de l'information variaient fortement selon les pays.
Les Pays-Bas imposaient déjà ISO 27001 dans leur PASR depuis 2022-2023, avec possibilité de substitution par un TPM (Third Party Memorandum : rapport établi par un auditeur IT indépendant certifiant un niveau de sécurité équivalent à ISO 27001).
L'Australie et la Nouvelle-Zélande avaient des exigences équivalentes dans leur propre cadre national.
⚠️ La Belgique, en revanche, ne comportait aucune exigence de sécurité additionnelle dans son PASR officiel : le champ "Information Security" y était explicitement marqué "No." Des Access Points actifs sur un marché soumis à obligation légale d'e-invoicing depuis janvier 2026 pouvaient donc opérer sans certification formelle en sécurité de l'information.
MC200 ferme définitivement cette hétérogénéité.
Ce que ça change pour un éditeur de logiciel
Un éditeur qui a intégré un Access Point Peppol dans son stack, que ce soit via un composant "Peppol as a Service" ou via un prestataire qui opère un AP en son nom, hérite des contraintes de conformité de cet AP.
Si cet AP n'est pas certifié ISO 27001 au 1er juillet 2027, il ne pourra plus maintenir son accréditation OpenPeppol. Pour l'éditeur, cela se traduit concrètement par un risque d'interruption de service sur tous les flux qui transitent par cette infrastructure.
Quelques questions à poser dès maintenant à son fournisseur AP :
- Êtes-vous certifiés ISO 27001, et le périmètre de cette certification couvre-t-il explicitement vos services Peppol ?
- Quelle est la date de votre prochain audit de surveillance ou de renouvellement ?
- Comment vous positionnez-vous par rapport à la décision MC200 du 10 décembre 2025 ?
Une réponse imprécise, évasive ou qui découvre la question est un signal suffisant.
ISO 27001 dans ce contexte
ISO 27001 n'est pas une liste de cases à cocher techniques. C'est un Système de Management de la Sécurité de l'Information (SMSI) : gouvernance des accès, gestion des risques, plan de continuité d'activité, procédures de gestion des incidents, audits réguliers réalisés par un organisme de certification accrédité.
La certification est renouvelée annuellement via des audits de surveillance. Elle couvre l'organisation dans son ensemble, pas seulement une couche technique isolée. C'est précisément ce qui la rend exigeante pour un AP qui ne l'avait pas anticipée.
Sur le calendrier : une première certification ISO 27001 from scratch prend entre 6 et 12 mois selon la taille et la maturité de l'organisation. Les APs qui engagent leur démarche maintenant sont dans la fenêtre. Ceux qui attendent la fin 2026 prennent un risque réel de rupture d'accréditation.
Un point encore ouvert : la question du TPM post-MC200
Certaines autorités nationales, dont la NPa néerlandaise, acceptent actuellement un TPM comme alternative temporaire à une certification ISO 27001 pleine. Le libellé de MC200 parle explicitement de "certification obligatoire", ce qui laisse ouverte la question de savoir si le TPM restera accepté au niveau global après juillet 2027, ou s'il demeure un mécanisme transitoire réservé aux PASR nationaux.
Ce point mérite confirmation directe auprès d'OpenPeppol pour les prestataires qui envisageraient cette voie.
La position d'Iopole
Iopole est certifié ISO 27001 sur l'ensemble de ses activités, couvrant son infrastructure de Plateforme Agréée pour la France et ses services Access Point pour la Belgique. Cette certification préexiste à la décision MC200 et est maintenue à travers des cycles d'audit réguliers.
Les éditeurs qui s'appuient sur l'infrastructure Iopole n'ont aucune action à anticiper de ce côté. La conformité aux exigences globales de juillet 2027 est déjà en place.


