ISO 27001: la norme pour la sécurité de l’information.
ISO/IEC 27001:2022
Direct answer
ISO/IEC 27001:2022 est la norme internationale pour un système de management de la sécurité de l’information (SMSI). Elle offre aux organisations un cadre fondé sur le risque, dix chapitres et 93 mesures de l’Annexe A réparties en quatre thèmes, pour gouverner la confidentialité, l’intégrité et la disponibilité de l’information. Des organismes tiers accrédités la certifient. Les certificats sont valables trois ans, avec une surveillance annuelle.
Ce qu’est ISO 27001
ISO/IEC 27001:2022 est la principale norme internationale pour le management de la sécurité de l’information. Elle spécifie les exigences d’un système de management de la sécurité de l’information (SMSI) : l’ensemble des politiques, procédures, processus et mesures qu’une organisation utilise pour protéger ses actifs informationnels. Elle repose sur la même structure harmonisée de l’Annexe SL qu’ISO 9001 et ISO 42001, ce qui signifie que les chapitres 4 à 10 suivent une architecture identique dans les trois normes, rendant l’intégration des systèmes de management simple.
Elle est certifiable par des organismes tiers accrédités, de sorte que la posture de sécurité d’une organisation peut être vérifiée de façon indépendante plutôt qu’auto-déclarée. La norme ne prescrit pas une architecture de sécurité unique. Elle exige plutôt qu’une organisation identifie ses risques, sélectionne les mesures adaptées à ces risques, les mette en œuvre et s’améliore en continu. Le résultat est un SMSI dimensionné selon le profil de risque réel de l’organisation, et non une liste générique.
Qui a besoin d’ISO 27001
ISO 27001 n’est pas légalement obligatoire dans la plupart des juridictions. Les organisations visent la certification parce que les clients, les régulateurs ou le marché l’exigent. Facteurs déclencheurs courants :
- Achats des grands comptes : les grands clients de l’UE, du Royaume-Uni et du monde entier exigent de plus en plus ISO 27001 comme condition de sécurité fournisseur pour tout système traitant des données sensibles.
- Secteurs réglementés : les services financiers, la santé, les infrastructures critiques et les fournisseurs du secteur public font face à des attentes réglementaires qu’ISO 27001 satisfait ou soutient.
- Conformité NIS2 : les entités dans le périmètre de la directive européenne NIS2 peuvent utiliser un SMSI ISO 27001 comme socle structuré pour les mesures de sécurité de l’article 21. Les référentiels se recoupent étroitement.
- Article 32 du RGPD : un SMSI prouve les « mesures techniques et organisationnelles appropriées » qu’exige le RGPD. ISO 27001 est une façon reconnue de le démontrer.
- Accès aux marchés mondiaux : les organisations qui visent les grands comptes américains peuvent avoir besoin à la fois d’ISO 27001 et de SOC 2. Voir la section de comparaison ci-dessous.
- Gouvernance interne : les organisations sans référentiel de sécurité utilisent la certification comme levier pour en construire un.
Il n’existe pas de taille minimale d’organisation. Des indépendants peuvent se certifier, et des multinationales le font. Le périmètre peut se limiter à un produit, une ligne de service ou une zone géographique précise, ce qui permet aux plus petites organisations de garder la certification maîtrisable.
Les dix chapitres
ISO 27001 comporte dix chapitres. Les chapitres 1 à 3 fixent le domaine d’application, les références normatives et les termes. Les chapitres 4 à 10 sont les exigences auditables ; ils suivent la même structure harmonisée qu’ISO 9001 et ISO 42001, ce qui permet aux organisations d’intégrer plusieurs systèmes de management sans dupliquer les politiques, les processus de risque ou les audits internes. Les exigences propres à la sécurité de l’information se concentrent au chapitre 6 (appréciation des risques, traitement des risques et Déclaration d’applicabilité) et au chapitre 8 (exploitation du SMSI et exécution du plan de traitement des risques).
| Chapitre | Titre | Exigence en une ligne |
|---|---|---|
| 4 | Contexte de l’organisation | Identifier les enjeux internes et externes, les parties intéressées, et définir le périmètre du SMSI. |
| 5 | Leadership | Engagement de la direction, une politique de sécurité de l’information et des rôles attribués. |
| 6 | Planification | Appréciation des risques, plan de traitement des risques, Déclaration d’applicabilité et objectifs de sécurité de l’information. |
| 7 | Support | Ressources, compétence, sensibilisation, communication et informations documentées. |
| 8 | Fonctionnement | Exécuter le plan de traitement des risques et les mesures de l’Annexe A ; tenir à jour les procédures opérationnelles. |
| 9 | Évaluation des performances | Surveillance, mesure, audit interne et revue de direction. |
| 10 | Amélioration | Non-conformité, action corrective et amélioration continue. |
Annexe A : 93 mesures réparties en 4 thèmes
L’Annexe A de l’édition 2022 organise 93 mesures en 4 thèmes : Organisationnel (37 mesures), Personnes (8), Physique (14) et Technologique (34). Les mesures sont un ensemble de référence, non une liste obligatoire. Le processus est le suivant : identifiez vos risques, déterminez quelles mesures les traiteraient, incluez-les dans la Déclaration d’applicabilité avec justification, et excluez les autres avec un motif documenté. Une exclusion n’est pas une non-conformité ; une exclusion non justifiée l’est.
La restructuration de 2022 a introduit 11 nouvelles mesures absentes de l’édition 2013 : renseignement sur les menaces (5.7), sécurité de l’information pour l’utilisation de services cloud (5.23), préparation des TIC pour la continuité d’activité (5.30), surveillance de la sécurité physique (7.4), gestion de la configuration (8.9), suppression de l’information (8.10), masquage des données (8.11), prévention des fuites de données (8.12), activités de surveillance (8.16), filtrage web (8.23) et codage sécurisé (8.28).
Le détail mesure par mesure se trouve sur la page dédiée aux mesures de l’Annexe A.
| Thème | Mesures | Couverture |
|---|---|---|
| Organisationnel (5.x) | 37 | Politiques, rôles, responsabilités, renseignement sur les menaces, gestion des actifs, sécurité des fournisseurs, gestion des incidents, continuité d’activité, conformité. |
| Personnes (6.x) | 8 | Sélection, conditions d’emploi, sensibilisation, formation, processus disciplinaire, fin d’emploi, télétravail, accords de confidentialité. |
| Physique (7.x) | 14 | Périmètres physiques, contrôles d’accès, sécurité des bureaux et des installations, protection des équipements, bureau et écran nets, gestion des supports physiques. |
| Technologique (8.x) | 34 | Terminaux, contrôle d’accès, cryptographie, gestion des vulnérabilités, configuration, journalisation, surveillance, filtrage web, développement sécurisé, sécurité du cloud. |
| Total | 93 |
La Déclaration d’applicabilité
La Déclaration d’applicabilité (DdA) est le document obligatoire au cœur d’ISO 27001. Le chapitre 6.1.3 l’exige. Elle liste les 93 mesures de l’Annexe A et, pour chacune, indique :
- Si la mesure est applicable ou exclue.
- La justification de la décision (résultat du traitement des risques, exigence légale, obligation contractuelle ou motif d’exclusion explicite).
- Un renvoi vers l’endroit où la mesure est mise en œuvre (politique, procédure, système ou enregistrement).
- Pour les mesures exclues : un motif documenté confirmant que le risque a été traité autrement ou ne s’applique pas au périmètre.
La DdA est le principal document qu’un auditeur d’étape 1 examine avant l’audit sur site. Défaillances courantes : exclure des mesures sans justification de risque documentée, lister des mesures comme applicables sans preuve de mise en œuvre, et ne pas mettre à jour la DdA lorsque le périmètre ou les risques changent.
Une DdA bien construite n’est pas un document ponctuel. Elle doit être versionnée, revue lors de la revue de direction annuelle, et mise à jour dès que de nouveaux risques sont identifiés, que le périmètre change, ou que l’applicabilité d’une mesure change. Les auditeurs rechercheront l’historique des versions et les dates de validation.
Coût de la certification ISO 27001
Les coûts de certification dépendent de la taille de l’organisation, du périmètre et du nombre de sites. Les chiffres ci-dessous sont des estimations indicatives fondées sur des données publiques. Les tarifs suisses et européens peuvent différer des chiffres américains. Demandez des devis formels à deux ou trois organismes accrédités avant de budgéter.
Les coûts se répartissent en deux catégories : les honoraires de l’organisme de certification (ce que vous payez à l’auditeur) et l’effort de mise en œuvre (temps interne, honoraires de conseil et outillage). Les deux sont réels, et la plupart des programmes sous-estiment l’effort de mise en œuvre. Une plateforme GRC qui cartographie ISO 27001 aux côtés des référentiels existants réduit fortement le coût de mise en œuvre.
| Taille de l’organisation | Honoraires organisme (année 1) | Effort de mise en œuvre | Surveillance annuelle |
|---|---|---|---|
| Petite (50 à 200 employés) | 15 000 à 30 000 USD | 30 000 à 100 000 USD | 8 000 à 15 000 USD |
| Moyenne (200 à 1 000 employés) | 25 000 à 60 000 USD | 80 000 à 250 000 USD | 12 000 à 25 000 USD |
| Grande (1 000+ employés) | 50 000+ USD | 200 000+ USD | 20 000+ USD |
ISO 27001 vs SOC 2
ISO 27001 et SOC 2 traitent toutes deux de la sécurité de l’information, mais leur architecture diffère. ISO 27001 est une norme de système de management qui produit un certificat ; SOC 2 est un cadre d’attestation qui produit un rapport d’audit. Beaucoup d’organisations opérant sur les marchés européen et américain visent les deux. Voir la comparaison complète ISO 27001 vs SOC 2.
| Dimension | ISO/IEC 27001:2022 | SOC 2 |
|---|---|---|
| Objet | Certification d’un SMSI | Attestation des mesures d’un organisme de services |
| Résultat | Certificat (validité 3 ans) | Rapport Type I (à un instant) ou Type II (sur une période) |
| Organisme normatif | ISO et CEI | AICPA |
| Géographie | Mondiale | Principalement les États-Unis ; exigée par les grands comptes américains dans le monde |
| Modèle d’audit | Organisme de certification accrédité (p. ex. UKAS, ANAB) | Cabinet de CPA agréé |
| Référentiel | 10 chapitres et 93 mesures de l’Annexe A | 5 Trust Services Criteria (Sécurité obligatoire ; 4 optionnels) |
| Périmètre | SMSI (politiques, risques, mesures, amélioration) | Catégories TSC retenues et systèmes dans le périmètre |
| Cadence d’audit | Étapes 1 et 2 puis surveillance annuelle | Annuelle (Type II : période d’observation de 6 à 12 mois) |
| Qui l’exige | Achats de l’UE, secteurs réglementés, B2B mondial | Grands comptes américains, acheteurs SaaS américains |
| Recoupement des mesures | Recoupement important avec les mesures CC de SOC 2 | Recoupement important avec l’Annexe A d’ISO 27001 |
Ce qui a changé entre 2013 et 2022
ISO/IEC 27001:2022 a été publiée en octobre 2022. La structure des chapitres (4 à 10) est inchangée ; le changement majeur porte sur l’Annexe A. L’édition 2013 comptait 114 mesures réparties en 14 domaines. L’édition 2022 les a restructurées en 93 mesures réparties en 4 thèmes, fusionnant, renommant et réorganisant des mesures existantes et en ajoutant 11 nouvelles.
La date limite de transition pour les organisations certifiées selon l’édition 2013 était le 31 octobre 2025. Les certificats délivrés selon l’édition 2013 qui n’ont pas effectué la transition ne sont plus valables.
| Dimension | ISO 27001:2013 | ISO 27001:2022 |
|---|---|---|
| Mesures de l’Annexe A | 114 | 93 |
| Structure de l’Annexe A | 14 domaines (A.5 à A.18) | 4 thèmes (Organisationnel, Personnes, Physique, Technologique) |
| Nouvelles mesures | s.o. | 11 nouvelles mesures dont renseignement sur les menaces, sécurité du cloud, codage sécurisé, masquage des données, filtrage web |
| Structure des chapitres | Chapitres 4 à 10 | Chapitres 4 à 10 (inchangée) |
| Structure harmonisée | Annexe SL | Annexe SL (alignement 2022) |
| Statut actuel | Remplacée ; date limite de transition 31 octobre 2025 | Édition actuelle |
Comment ISO 27001 se cartographie vers SOC 2, NIS2, ISO 42001 et le RGPD
ISO 27001 est la colonne vertébrale de la plupart des programmes GRC car ses mesures se cartographient vers pratiquement tous les référentiels adjacents. Les organisations qui mènent ISO 27001 aux côtés de SOC 2, NIS2, RGPD ou ISO 42001 n’ont pas besoin de reconstruire des mesures pour chaque référentiel. Elles cartographient une fois et réutilisent. Le tableau ci-dessous montre des domaines de mesures sélectionnés et leurs équivalents dans chaque référentiel.
C’est l’argument pratique en faveur d’ISO 27001 comme première certification : elle crée l’infrastructure de mesures que chaque référentiel ultérieur réutilise. Le moteur de cartographie inter-référentiels d’Acuna gère ces relations automatiquement, de sorte qu’une équipe menant déjà NIS2, RGPD ou SOC 2 étend son programme vers ISO 27001 sans dupliquer le travail.
| Domaine de mesure ISO 27001:2022 | TSC SOC 2 | NIS2 Art. 21 | ISO 42001 | RGPD |
|---|---|---|---|---|
| Appréciation des risques (chapitre 6.1) | CC3.1 à CC3.4 | Art. 21(a) | Chapitre 6.1 | Art. 35 (AIPD) |
| Contrôle d’accès (5.15 à 5.18) | CC6.1, CC6.2, CC6.3 | Art. 21(i), (j) | A.6.2 | Art. 32(1)(b) |
| Gestion des incidents (5.24 à 5.27) | CC7.3, CC7.4, CC7.5 | Art. 21(b) ; Art. 23 | A.6.2 | Art. 33 à 34 |
| Sécurité des fournisseurs (5.19 à 5.22) | CC9.2 | Art. 21(d) | A.10 | Art. 28 (sous-traitants) |
| Continuité d’activité (5.29, 5.30, 8.14) | A1.1 à A1.3 | Art. 21(c) | s.o. | Art. 32 |
| Cryptographie (8.24) | CC6.7 | Art. 21(h) | A.7 | Art. 32(1)(a) |
| Gestion des vulnérabilités (8.8) | CC7.1 | Art. 21(e) | s.o. | Art. 32 |
| Journalisation et surveillance (8.15 à 8.17) | CC7.1, CC7.2 | Art. 21 | Chapitre 9 | Art. 32 |
| Sensibilisation et formation (6.3) | CC1.4, CC2.2 | Art. 21(g) | Chapitre 7.2 | s.o. |
| Gestion des actifs (5.9 à 5.14) | CC6.1 | Art. 21(i) | A.7 | Art. 05 (principes) |
Exécuter ISO 27001 dans Acuna
Acuna vous permet de mener ISO 27001 aux côtés de vos autres référentiels plutôt que comme un projet isolé. Elle construit et cadre le SMSI, mène les appréciations des risques, génère et versionne la Déclaration d’applicabilité, cartographie les 93 mesures de l’Annexe A vers des responsables et des preuves, et maintient le SMSI à jour pour la surveillance annuelle. Les cinq mesures de sécurité fournisseurs A.5.19 à A.5.23 de l’Annexe A sont opérationnalisées par la gestion de la relation fournisseurs : évaluations de fournisseurs, notation de sécurité continue, et la trace des preuves dont les processus de DPA de l’article 28 ont besoin. Les exigences de contrôle d’accès A.5.15 à A.5.18 de l’Annexe A se cartographient vers la gestion des accès : permissions basées sur les rôles, flux de revue d’accès, et l’enregistrement des attributions et retraits d’accès qu’un auditeur s’attend à échantillonner. La cartographie inter-référentiels est automatique : les équipes menant déjà NIS2, RGPD ou SOC 2 réutilisent leurs mesures existantes plutôt que de les reconstruire de zéro. Voyez comment Acuna cartographie ISO 27001.
EXPLORER
ISO 27001
Ce qu’est la DdA, comment la construire, et les défaillances d’étape 1 les plus fréquentes.
En quoi elles diffèrent, quand vous avez besoin des deux, et comment les mesures se recoupent.
Ce qu’il faut budgéter, qui engager, et combien de temps prennent les étapes 1 et 2.
Les 93 mesures réparties en 4 thèmes, avec les notes des auditeurs sur ce qui est échantillonné.
Étape 1, étape 2, surveillance, et les non-conformités les plus fréquentes.
Applicabilité, décisions de cadrage, et comment décider s’il faut se certifier.
Un guide de mise en œuvre phase par phase, de l’analyse d’écarts au certificat.
Une liste de contrôle téléchargeable, du socle du SMSI à l’audit d’étape 2.
Comment les mesures d’ISO 27001 se cartographient vers chaque référentiel adjacent pris en charge par Acuna.
Comment Acuna cartographie et exécute ISO 27001 aux côtés de vos autres référentiels.
ISO 27001: questions fréquentes.
Réponses associées
Questions que les praticiens se posent.
À l’étape 2, je cherche la preuve que les mesures de votre DdA fonctionnent réellement : des politiques diffusées, un registre des risques mis à jour au cours des douze derniers mois, des revues d’accès documentées, des journaux d’incidents, des évaluations de fournisseurs, et des collaborateurs capables d’expliquer les mesures dont ils sont responsables.
Alexis Hirschhorn, Acuna
La non-conformité la plus fréquente que je rencontre est une Déclaration d’applicabilité qui exclut des mesures sans justification fondée sur le risque et documentée. Les exclusions sont acceptables. Les exclusions non justifiées sont une non-conformité majeure.
Alexis Hirschhorn, Acuna
Le périmètre trop large comme le périmètre trop étroit posent problème. Exclure du périmètre un système critique pour l’activité afin de faciliter la certification est un signal d’alerte que les auditeurs savent sonder. Cadrez ce que vous gérez, pas ce qui paraît le plus net.
Alexis Hirschhorn, Acuna
ISO 27001 n’est pas un projet qui s’arrête au certificat. Les audits de surveillance sont là où la plupart des programmes dérapent : des mesures en place pour l’étape 2 se dégradent sans une plateforme qui les maintient à jour.
Alexis Hirschhorn, Acuna
Comment obtenir la certification ISO 27001
La certification est délivrée par un organisme tiers accrédité après un audit en deux étapes. L’étape 1 examine la documentation et l’état de préparation du SMSI ; l’étape 2 teste le système en fonctionnement. Les auditeurs échantillonnent les preuves, interrogent le personnel et évaluent si les mesures de la DdA fonctionnent réellement.
Les certificats sont valables trois ans. Des audits de surveillance annuels confirment le maintien de la conformité. Un audit de recertification a lieu la troisième année. Pour l’accréditation, recherchez des organismes accrédités par UKAS (Royaume-Uni), ANAB ou A2LA (États-Unis), DAkkS (Allemagne), COFRAC (France) ou SAS (Suisse). L’ISO elle-même ne certifie pas les organisations.
La plupart des organisations mettent de trois à douze mois, de l’analyse d’écarts au certificat, selon la maturité du SMSI, le périmètre et les ressources disponibles.
SE FORMER POUR CERTIFIERAbilene Academy est le seul partenaire PECB Titanium de Suisse, le plus haut niveau d’accréditation du secteur, et dispense des formations certifiantes ISO 27001 Lead Implementer et Lead Auditor en présentiel, en ligne et en auto-formation. Couvre aussi la gestion des risques ISO 27005. Programmes multilingues en EN, FR, ES, DE, IT et plus. 99 % Taux de réussite aux examens · 2 500+ Professionnels formés · 120+ Pays touchés · Titanium Seul partenaire PECB Titanium de Suisse.
Formations ISO 27001 →