SMSI : comprendre le système de management de la sécurité de l'information
Définition, norme ISO 27001:2022, roue PDCA, annexe A, étapes de mise en place, documents obligatoires et certification : le guide complet du SMSI.
Un SMSI (système de management de la sécurité de l'information) est l'ensemble organisé des politiques, des rôles, des processus et des mesures qui permettent à une organisation de protéger ses informations dans la durée, en partant de ses risques. Ses exigences sont fixées par la norme ISO/IEC 27001, la seule de la famille ISO 27000 qui permet une certification. Ce guide explique ce qu'est un SMSI, comment le mettre en place étape par étape, quels documents il exige et comment se passe la certification.
SMSI : définition et objectifs
Un système de management, pas un projet technique
Le mot important est management. Un SMSI ne se résume ni à un pare-feu, ni à un logiciel, ni à un classeur de procédures : c'est une façon d'organiser la sécurité pour qu'elle soit décidée, appliquée, vérifiée et améliorée en permanence. Il répond à trois questions simples : qu'est-ce qui doit être protégé et contre quoi ? Qui fait quoi pour le protéger ? Comment sait-on que cela fonctionne ?
Son objectif est de préserver la confidentialité, l'intégrité et la disponibilité de l'information, en appliquant un processus de gestion des risques, et de donner confiance aux parties intéressées (clients, autorités, partenaires) que ces risques sont maîtrisés. C'est ainsi qu'ISO/IEC 27001 présente sa finalité.
SMSI ou SGSI ?
Les deux sigles désignent la même chose : la traduction de l'anglais ISMS (information security management system). SMSI est la forme retenue par la version française de la norme et la plus employée en France ; SGSI (système de gestion de la sécurité de l'information) se rencontre parfois, surtout dans des documents plus anciens ou publiés hors de France.
Ce qu'un SMSI n'est pas
- Pas une PSSI. La politique de sécurité des systèmes d'information fixe les règles ; le SMSI est le dispositif qui les fait vivre.
- Pas une certification. On peut avoir un SMSI sans le faire certifier ; la certification atteste seulement qu'il répond aux exigences de la norme.
- Pas un chantier ponctuel. Un SMSI qui n'est plus revu ni audité cesse d'en être un.
Le SMSI et la norme ISO 27001:2022
La version en vigueur est ISO/IEC 27001:2022, publiée en octobre 2022 et complétée par un amendement de 2024 qui demande de déterminer si le changement climatique est un enjeu pertinent pour l'organisation. Les certificats délivrés selon l'ancienne version de 2013 devaient être transférés vers la version 2022 avant le 31 octobre 2025, selon le calendrier fixé par l'IAF (document MD 26). En 2026, un SMSI certifié l'est donc selon la version 2022.
Comme toutes les normes de système de management récentes, ISO 27001 suit une structure commune (la « structure harmonisée ») : les clauses 1 à 3 sont introductives, et les exigences se trouvent dans les clauses 4 à 10.
| Clause | Intitulé | Ce qu'elle demande, en clair |
|---|---|---|
| 4 | Contexte de l'organisation | Comprendre les enjeux, les parties intéressées et fixer le périmètre du SMSI |
| 5 | Leadership | Engagement de la direction, politique de sécurité, rôles et responsabilités |
| 6 | Planification | Apprécier et traiter les risques, fixer des objectifs, planifier les modifications |
| 7 | Support | Ressources, compétences, sensibilisation, communication, documentation |
| 8 | Fonctionnement | Mettre en œuvre les processus et le plan de traitement des risques |
| 9 | Évaluation des performances | Surveiller, mesurer, auditer en interne, tenir la revue de direction |
| 10 | Amélioration | Traiter les non-conformités, agir et s'améliorer en continu |
La norme s'appuie sur d'autres textes de la même famille : ISO/IEC 27002:2022 détaille les mesures de sécurité, ISO/IEC 27005:2022 guide la gestion des risques (voir notre article sur la norme ISO 27005), et ISO/IEC 27006-1 encadre les organismes qui certifient.
La roue PDCA du SMSI
Pour comprendre comment les clauses s'enchaînent, on utilise la roue de Deming, ou cycle PDCA : Plan, Do, Check, Act, soit planifier, déployer, contrôler, améliorer. La version 2005 de la norme le présentait explicitement ; depuis 2013, ISO 27001 ne l'impose plus, mais la logique reste la même et c'est encore la meilleure grille de lecture d'un SMSI. Cliquez sur chaque phase :
Planifier (Plan)
Ce que l'on fait- Comprendre le contexte et les attentes des parties intéressées
- Fixer le périmètre du SMSI
- Engager la direction et publier la politique
- Apprécier et traiter les risques, fixer les objectifs
- Périmètre (4.3)
- Politique de sécurité (5.2)
- Méthode et résultats d'appréciation des risques
- Déclaration d'applicabilité et plan de traitement (6.1.3)
Déployer (Do)
Ce que l'on fait- Allouer les ressources et les compétences
- Sensibiliser et communiquer
- Maîtriser la documentation
- Mettre en œuvre le plan de traitement des risques
- Preuves de compétence (7.2)
- Informations documentées maîtrisées (7.5)
- Résultats des appréciations et des traitements (8.2, 8.3)
Contrôler (Check)
Ce que l'on fait- Surveiller et mesurer l'efficacité
- Conduire les audits internes
- Tenir la revue de direction
- Résultats de surveillance et de mesure (9.1)
- Programme et rapports d'audit interne (9.2)
- Compte rendu de revue de direction (9.3)
Améliorer (Act)
Ce que l'on fait- Traiter les non-conformités
- Mener les actions correctives
- Améliorer en continu la pertinence et l'efficacité du SMSI
- Non-conformités et actions correctives (10.2)
L'annexe A : 93 mesures et la déclaration d'applicabilité
L'annexe A d'ISO 27001:2022 est un catalogue de 93 mesures de sécurité, regroupées en quatre thèmes (contre 114 mesures en 14 chapitres dans la version 2013). Onze mesures sont nouvelles et reflètent l'évolution des menaces et des usages : renseignement sur les menaces, sécurité des services en nuage, prévention des fuites de données, codage sécurisé…
- 5.7 Renseignement sur les menaces
- 5.23 Sécurité des services en nuage
- 5.30 Préparation des TIC pour la continuité
- 7.4 Surveillance de la sécurité physique
- 8.9 Gestion des configurations
- 8.10 Suppression des informations
- 8.11 Masquage des données
- 8.12 Prévention des fuites de données
- 8.16 Activités de surveillance
- 8.23 Filtrage web
- 8.28 Codage sécurisé
Point essentiel, souvent mal compris : l'annexe A n'est pas une liste à appliquer en bloc. Les mesures sont choisies à partir de l'appréciation des risques ; l'annexe A sert ensuite de liste de contrôle pour vérifier qu'aucune mesure nécessaire n'a été oubliée. Le résultat est consigné dans la déclaration d'applicabilité (DdA, ou Statement of Applicability), qui indique pour chaque mesure si elle est retenue, pourquoi, et si elle est mise en œuvre. Les exclusions doivent être justifiées : c'est l'un des premiers documents que lit un auditeur.
Mettre en place un SMSI : les étapes
Mettre en place un SMSI suit un ordre logique, qui découle des clauses de la norme. Voici un parcours en dix étapes, avec pour chacune la clause concernée, le livrable attendu et le piège le plus fréquent :
- Étape 01 · Clause 5.1
Obtenir l'engagement de la direction
La direction désigne un responsable du SMSI, accorde des moyens et s'engage à ce que les objectifs de sécurité soient compatibles avec la stratégie.
- Étape 02 · Clause 4.1 · 4.2
Analyser le contexte et les parties intéressées
Recenser les enjeux internes et externes (menaces, réglementation, clients, sous-traitants) et ce que chaque partie intéressée attend en matière de sécurité.
- Étape 03 · Clause 4.3
Définir le périmètre
Choisir les activités, sites, systèmes et interfaces couverts. Un périmètre bien choisi est un périmètre où le SMSI apporte une vraie valeur.
- Étape 04 · Clause 5.2
Rédiger la politique de sécurité
Fixer les principes et les objectifs de sécurité, approuvés par la direction, puis la décliner dans la PSSI et les politiques thématiques.
- Étape 05 · Clause 6.1.2 · 8.2
Apprécier les risques
Identifier, analyser et évaluer les risques avec une méthode définie et reproductible : ISO/IEC 27005, EBIOS Risk Manager ou une méthode interne.
- Étape 06 · Clause 6.1.3 · 8.3
Traiter les risques et rédiger la DdA
Choisir les mesures, les comparer à l'annexe A, justifier chaque inclusion ou exclusion, et faire valider les risques résiduels par leurs propriétaires.
- Étape 07 · Clause 7 · 8.1
Déployer les mesures et sensibiliser
Mettre en œuvre le plan de traitement, former les personnes clés, sensibiliser l'ensemble du personnel et maîtriser la documentation.
- Étape 08 · Clause 9.1 · 9.2
Mesurer et auditer
Suivre des indicateurs utiles et mener un programme d'audit interne qui couvre tout le périmètre avant la certification.
- Étape 09 · Clause 9.3 · 10
Revue de direction et amélioration
Présenter à la direction les résultats, les écarts et les évolutions du contexte ; décider des actions et traiter les non-conformités.
- Étape 10 · Clause ISO/IEC 27006-1
Passer l'audit de certification
Un organisme accrédité mène l'audit en deux étapes (revue documentaire, puis vérification de la mise en œuvre), puis des audits de surveillance chaque année.
Combien de temps faut-il ? Tout dépend du périmètre, de la maturité de départ et des moyens. Une chose est sûre : un SMSI doit avoir fonctionné un minimum avant l'audit de certification, car l'auditeur vérifiera que des audits internes, des mesures et une revue de direction ont réellement eu lieu. Compter plusieurs mois est réaliste, souvent davantage pour une grande organisation.
Qui fait quoi ? La norme ne fixe pas d'organigramme, mais exige que les rôles soient attribués et communiqués (clause 5.3). En pratique, on retrouve presque toujours une direction qui s'engage et arbitre, un responsable du SMSI (souvent le RSSI) qui anime le système, des propriétaires de risques qui valident le traitement et acceptent les risques résiduels, des pilotes de mesures dans les équipes informatiques et métier, et des auditeurs internes indépendants des activités qu'ils contrôlent. Le DPO est associé dès que des données personnelles sont dans le périmètre.
Le cœur du travail se situe aux étapes 5 et 6 : l'analyse de risques. ISO 27001 n'impose aucune méthode, pourvu qu'elle donne des résultats cohérents, valides et comparables. En France, beaucoup d'organisations utilisent EBIOS Risk Manager, la méthode de l'ANSSI, que l'on peut conduire dans un logiciel EBIOS RM, ou ISO/IEC 27005.
Les documents obligatoires du SMSI
ISO 27001 parle d'« informations documentées » : certaines doivent être tenues à jour (des documents), d'autres conservées (des enregistrements, c'est-à-dire des preuves). Voici celles que la norme exige explicitement :
| Clause | Document ou enregistrement |
|---|---|
| 4.3 | Périmètre du SMSI |
| 5.2 | Politique de sécurité de l'information |
| 6.1.2 | Processus d'appréciation des risques |
| 6.1.3 | Processus de traitement des risques, déclaration d'applicabilité |
| 6.2 | Objectifs de sécurité de l'information |
| 7.2 | Preuves de compétence |
| 7.5.1 | Documents jugés nécessaires par l'organisation |
| 8.1 | Informations prouvant que les processus sont menés comme prévu |
| 8.2 · 8.3 | Résultats des appréciations et des traitements des risques |
| 9.1 | Résultats de la surveillance et des mesures |
| 9.2 | Programme d'audit et résultats des audits internes |
| 9.3 | Résultats des revues de direction |
| 10.2 | Non-conformités, actions menées et leurs résultats |
À cela s'ajoutent les documents qu'appellent les mesures retenues dans l'annexe A : politiques thématiques, inventaire des actifs, procédures d'exploitation, plan de continuité… Le bon réflexe : documenter ce qui est nécessaire pour que le SMSI fonctionne et puisse être prouvé, pas davantage.
La certification ISO 27001 du SMSI
La certification est délivrée par un organisme de certification accrédité ; en France, l'accréditation est délivrée par le Cofrac. Le déroulé est le suivant :
- Audit initial en deux étapes : une première étape vérifie la conception du SMSI et sa documentation, la seconde vérifie sur le terrain que le système est effectivement appliqué.
- Certificat valable trois ans, si les éventuelles non-conformités majeures sont levées.
- Audits de surveillance chaque année pendant le cycle, puis un audit de renouvellement.
La certification reste volontaire, mais elle est parfois exigée. C'est le cas pour la certification HDS des hébergeurs de données de santé, dont le référentiel s'appuie sur ISO 27001. Elle est aussi très souvent demandée par les clients, dans les appels d'offres ou les questionnaires de sécurité fournisseurs.
Pourquoi mettre en place un SMSI : les bénéfices
Au-delà du certificat, un SMSI bien conduit apporte des bénéfices concrets :
- Des priorités claires. Les mesures découlent des risques réels de l'organisation, pas d'une liste générique ni de la dernière alerte lue dans la presse.
- Une direction impliquée. La revue de direction oblige à présenter régulièrement l'état de la sécurité et à arbitrer, ce qui facilite l'obtention de moyens.
- Des preuves disponibles. Les enregistrements exigés par la norme sont ceux que demandent aussi les clients, les assureurs et les autorités.
- Un socle pour les autres exigences. NIS 2, DORA, HDS ou les exigences contractuelles de vos clients s'appuient sur les mêmes mesures : le travail fait pour le SMSI se réutilise.
- Un avantage commercial. La certification ISO 27001 est un langage commun reconnu à l'international, qui raccourcit les questionnaires de sécurité et rassure dans les appels d'offres.
SMSI, PSSI, analyse de risques et GRC : comment tout s'articule
Le SMSI est le centre de gravité de la sécurité de l'information, mais il n'est pas seul. La PSSI en est la traduction en règles ; l'analyse de risques en est le moteur ; et la GRC (gouvernance, risques et conformité) élargit la démarche aux autres référentiels et aux tiers.
C'est particulièrement vrai avec les réglementations européennes. La directive NIS 2 (lire De NIS à NIS 2) et le règlement DORA n'imposent pas la certification ISO 27001, mais leurs exigences de gouvernance, de gestion des risques et de mesures de sécurité recoupent largement celles d'un SMSI. Une organisation qui dispose déjà d'un SMSI part avec une longueur d'avance, à condition de relier les référentiels entre eux plutôt que de tout réévaluer.
C'est là qu'un outil devient utile : un SMSI vit dans le temps, et le piloter dans des tableurs transforme chaque audit en chantier de consolidation. Un logiciel ISO 27001 comme Phinasoft relie l'appréciation des risques (ISO 27005 ou EBIOS RM), les évaluations de conformité avec dépôt de preuves, les campagnes de conformité par filiale ou par site, vos référentiels et votre PSSI versionnés, les plans d'action et les tableaux de bord pour la revue de direction. Les auditeurs peuvent y être invités pour revoir les résultats et consigner leurs constats. La certification, elle, reste délivrée par un organisme accrédité. Pour voir comment cela s'applique à votre périmètre, vous pouvez demander une démonstration.
Synthèse
Un système, pas un document
Le SMSI organise dans la durée les rôles, les processus et les mesures de sécurité ; ISO/IEC 27001:2022 en fixe les exigences, des clauses 4 à 10.
Le risque au centre
L'appréciation des risques décide des mesures retenues parmi les 93 de l'annexe A, et la déclaration d'applicabilité justifie chaque choix.
Une boucle d'amélioration
Indicateurs, audits internes et revue de direction font tourner la roue ; la certification, valable trois ans, vérifie qu'elle tourne vraiment.
Questions fréquentes
Qu'est-ce qu'un SMSI ?
Un SMSI, ou système de management de la sécurité de l'information, est l'ensemble des politiques, processus, rôles et mesures qu'une organisation met en place pour protéger ses informations de façon continue, à partir d'une appréciation de ses risques. Ses exigences sont définies par la norme ISO/IEC 27001, qui permet de le faire certifier.
SMSI ou SGSI : quelle différence ?
Aucune sur le fond. SMSI (système de management de la sécurité de l'information) est la traduction utilisée par la version française de la norme ISO/IEC 27001 et la plus courante en France. SGSI (système de gestion de la sécurité de l'information) se rencontre parfois, surtout dans des documents plus anciens ou publiés hors de France. Les deux traduisent l'anglais ISMS.
Le SMSI est-il obligatoire ?
Pas en règle générale : ISO 27001 est une norme volontaire. Mais la certification est exigée dans certains cas, comme pour les hébergeurs de données de santé (HDS), et elle est souvent demandée par les clients dans les appels d'offres. NIS 2 et DORA n'imposent pas ISO 27001, mais un SMSI aide beaucoup à répondre à leurs exigences de gestion des risques.
Quelle est la différence entre un SMSI et une PSSI ?
La PSSI (politique de sécurité des systèmes d'information) est un document qui fixe les règles de sécurité de l'organisation. Le SMSI est le système qui fait vivre ces règles : il apprécie les risques, met en œuvre les mesures, les contrôle et les améliore. La politique de sécurité est l'un des documents exigés par le SMSI (clause 5.2).
Combien de temps faut-il pour mettre en place un SMSI ?
Cela dépend surtout de la taille du périmètre, de la maturité de départ et des moyens disponibles. Il faut en général compter plusieurs mois, souvent de six mois à plus d'un an, pour qu'un SMSI fonctionne réellement : la certification exige que les audits internes et une revue de direction aient déjà eu lieu.
Quels sont les documents obligatoires d'un SMSI ?
ISO/IEC 27001:2022 exige notamment le périmètre, la politique de sécurité, les processus d'appréciation et de traitement des risques et leurs résultats, la déclaration d'applicabilité, les objectifs de sécurité, les preuves de compétence, les résultats de surveillance, le programme et les résultats d'audit interne, les résultats de la revue de direction, ainsi que les non-conformités et actions correctives.
Quelle différence entre ISO 27001 et ISO 27002 ?
ISO/IEC 27001 fixe les exigences du SMSI et permet la certification ; son annexe A liste 93 mesures de sécurité. ISO/IEC 27002 est un guide qui détaille chacune de ces mesures : objectif, recommandations de mise en œuvre et attributs. On ne se certifie pas ISO 27002, on s'en sert pour appliquer les mesures retenues.
Sources (9)
- ISO — ISO/IEC 27001:2022, Information security management systems — Requirements
- ISO — ISO/IEC 27001:2022/Amd 1:2024, Climate action changes
- ISO — ISO/IEC 27002:2022, Information security controls
- ISO — ISO/IEC 27005:2022, Guidance on managing information security risks
- IAF — IAF MD 26:2023 (version 2), Transition requirements for ISO/IEC 27001:2022 (copie diffusée par le Singapore Accreditation Council)
- COFRAC — Comité français d'accréditation
- ANSSI — La méthode EBIOS Risk Manager
- EUR-Lex — Directive (UE) 2022/2555 (NIS 2)
- EUR-Lex — Règlement (UE) 2022/2554 (DORA)
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.