SMSI : comprendre le système de management de la sécurité de l'information

Définition, norme ISO 27001:2022, roue PDCA, annexe A, étapes de mise en place, documents obligatoires et certification : le guide complet du SMSI.

· 11 min de lecture
Illustration : une pile de documents de verre, celui du dessus en orange

Un SMSI (système de management de la sécurité de l'information) est l'ensemble organisé des politiques, des rôles, des processus et des mesures qui permettent à une organisation de protéger ses informations dans la durée, en partant de ses risques. Ses exigences sont fixées par la norme ISO/IEC 27001, la seule de la famille ISO 27000 qui permet une certification. Ce guide explique ce qu'est un SMSI, comment le mettre en place étape par étape, quels documents il exige et comment se passe la certification.

01

SMSI : définition et objectifs

Un système de management, pas un projet technique

Le mot important est management. Un SMSI ne se résume ni à un pare-feu, ni à un logiciel, ni à un classeur de procédures : c'est une façon d'organiser la sécurité pour qu'elle soit décidée, appliquée, vérifiée et améliorée en permanence. Il répond à trois questions simples : qu'est-ce qui doit être protégé et contre quoi ? Qui fait quoi pour le protéger ? Comment sait-on que cela fonctionne ?

Son objectif est de préserver la confidentialité, l'intégrité et la disponibilité de l'information, en appliquant un processus de gestion des risques, et de donner confiance aux parties intéressées (clients, autorités, partenaires) que ces risques sont maîtrisés. C'est ainsi qu'ISO/IEC 27001 présente sa finalité.

SMSI ou SGSI ?

Les deux sigles désignent la même chose : la traduction de l'anglais ISMS (information security management system). SMSI est la forme retenue par la version française de la norme et la plus employée en France ; SGSI (système de gestion de la sécurité de l'information) se rencontre parfois, surtout dans des documents plus anciens ou publiés hors de France.

Ce qu'un SMSI n'est pas

  • Pas une PSSI. La politique de sécurité des systèmes d'information fixe les règles ; le SMSI est le dispositif qui les fait vivre.
  • Pas une certification. On peut avoir un SMSI sans le faire certifier ; la certification atteste seulement qu'il répond aux exigences de la norme.
  • Pas un chantier ponctuel. Un SMSI qui n'est plus revu ni audité cesse d'en être un.
02

Le SMSI et la norme ISO 27001:2022

La version en vigueur est ISO/IEC 27001:2022, publiée en octobre 2022 et complétée par un amendement de 2024 qui demande de déterminer si le changement climatique est un enjeu pertinent pour l'organisation. Les certificats délivrés selon l'ancienne version de 2013 devaient être transférés vers la version 2022 avant le 31 octobre 2025, selon le calendrier fixé par l'IAF (document MD 26). En 2026, un SMSI certifié l'est donc selon la version 2022.

Comme toutes les normes de système de management récentes, ISO 27001 suit une structure commune (la « structure harmonisée ») : les clauses 1 à 3 sont introductives, et les exigences se trouvent dans les clauses 4 à 10.

Les clauses 4 à 10 d'ISO/IEC 27001:2022
ClauseIntituléCe qu'elle demande, en clair
4Contexte de l'organisationComprendre les enjeux, les parties intéressées et fixer le périmètre du SMSI
5LeadershipEngagement de la direction, politique de sécurité, rôles et responsabilités
6PlanificationApprécier et traiter les risques, fixer des objectifs, planifier les modifications
7SupportRessources, compétences, sensibilisation, communication, documentation
8FonctionnementMettre en œuvre les processus et le plan de traitement des risques
9Évaluation des performancesSurveiller, mesurer, auditer en interne, tenir la revue de direction
10AméliorationTraiter les non-conformités, agir et s'améliorer en continu

La norme s'appuie sur d'autres textes de la même famille : ISO/IEC 27002:2022 détaille les mesures de sécurité, ISO/IEC 27005:2022 guide la gestion des risques (voir notre article sur la norme ISO 27005), et ISO/IEC 27006-1 encadre les organismes qui certifient.

03

La roue PDCA du SMSI

Pour comprendre comment les clauses s'enchaînent, on utilise la roue de Deming, ou cycle PDCA : Plan, Do, Check, Act, soit planifier, déployer, contrôler, améliorer. La version 2005 de la norme le présentait explicitement ; depuis 2013, ISO 27001 ne l'impose plus, mais la logique reste la même et c'est encore la meilleure grille de lecture d'un SMSI. Cliquez sur chaque phase :

LA ROUE PDCA Les clauses 4 à 10 d'ISO 27001, phase par phase Choisissez une phase pour voir les clauses et les livrables.
P · Clauses 4 · 5 · 6

Planifier (Plan)

Ce que l'on fait
  • Comprendre le contexte et les attentes des parties intéressées
  • Fixer le périmètre du SMSI
  • Engager la direction et publier la politique
  • Apprécier et traiter les risques, fixer les objectifs
Livrables attendus
  • Périmètre (4.3)
  • Politique de sécurité (5.2)
  • Méthode et résultats d'appréciation des risques
  • Déclaration d'applicabilité et plan de traitement (6.1.3)
D · Clauses 7 · 8

Déployer (Do)

Ce que l'on fait
  • Allouer les ressources et les compétences
  • Sensibiliser et communiquer
  • Maîtriser la documentation
  • Mettre en œuvre le plan de traitement des risques
Livrables attendus
  • Preuves de compétence (7.2)
  • Informations documentées maîtrisées (7.5)
  • Résultats des appréciations et des traitements (8.2, 8.3)
C · Clauses 9

Contrôler (Check)

Ce que l'on fait
  • Surveiller et mesurer l'efficacité
  • Conduire les audits internes
  • Tenir la revue de direction
Livrables attendus
  • Résultats de surveillance et de mesure (9.1)
  • Programme et rapports d'audit interne (9.2)
  • Compte rendu de revue de direction (9.3)
A · Clauses 10

Améliorer (Act)

Ce que l'on fait
  • Traiter les non-conformités
  • Mener les actions correctives
  • Améliorer en continu la pertinence et l'efficacité du SMSI
Livrables attendus
  • Non-conformités et actions correctives (10.2)
ISO/IEC 27001:2022 ne rend pas le modèle PDCA obligatoire : il reste la grille de lecture la plus utilisée pour comprendre l'enchaînement des clauses.
04

L'annexe A : 93 mesures et la déclaration d'applicabilité

L'annexe A d'ISO 27001:2022 est un catalogue de 93 mesures de sécurité, regroupées en quatre thèmes (contre 114 mesures en 14 chapitres dans la version 2013). Onze mesures sont nouvelles et reflètent l'évolution des menaces et des usages : renseignement sur les menaces, sécurité des services en nuage, prévention des fuites de données, codage sécurisé…

Annexe A · ISO/IEC 27001:2022 93 mesures de sécurité
  • 5 Organisationnelles 37
    politiques, rôles, fournisseurs, incidents, continuité
  • 6 Liées aux personnes 8
    recrutement, sensibilisation, télétravail
  • 7 Physiques 14
    périmètres, accès aux locaux, matériels
  • 8 Technologiques 34
    accès, cryptographie, journalisation, développement
11 mesures nouvelles en 2022
  • 5.7 Renseignement sur les menaces
  • 5.23 Sécurité des services en nuage
  • 5.30 Préparation des TIC pour la continuité
  • 7.4 Surveillance de la sécurité physique
  • 8.9 Gestion des configurations
  • 8.10 Suppression des informations
  • 8.11 Masquage des données
  • 8.12 Prévention des fuites de données
  • 8.16 Activités de surveillance
  • 8.23 Filtrage web
  • 8.28 Codage sécurisé

Point essentiel, souvent mal compris : l'annexe A n'est pas une liste à appliquer en bloc. Les mesures sont choisies à partir de l'appréciation des risques ; l'annexe A sert ensuite de liste de contrôle pour vérifier qu'aucune mesure nécessaire n'a été oubliée. Le résultat est consigné dans la déclaration d'applicabilité (DdA, ou Statement of Applicability), qui indique pour chaque mesure si elle est retenue, pourquoi, et si elle est mise en œuvre. Les exclusions doivent être justifiées : c'est l'un des premiers documents que lit un auditeur.

05

Mettre en place un SMSI : les étapes

Mettre en place un SMSI suit un ordre logique, qui découle des clauses de la norme. Voici un parcours en dix étapes, avec pour chacune la clause concernée, le livrable attendu et le piège le plus fréquent :

Mise en place Mettre en place un SMSI en 10 étapes
  1. Étape 01 · Clause 5.1

    Obtenir l'engagement de la direction

    La direction désigne un responsable du SMSI, accorde des moyens et s'engage à ce que les objectifs de sécurité soient compatibles avec la stratégie.

    LivrableLettre de mission, budget, rôles nommés
    Piège à éviterUn projet porté par le seul RSSI, sans arbitrage possible.
  2. Étape 02 · Clause 4.1 · 4.2

    Analyser le contexte et les parties intéressées

    Recenser les enjeux internes et externes (menaces, réglementation, clients, sous-traitants) et ce que chaque partie intéressée attend en matière de sécurité.

    LivrableAnalyse de contexte, liste des exigences applicables
    Piège à éviterOublier les obligations légales et contractuelles déjà en vigueur.
  3. Étape 03 · Clause 4.3

    Définir le périmètre

    Choisir les activités, sites, systèmes et interfaces couverts. Un périmètre bien choisi est un périmètre où le SMSI apporte une vraie valeur.

    LivrableDocument de périmètre
    Piège à éviterViser toute l'organisation dès la première année.
  4. Étape 04 · Clause 5.2

    Rédiger la politique de sécurité

    Fixer les principes et les objectifs de sécurité, approuvés par la direction, puis la décliner dans la PSSI et les politiques thématiques.

    LivrablePolitique de sécurité de l'information
    Piège à éviterCopier une politique type qui ne correspond pas à l'organisation.
  5. Étape 05 · Clause 6.1.2 · 8.2

    Apprécier les risques

    Identifier, analyser et évaluer les risques avec une méthode définie et reproductible : ISO/IEC 27005, EBIOS Risk Manager ou une méthode interne.

    LivrableMéthode et résultats de l'appréciation des risques
    Piège à éviterConfondre appréciation des risques et inventaire des vulnérabilités.
  6. Étape 06 · Clause 6.1.3 · 8.3

    Traiter les risques et rédiger la DdA

    Choisir les mesures, les comparer à l'annexe A, justifier chaque inclusion ou exclusion, et faire valider les risques résiduels par leurs propriétaires.

    LivrablePlan de traitement, déclaration d'applicabilité (DdA)
    Piège à éviterExclure une mesure de l'annexe A sans justification.
  7. Étape 07 · Clause 7 · 8.1

    Déployer les mesures et sensibiliser

    Mettre en œuvre le plan de traitement, former les personnes clés, sensibiliser l'ensemble du personnel et maîtriser la documentation.

    LivrablePreuves de compétence, procédures, enregistrements
    Piège à éviterProduire des procédures que personne n'applique.
  8. Étape 08 · Clause 9.1 · 9.2

    Mesurer et auditer

    Suivre des indicateurs utiles et mener un programme d'audit interne qui couvre tout le périmètre avant la certification.

    LivrableTableau d'indicateurs, rapports d'audit interne
    Piège à éviterDes indicateurs qui mesurent l'activité plutôt que l'efficacité.
  9. Étape 09 · Clause 9.3 · 10

    Revue de direction et amélioration

    Présenter à la direction les résultats, les écarts et les évolutions du contexte ; décider des actions et traiter les non-conformités.

    LivrableCompte rendu de revue, registre des actions correctives
    Piège à éviterUne revue de direction réduite à une formalité.
  10. Étape 10 · Clause ISO/IEC 27006-1

    Passer l'audit de certification

    Un organisme accrédité mène l'audit en deux étapes (revue documentaire, puis vérification de la mise en œuvre), puis des audits de surveillance chaque année.

    LivrableCertificat valable trois ans
    Piège à éviterConsidérer le certificat comme une fin et non comme un début.

Combien de temps faut-il ? Tout dépend du périmètre, de la maturité de départ et des moyens. Une chose est sûre : un SMSI doit avoir fonctionné un minimum avant l'audit de certification, car l'auditeur vérifiera que des audits internes, des mesures et une revue de direction ont réellement eu lieu. Compter plusieurs mois est réaliste, souvent davantage pour une grande organisation.

Qui fait quoi ? La norme ne fixe pas d'organigramme, mais exige que les rôles soient attribués et communiqués (clause 5.3). En pratique, on retrouve presque toujours une direction qui s'engage et arbitre, un responsable du SMSI (souvent le RSSI) qui anime le système, des propriétaires de risques qui valident le traitement et acceptent les risques résiduels, des pilotes de mesures dans les équipes informatiques et métier, et des auditeurs internes indépendants des activités qu'ils contrôlent. Le DPO est associé dès que des données personnelles sont dans le périmètre.

Le cœur du travail se situe aux étapes 5 et 6 : l'analyse de risques. ISO 27001 n'impose aucune méthode, pourvu qu'elle donne des résultats cohérents, valides et comparables. En France, beaucoup d'organisations utilisent EBIOS Risk Manager, la méthode de l'ANSSI, que l'on peut conduire dans un logiciel EBIOS RM, ou ISO/IEC 27005.

06

Les documents obligatoires du SMSI

ISO 27001 parle d'« informations documentées » : certaines doivent être tenues à jour (des documents), d'autres conservées (des enregistrements, c'est-à-dire des preuves). Voici celles que la norme exige explicitement :

Informations documentées exigées par ISO/IEC 27001:2022
ClauseDocument ou enregistrement
4.3Périmètre du SMSI
5.2Politique de sécurité de l'information
6.1.2Processus d'appréciation des risques
6.1.3Processus de traitement des risques, déclaration d'applicabilité
6.2Objectifs de sécurité de l'information
7.2Preuves de compétence
7.5.1Documents jugés nécessaires par l'organisation
8.1Informations prouvant que les processus sont menés comme prévu
8.2 · 8.3Résultats des appréciations et des traitements des risques
9.1Résultats de la surveillance et des mesures
9.2Programme d'audit et résultats des audits internes
9.3Résultats des revues de direction
10.2Non-conformités, actions menées et leurs résultats

À cela s'ajoutent les documents qu'appellent les mesures retenues dans l'annexe A : politiques thématiques, inventaire des actifs, procédures d'exploitation, plan de continuité… Le bon réflexe : documenter ce qui est nécessaire pour que le SMSI fonctionne et puisse être prouvé, pas davantage.

07

La certification ISO 27001 du SMSI

La certification est délivrée par un organisme de certification accrédité ; en France, l'accréditation est délivrée par le Cofrac. Le déroulé est le suivant :

  • Audit initial en deux étapes : une première étape vérifie la conception du SMSI et sa documentation, la seconde vérifie sur le terrain que le système est effectivement appliqué.
  • Certificat valable trois ans, si les éventuelles non-conformités majeures sont levées.
  • Audits de surveillance chaque année pendant le cycle, puis un audit de renouvellement.

La certification reste volontaire, mais elle est parfois exigée. C'est le cas pour la certification HDS des hébergeurs de données de santé, dont le référentiel s'appuie sur ISO 27001. Elle est aussi très souvent demandée par les clients, dans les appels d'offres ou les questionnaires de sécurité fournisseurs.

08

Pourquoi mettre en place un SMSI : les bénéfices

Au-delà du certificat, un SMSI bien conduit apporte des bénéfices concrets :

  • Des priorités claires. Les mesures découlent des risques réels de l'organisation, pas d'une liste générique ni de la dernière alerte lue dans la presse.
  • Une direction impliquée. La revue de direction oblige à présenter régulièrement l'état de la sécurité et à arbitrer, ce qui facilite l'obtention de moyens.
  • Des preuves disponibles. Les enregistrements exigés par la norme sont ceux que demandent aussi les clients, les assureurs et les autorités.
  • Un socle pour les autres exigences. NIS 2, DORA, HDS ou les exigences contractuelles de vos clients s'appuient sur les mêmes mesures : le travail fait pour le SMSI se réutilise.
  • Un avantage commercial. La certification ISO 27001 est un langage commun reconnu à l'international, qui raccourcit les questionnaires de sécurité et rassure dans les appels d'offres.
09

SMSI, PSSI, analyse de risques et GRC : comment tout s'articule

Le SMSI est le centre de gravité de la sécurité de l'information, mais il n'est pas seul. La PSSI en est la traduction en règles ; l'analyse de risques en est le moteur ; et la GRC (gouvernance, risques et conformité) élargit la démarche aux autres référentiels et aux tiers.

C'est particulièrement vrai avec les réglementations européennes. La directive NIS 2 (lire De NIS à NIS 2) et le règlement DORA n'imposent pas la certification ISO 27001, mais leurs exigences de gouvernance, de gestion des risques et de mesures de sécurité recoupent largement celles d'un SMSI. Une organisation qui dispose déjà d'un SMSI part avec une longueur d'avance, à condition de relier les référentiels entre eux plutôt que de tout réévaluer.

C'est là qu'un outil devient utile : un SMSI vit dans le temps, et le piloter dans des tableurs transforme chaque audit en chantier de consolidation. Un logiciel ISO 27001 comme Phinasoft relie l'appréciation des risques (ISO 27005 ou EBIOS RM), les évaluations de conformité avec dépôt de preuves, les campagnes de conformité par filiale ou par site, vos référentiels et votre PSSI versionnés, les plans d'action et les tableaux de bord pour la revue de direction. Les auditeurs peuvent y être invités pour revoir les résultats et consigner leurs constats. La certification, elle, reste délivrée par un organisme accrédité. Pour voir comment cela s'applique à votre périmètre, vous pouvez demander une démonstration.

Synthèse

01

Un système, pas un document

Le SMSI organise dans la durée les rôles, les processus et les mesures de sécurité ; ISO/IEC 27001:2022 en fixe les exigences, des clauses 4 à 10.

02

Le risque au centre

L'appréciation des risques décide des mesures retenues parmi les 93 de l'annexe A, et la déclaration d'applicabilité justifie chaque choix.

03

Une boucle d'amélioration

Indicateurs, audits internes et revue de direction font tourner la roue ; la certification, valable trois ans, vérifie qu'elle tourne vraiment.

Questions fréquentes

Qu'est-ce qu'un SMSI ?

Un SMSI, ou système de management de la sécurité de l'information, est l'ensemble des politiques, processus, rôles et mesures qu'une organisation met en place pour protéger ses informations de façon continue, à partir d'une appréciation de ses risques. Ses exigences sont définies par la norme ISO/IEC 27001, qui permet de le faire certifier.

SMSI ou SGSI : quelle différence ?

Aucune sur le fond. SMSI (système de management de la sécurité de l'information) est la traduction utilisée par la version française de la norme ISO/IEC 27001 et la plus courante en France. SGSI (système de gestion de la sécurité de l'information) se rencontre parfois, surtout dans des documents plus anciens ou publiés hors de France. Les deux traduisent l'anglais ISMS.

Le SMSI est-il obligatoire ?

Pas en règle générale : ISO 27001 est une norme volontaire. Mais la certification est exigée dans certains cas, comme pour les hébergeurs de données de santé (HDS), et elle est souvent demandée par les clients dans les appels d'offres. NIS 2 et DORA n'imposent pas ISO 27001, mais un SMSI aide beaucoup à répondre à leurs exigences de gestion des risques.

Quelle est la différence entre un SMSI et une PSSI ?

La PSSI (politique de sécurité des systèmes d'information) est un document qui fixe les règles de sécurité de l'organisation. Le SMSI est le système qui fait vivre ces règles : il apprécie les risques, met en œuvre les mesures, les contrôle et les améliore. La politique de sécurité est l'un des documents exigés par le SMSI (clause 5.2).

Combien de temps faut-il pour mettre en place un SMSI ?

Cela dépend surtout de la taille du périmètre, de la maturité de départ et des moyens disponibles. Il faut en général compter plusieurs mois, souvent de six mois à plus d'un an, pour qu'un SMSI fonctionne réellement : la certification exige que les audits internes et une revue de direction aient déjà eu lieu.

Quels sont les documents obligatoires d'un SMSI ?

ISO/IEC 27001:2022 exige notamment le périmètre, la politique de sécurité, les processus d'appréciation et de traitement des risques et leurs résultats, la déclaration d'applicabilité, les objectifs de sécurité, les preuves de compétence, les résultats de surveillance, le programme et les résultats d'audit interne, les résultats de la revue de direction, ainsi que les non-conformités et actions correctives.

Quelle différence entre ISO 27001 et ISO 27002 ?

ISO/IEC 27001 fixe les exigences du SMSI et permet la certification ; son annexe A liste 93 mesures de sécurité. ISO/IEC 27002 est un guide qui détaille chacune de ces mesures : objectif, recommandations de mise en œuvre et attributs. On ne se certifie pas ISO 27002, on s'en sert pour appliquer les mesures retenues.

Une plateforme et un service qui s'adaptent à vous

Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.