Guide · Norme ISO/IEC 27001

ISO 27001 : le guide complet

ISO 27001 est la norme internationale qui fixe les exigences d'un système de management de la sécurité de l'information (SMSI). Ce guide explique ce qu'elle demande, comment la mettre en œuvre et comment se passe la certification, à partir de la version 2022 et de son amendement de 2024. Chaque grande étape a ensuite son chapitre.

Mis à jour le · 10 min de lecture

Éditeurs
ISO et CEI (comité JTC 1/SC 27)
Version en vigueur
2022, amendée en 2024
Contenu
Exigences (clauses 4 à 10) et annexe A
Certification
Volontaire, cycle de 3 ans
Chapitres du guide
  1. La norme ISO 27001
  2. L'annexe A : 93 mesures
  3. ISO 27002
  4. Déclaration d'applicabilité
  5. Certification : étapes et durée
  6. Audit ISO 27001
  7. Coût de la certification
  8. ISO 27001, SOC 2, SecNumCloud
  9. Glossaire ISO 27001

En bref

  1. ISO/IEC 27001 fixe les exigences d'un SMSI : un dispositif de management qui protège la confidentialité, l'intégrité et la disponibilité de l'information en partant des risques.

  2. Les exigences tiennent dans les clauses 4 à 10 ; l'annexe A liste 93 mesures de sécurité, à retenir ou à écarter selon l'appréciation des risques.

  3. Les choix sont consignés et justifiés dans la déclaration d'applicabilité, l'un des premiers documents que lit l'auditeur.

  4. La certification est délivrée pour trois ans par un organisme de certification accrédité (en France, par le Cofrac), avec un audit de surveillance chaque année.

  5. La version en vigueur est ISO/IEC 27001:2022 ; un amendement de 2024 ajoute la question du changement climatique au contexte de l'organisation.

Qu'est-ce que la norme ISO 27001 ?

ISO/IEC 27001 est publiée conjointement par l'Organisation internationale de normalisation (ISO) et la Commission électrotechnique internationale (CEI). L'ISO la présente comme la norme la plus connue au monde pour les systèmes de management de la sécurité de l'information. Son titre complet est « Sécurité de l'information, cybersécurité et protection de la vie privée : systèmes de management de la sécurité de l'information, exigences ».

Un SMSI n'est ni un outil ni un projet technique : c'est l'ensemble organisé des politiques, des rôles, des processus et des mesures qui permettent de décider, d'appliquer, de vérifier et d'améliorer la sécurité dans la durée. La norme dit ce que ce système doit contenir ; elle ne dit pas quels pare-feu acheter. Pour une présentation plus générale, lisez notre article SMSI : définition et mise en place.

Elle s'adresse à toute organisation, quels que soient sa taille et son secteur, et elle repose sur trois propriétés de l'information : confidentialité, intégrité, disponibilité. En France, on y ajoute souvent la traçabilité ou la preuve, comme dans la grille DICP.

Ce que demande ISO 27001 : les clauses 4 à 10

Comme les autres normes de système de management récentes, ISO 27001 suit une structure commune, dite structure harmonisée. Les clauses 1 à 3 sont introductives (domaine d'application, références, termes). Les exigences sont dans les clauses 4 à 10, que l'on résume ainsi :

Les exigences d'ISO/IEC 27001:2022, résumées
ClauseIntituléCe qu'elle demande, en clair
4Contexte de l'organisationComprendre les enjeux internes et externes, les parties intéressées, et fixer le périmètre du SMSI
5LeadershipEngagement de la direction, politique de sécurité de l'information, rôles et responsabilités
6PlanificationApprécier et traiter les risques, établir la déclaration d'applicabilité, fixer des objectifs
7SupportRessources, compétences, sensibilisation, communication, informations documentées
8FonctionnementMettre en œuvre les processus et le plan de traitement des risques, refaire les appréciations
9Évaluation des performancesSurveiller et mesurer, mener les audits internes, tenir la revue de direction
10AméliorationTraiter les non-conformités, mener les actions correctives, améliorer en continu

Toutes ces exigences sont obligatoires pour être certifié : on ne peut pas en écarter une. C'est la grande différence avec les mesures de l'annexe A, qui, elles, se choisissent.

Le cycle PDCA du SMSI

Pour comprendre comment les clauses s'enchaînent, on utilise la roue de Deming, ou cycle PDCA (en anglais Plan, Do, Check, Act : planifier, déployer, contrôler, améliorer). Les versions récentes de la norme ne l'imposent plus explicitement, mais la logique reste la même et c'est la grille de lecture la plus simple d'un SMSI.

Roue en quatre quartiers autour d'un moyeu marqué « Risques ». Planifier : contexte, leadership, planification et support (clauses 4 à 7), avec le périmètre, la politique, l'appréciation des risques et la déclaration d'applicabilité. Déployer : fonctionnement (clause 8), mise en œuvre du plan de traitement. Contrôler : évaluation des performances (clause 9), indicateurs, audit interne et revue de direction. Améliorer : amélioration (clause 10), non-conformités et actions correctives. Un repère fait le tour de la roue et allume chaque phase tour à tour ; ensuite, la roue repart et les risques sont réappréciés.
Le SMSI tourne comme une roue : on planifie à partir des risques (clauses 4 à 7), on déploie (8), on contrôle (9), on corrige et on améliore (10), puis on recommence.
PhaseClausesLivrables typiques
Planifier4 à 7Périmètre, politique, méthode et résultats de l'appréciation des risques, plan de traitement, déclaration d'applicabilité, objectifs
Déployer8Mesures en place, processus qui tournent, preuves de leur fonctionnement
Contrôler9Indicateurs, programme et rapports d'audit interne, compte rendu de revue de direction
Améliorer10Registre des non-conformités, actions correctives et vérification de leur efficacité

L'appréciation des risques, moteur de la norme

ISO 27001 ne fournit pas une liste de mesures à appliquer en bloc. Elle demande de définir une méthode d'appréciation des risques, de l'appliquer, puis de choisir un traitement pour chaque risque. Les mesures découlent de ce traitement. La norme n'impose pas de méthode ; elle attend des résultats cohérents, valides et comparables d'une fois sur l'autre.

En pratique, la plupart des organisations s'appuient sur ISO 27005, la norme de gestion des risques de la même famille, ou sur la méthode EBIOS Risk Manager de l'Agence nationale de la sécurité des systèmes d'information (ANSSI), conforme à ISO 27005 depuis sa version 1.5. Si la démarche vous est nouvelle, commencez par qu'est-ce qu'une analyse de risques puis par la matrice des risques, qui sert à fixer les seuils d'acceptation.

L'annexe A, l'ISO 27002 et la déclaration d'applicabilité

L'annexe A d'ISO 27001:2022 est un catalogue de 93 mesures de sécurité réparties en quatre thèmes : organisationnelles, liées aux personnes, physiques et technologiques. Une fois les traitements de risques décidés, on la parcourt pour vérifier qu'aucune mesure nécessaire n'a été oubliée.

Chaque mesure tient en une ou deux lignes dans l'annexe A. L'ISO 27002 les reprend une par une et explique comment les mettre en œuvre : elle sert de guide, mais on ne se certifie pas selon elle. Le résultat des choix est consigné dans la déclaration d'applicabilité, qui dit pour chaque mesure si elle est retenue, pourquoi, et si elle est en place.

  1. Chapitre 2 L'annexe A et ses 93 mesures Les quatre thèmes, leur logique et les onze nouvelles mesures de 2022.
  2. Chapitre 3 ISO 27002 Le guide de mise en œuvre des mesures et ses attributs, et ce qui la distingue d'ISO 27001.
  3. Chapitre 4 Déclaration d'applicabilité Le contenu attendu, une trame de modèle et les erreurs fréquentes.

ISO 27001:2022 et son amendement de 2024

La version en vigueur, la troisième édition, a été publiée le 25 octobre 2022. Elle remplace la version de 2013, aujourd'hui retirée. Les changements visibles portent surtout sur l'annexe A, refondue pour s'aligner sur l'ISO 27002:2022 (93 mesures en 4 thèmes au lieu de 114 en 14 chapitres). La version française homologuée, NF EN ISO/IEC 27001, est éditée par l'AFNOR (édition de juillet 2023).

Les organismes accrédités ont dû faire passer tous leurs clients à la version 2022 avant le 31 octobre 2025, selon le calendrier fixé par le Forum international de l'accréditation (IAF, document MD 26). En 2026, un certificat valide porte donc sur la version 2022.

En février 2024, l'ISO a publié un amendement (ISO/IEC 27001:2022/Amd 1:2024) commun à de nombreuses normes de système de management. Il demande à l'organisation de déterminer si le changement climatique est un enjeu pertinent pour elle (clause 4.1) et rappelle que les parties intéressées peuvent avoir des exigences à ce sujet (clause 4.2). L'AFNOR précise qu'il n'implique ni période de transition ni audit supplémentaire, mais qu'un auditeur peut relever un écart si la question n'a pas été examinée. Le texte de l'amendement est gratuit sur le site de l'ISO.

La famille ISO 27000 : quelle norme sert à quoi ?

ISO 27001 est la seule norme de sa famille qui sert de base à une certification d'organisation. Les autres l'accompagnent :

NormeRôle
ISO/IEC 27001Exigences du SMSI ; base de la certification
ISO/IEC 27002Guide de mise en œuvre des 93 mesures de l'annexe A
ISO/IEC 27005Recommandations pour la gestion des risques liés à la sécurité de l'information
ISO/IEC 27006-1Exigences pour les organismes qui auditent et certifient les SMSI
ISO/IEC 27007Lignes directrices pour auditer un SMSI

ISO 27001 est-elle obligatoire ?

Non : la certification est volontaire. Elle devient de fait indispensable quand un client, un appel d'offres ou un référentiel l'exige. C'est le cas de la certification des hébergeurs de données de santé (HDS), qui s'appuie sur ISO 27001.

Les réglementations européennes comme la directive NIS 2 ou le règlement DORA n'imposent pas la certification, mais leurs exigences de gouvernance, de gestion des risques et de mesures de sécurité recoupent largement celles d'un SMSI. Une organisation qui en dispose déjà réutilise une grande partie de son travail, à condition de relier les référentiels plutôt que de tout réévaluer. Le SMSI s'articule aussi avec la PSSI, qui traduit la politique en règles, et plus largement avec la démarche de gouvernance, risques et conformité (GRC).

De la décision au certificat : le parcours

Mettre en place puis certifier un SMSI suit un ordre logique : fixer le périmètre et la politique, apprécier les risques, choisir les mesures, les déployer, faire tourner le système (audit interne, revue de direction), puis passer l'audit de certification en deux étapes. La suite du guide détaille chaque étape :

  1. Chapitre 5 Certification : étapes et durée Organismes accrédités, audits d'étape 1 et 2, cycle de trois ans, surveillance.
  2. Chapitre 6 Audit ISO 27001 Audit interne et audit de certification, constats et non-conformités.
  3. Chapitre 7 Coût de la certification Les postes de dépense à prévoir et ce qui fait varier le devis.
  4. Chapitre 8 ISO 27001, SOC 2 et SecNumCloud Trois démarches souvent confondues, comparées point par point.

Piloter un SMSI : tableur ou logiciel ?

Rien n'oblige à utiliser un logiciel pour être certifié. La difficulté vient du temps : risques réévalués, mesures mises en œuvre, preuves collectées, audits internes, revues de direction. Quand tout repose sur des fichiers séparés, chaque audit devient un chantier de consolidation, et les liens entre un risque, une mesure et sa preuve se perdent.

Questions fréquentes

Qu'est-ce que la norme ISO 27001 ?

ISO/IEC 27001 est la norme internationale qui fixe les exigences d'un système de management de la sécurité de l'information (SMSI). Elle demande de partir des risques pour choisir et piloter des mesures de sécurité, et elle peut faire l'objet d'une certification par un organisme accrédité.

Quelle est la version actuelle de la norme ISO 27001 ?

La version en vigueur est ISO/IEC 27001:2022, publiée le 25 octobre 2022, complétée par l'amendement 1 de février 2024 sur le changement climatique. Les certificats selon la version 2013 devaient être transférés vers la version 2022 avant le 31 octobre 2025.

Combien de mesures compte ISO 27001 ?

L'annexe A d'ISO/IEC 27001:2022 compte 93 mesures, réparties en quatre thèmes : 37 organisationnelles, 8 liées aux personnes, 14 physiques et 34 technologiques. Elles ne s'appliquent pas toutes : on retient celles qu'exige le traitement des risques, et on justifie les exclusions dans la déclaration d'applicabilité.

Quelle différence entre ISO 27001 et ISO 27002 ?

ISO 27001 fixe les exigences du SMSI et sert de base à la certification. ISO 27002 est un guide qui détaille chacune des 93 mesures de l'annexe A et la façon de les mettre en œuvre ; on ne se certifie pas selon ISO 27002.

La certification ISO 27001 est-elle obligatoire ?

Non, elle est volontaire. Elle est en revanche souvent exigée par les clients et les appels d'offres, et elle sert de base à d'autres certifications comme HDS pour les hébergeurs de données de santé.

Combien de temps dure un certificat ISO 27001 ?

Un certificat est valable trois ans. Pendant ce cycle, l'organisme de certification réalise un audit de surveillance chaque année, puis un audit de renouvellement au bout de trois ans.

Sources

Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.

Une plateforme et un service qui s'adaptent à vous

Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.