Guide ISO 27001 · Annexe A

ISO 27001 annexe A : les 93 mesures de sécurité et leurs 4 thèmes

L'annexe A d'ISO 27001 est le catalogue de référence des mesures de sécurité. On ne l'applique pas en bloc : on s'en sert pour vérifier que le traitement des risques n'a rien oublié. Ce chapitre présente ses quatre thèmes, leur logique et ce qui a changé en 2022, sans recopier la norme.

Mis à jour le · 6 min de lecture

Nombre de mesures
93 (114 en 2013)
Thèmes
4 (14 chapitres en 2013)
Nouvelles mesures
11
Guide associé
ISO/IEC 27002:2022
Chapitres du guide
  1. La norme ISO 27001
  2. L'annexe A : 93 mesures
  3. ISO 27002
  4. Déclaration d'applicabilité
  5. Certification : étapes et durée
  6. Audit ISO 27001
  7. Coût de la certification
  8. ISO 27001, SOC 2, SecNumCloud
  9. Glossaire ISO 27001

En bref

  1. L'annexe A d'ISO/IEC 27001:2022 liste 93 mesures de sécurité réparties en 4 thèmes : organisationnelles (37), liées aux personnes (8), physiques (14) et technologiques (34).

  2. Elle remplace les 114 mesures en 14 chapitres de la version 2013 : beaucoup ont été fusionnées et 11 sont nouvelles, comme le renseignement sur les menaces ou le codage sécurisé.

  3. Les mesures se choisissent à partir de l'appréciation des risques ; l'annexe A sert ensuite de liste de contrôle pour ne rien oublier.

  4. Chaque choix, retenu ou exclu, est justifié dans la déclaration d'applicabilité.

À quoi sert l'annexe A d'ISO 27001 ?

Le corps d'ISO 27001 (clauses 4 à 10) décrit le système de management. L'annexe A, elle, liste des mesures de sécurité concrètes, chacune résumée en une ou deux phrases. Elle est dite normative : elle fait partie des exigences, dans le sens où la clause de traitement des risques demande de comparer les mesures que l'on a retenues avec cette liste, pour vérifier qu'aucune mesure nécessaire n'a été omise.

Ce n'est donc pas une liste à appliquer intégralement. Une organisation peut écarter une mesure qui ne répond à aucun de ses risques, à condition de le justifier. Elle peut aussi ajouter des mesures qui n'y figurent pas : l'annexe A n'est pas exhaustive.

Les 4 thèmes de l'annexe A et leur logique

La version 2022 range les mesures selon la nature de ce qu'elles mobilisent : l'organisation, les personnes, les lieux ou la technique. Ce classement est plus simple que les 14 chapitres de 2013 et il permet de savoir rapidement qui pilotera la mesure.

Grille de 93 petits carrés colorés par thème : 37 mesures organisationnelles, 8 mesures liées aux personnes, 14 mesures physiques et 34 mesures technologiques, avec le total de 93. Ensuite, trois risques du fil rouge (rançongiciel, fuite de données, chaîne de développement compromise) éclairent les mesures qu'ils appellent dans plusieurs thèmes. Les mesures retenues passent dans la déclaration d'applicabilité, les autres sont exclues avec une justification.
Les 93 mesures de l'annexe A se répartissent en quatre thèmes. L'appréciation des risques en sélectionne une partie, et chaque choix rejoint la déclaration d'applicabilité.
Les quatre thèmes de l'annexe A d'ISO/IEC 27001:2022
ThèmeNombreCe qu'il couvreQui pilote en général
Mesures organisationnelles37Politiques, rôles, gestion des actifs et de l'information, contrôle d'accès vu sous l'angle des règles, relations avec les fournisseurs et le cloud, gestion des incidents, continuité, conformité juridiqueResponsable de la sécurité (RSSI), direction, juridique, achats
Mesures liées aux personnes8Ce qui concerne les collaborateurs avant, pendant et après leur contrat : vérifications, engagements, sensibilisation, télétravail, signalement des événementsRessources humaines, managers, RSSI
Mesures physiques14Protection des locaux et des équipements : périmètres, entrées, bureaux, surveillance, menaces environnementales, supports de stockage, câblage, maintenanceServices généraux, exploitation
Mesures technologiques34Sécurité technique des systèmes : postes, droits d'accès privilégiés, authentification, protection contre les logiciels malveillants, sauvegardes, journalisation, réseaux, développement sécuriséDirection des systèmes d'information (DSI), équipes de développement et d'exploitation

Un même sujet peut apparaître dans plusieurs thèmes. Le contrôle d'accès, par exemple, a une face organisationnelle (les règles d'attribution des droits) et une face technologique (les droits d'accès privilégiés, l'authentification). C'est voulu : la règle et sa mise en œuvre technique ne sont pas portées par les mêmes personnes.

Ce qui a changé en 2022 : de 114 à 93 mesures

La révision de 2022 a aligné l'annexe A sur la nouvelle ISO 27002. Le nombre de mesures baisse, surtout parce que des mesures voisines ont été fusionnées ; quelques-unes ont été scindées ou renommées, et onze mesures sont nouvelles. Elles reflètent l'évolution des menaces et des usages :

Les onze nouvelles mesures de 2022 (intitulés résumés)
MesureThèmeEn quelques mots
5.7 Renseignement sur les menacesOrganisationnelCollecter et analyser l'information sur les menaces pour en tirer des actions
5.23 Sécurité des services en nuageOrganisationnelEncadrer l'achat, l'usage et la sortie des services cloud
5.30 Préparation des TIC pour la continuitéOrganisationnelPrévoir et tester la reprise des technologies de l'information et de la communication
7.4 Surveillance de la sécurité physiquePhysiqueSurveiller les locaux pour détecter les accès non autorisés
8.9 Gestion de la configurationTechnologiqueDéfinir, appliquer et contrôler des configurations sûres
8.10 Suppression de l'informationTechnologiqueEffacer l'information qui n'est plus nécessaire
8.11 Masquage des donnéesTechnologiqueMasquer ou pseudonymiser les données selon les besoins
8.12 Prévention de la fuite de donnéesTechnologiqueDétecter et empêcher les sorties non autorisées d'information
8.16 Activités de surveillanceTechnologiqueSurveiller les réseaux et systèmes pour repérer les comportements anormaux
8.23 Filtrage webTechnologiqueLimiter l'accès aux sites dangereux
8.28 Codage sécuriséTechnologiqueAppliquer des principes de développement sûr

Chaque mesure reçoit aussi, dans l'ISO 27002, des attributs qui permettent de la classer autrement : type de mesure (préventive, détective, corrective), propriété protégée (confidentialité, intégrité, disponibilité), concept de cybersécurité (identifier, protéger, détecter, répondre, rétablir), capacité opérationnelle et domaine de sécurité. Le chapitre ISO 27002 les détaille.

Comment choisir les mesures de l'annexe A

La démarche suit l'ordre de la clause de traitement des risques :

  1. Apprécier les risques sur le périmètre du système de management de la sécurité de l'information (SMSI), avec une méthode définie à l'avance (ISO 27005, EBIOS RM ou autre).
  2. Choisir un traitement pour chaque risque : le réduire, l'éviter, le partager ou l'accepter.
  3. Déterminer les mesures nécessaires pour mettre en œuvre ces traitements, quelle que soit leur origine (annexe A, référentiel sectoriel, mesure propre).
  4. Comparer ces mesures avec l'annexe A, ligne à ligne, pour repérer un oubli.
  5. Consigner le résultat dans la déclaration d'applicabilité, avec la justification de chaque inclusion et de chaque exclusion.

Les obligations légales et contractuelles comptent aussi : une mesure peut être retenue parce qu'un client, la directive NIS 2 ou le règlement général sur la protection des données (RGPD) l'exige, même si l'appréciation des risques ne la faisait pas ressortir.

Questions fréquentes

Combien de mesures compte l'annexe A d'ISO 27001 ?

L'annexe A d'ISO/IEC 27001:2022 compte 93 mesures : 37 organisationnelles, 8 liées aux personnes, 14 physiques et 34 technologiques. La version 2013 en comptait 114, réparties en 14 chapitres.

Faut-il appliquer toutes les mesures de l'annexe A ?

Non. On retient les mesures nécessaires pour traiter les risques et respecter les obligations, puis on compare avec l'annexe A pour ne rien oublier. Une mesure peut être exclue si l'exclusion est justifiée dans la déclaration d'applicabilité.

Quelles sont les nouvelles mesures de l'annexe A en 2022 ?

Onze mesures sont nouvelles : renseignement sur les menaces, sécurité des services en nuage, préparation des TIC pour la continuité, surveillance de la sécurité physique, gestion de la configuration, suppression de l'information, masquage des données, prévention de la fuite de données, activités de surveillance, filtrage web et codage sécurisé.

Quelle différence entre l'annexe A et l'ISO 27002 ?

L'annexe A d'ISO 27001 résume chaque mesure en une ou deux phrases. L'ISO 27002 reprend les mêmes mesures et explique leur objectif et leur mise en œuvre, avec des attributs pour les classer. L'annexe A fait partie des exigences de certification ; l'ISO 27002 est un guide.

Sources

Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.

Une plateforme et un service qui s'adaptent à vous

Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.