Guide ISO 27001 · Annexe A
ISO 27001 annexe A : les 93 mesures de sécurité et leurs 4 thèmes
L'annexe A d'ISO 27001 est le catalogue de référence des mesures de sécurité. On ne l'applique pas en bloc : on s'en sert pour vérifier que le traitement des risques n'a rien oublié. Ce chapitre présente ses quatre thèmes, leur logique et ce qui a changé en 2022, sans recopier la norme.
- Nombre de mesures
- 93 (114 en 2013)
- Thèmes
- 4 (14 chapitres en 2013)
- Nouvelles mesures
- 11
- Guide associé
- ISO/IEC 27002:2022
Chapitres du guide
En bref
-
L'annexe A d'ISO/IEC 27001:2022 liste 93 mesures de sécurité réparties en 4 thèmes : organisationnelles (37), liées aux personnes (8), physiques (14) et technologiques (34).
-
Elle remplace les 114 mesures en 14 chapitres de la version 2013 : beaucoup ont été fusionnées et 11 sont nouvelles, comme le renseignement sur les menaces ou le codage sécurisé.
-
Les mesures se choisissent à partir de l'appréciation des risques ; l'annexe A sert ensuite de liste de contrôle pour ne rien oublier.
-
Chaque choix, retenu ou exclu, est justifié dans la déclaration d'applicabilité.
À quoi sert l'annexe A d'ISO 27001 ?
Le corps d'ISO 27001 (clauses 4 à 10) décrit le système de management. L'annexe A, elle, liste des mesures de sécurité concrètes, chacune résumée en une ou deux phrases. Elle est dite normative : elle fait partie des exigences, dans le sens où la clause de traitement des risques demande de comparer les mesures que l'on a retenues avec cette liste, pour vérifier qu'aucune mesure nécessaire n'a été omise.
Ce n'est donc pas une liste à appliquer intégralement. Une organisation peut écarter une mesure qui ne répond à aucun de ses risques, à condition de le justifier. Elle peut aussi ajouter des mesures qui n'y figurent pas : l'annexe A n'est pas exhaustive.
Les 4 thèmes de l'annexe A et leur logique
La version 2022 range les mesures selon la nature de ce qu'elles mobilisent : l'organisation, les personnes, les lieux ou la technique. Ce classement est plus simple que les 14 chapitres de 2013 et il permet de savoir rapidement qui pilotera la mesure.
| Thème | Nombre | Ce qu'il couvre | Qui pilote en général |
|---|---|---|---|
| Mesures organisationnelles | 37 | Politiques, rôles, gestion des actifs et de l'information, contrôle d'accès vu sous l'angle des règles, relations avec les fournisseurs et le cloud, gestion des incidents, continuité, conformité juridique | Responsable de la sécurité (RSSI), direction, juridique, achats |
| Mesures liées aux personnes | 8 | Ce qui concerne les collaborateurs avant, pendant et après leur contrat : vérifications, engagements, sensibilisation, télétravail, signalement des événements | Ressources humaines, managers, RSSI |
| Mesures physiques | 14 | Protection des locaux et des équipements : périmètres, entrées, bureaux, surveillance, menaces environnementales, supports de stockage, câblage, maintenance | Services généraux, exploitation |
| Mesures technologiques | 34 | Sécurité technique des systèmes : postes, droits d'accès privilégiés, authentification, protection contre les logiciels malveillants, sauvegardes, journalisation, réseaux, développement sécurisé | Direction des systèmes d'information (DSI), équipes de développement et d'exploitation |
Un même sujet peut apparaître dans plusieurs thèmes. Le contrôle d'accès, par exemple, a une face organisationnelle (les règles d'attribution des droits) et une face technologique (les droits d'accès privilégiés, l'authentification). C'est voulu : la règle et sa mise en œuvre technique ne sont pas portées par les mêmes personnes.
Ce qui a changé en 2022 : de 114 à 93 mesures
La révision de 2022 a aligné l'annexe A sur la nouvelle ISO 27002. Le nombre de mesures baisse, surtout parce que des mesures voisines ont été fusionnées ; quelques-unes ont été scindées ou renommées, et onze mesures sont nouvelles. Elles reflètent l'évolution des menaces et des usages :
| Mesure | Thème | En quelques mots |
|---|---|---|
| 5.7 Renseignement sur les menaces | Organisationnel | Collecter et analyser l'information sur les menaces pour en tirer des actions |
| 5.23 Sécurité des services en nuage | Organisationnel | Encadrer l'achat, l'usage et la sortie des services cloud |
| 5.30 Préparation des TIC pour la continuité | Organisationnel | Prévoir et tester la reprise des technologies de l'information et de la communication |
| 7.4 Surveillance de la sécurité physique | Physique | Surveiller les locaux pour détecter les accès non autorisés |
| 8.9 Gestion de la configuration | Technologique | Définir, appliquer et contrôler des configurations sûres |
| 8.10 Suppression de l'information | Technologique | Effacer l'information qui n'est plus nécessaire |
| 8.11 Masquage des données | Technologique | Masquer ou pseudonymiser les données selon les besoins |
| 8.12 Prévention de la fuite de données | Technologique | Détecter et empêcher les sorties non autorisées d'information |
| 8.16 Activités de surveillance | Technologique | Surveiller les réseaux et systèmes pour repérer les comportements anormaux |
| 8.23 Filtrage web | Technologique | Limiter l'accès aux sites dangereux |
| 8.28 Codage sécurisé | Technologique | Appliquer des principes de développement sûr |
Chaque mesure reçoit aussi, dans l'ISO 27002, des attributs qui permettent de la classer autrement : type de mesure (préventive, détective, corrective), propriété protégée (confidentialité, intégrité, disponibilité), concept de cybersécurité (identifier, protéger, détecter, répondre, rétablir), capacité opérationnelle et domaine de sécurité. Le chapitre ISO 27002 les détaille.
Comment choisir les mesures de l'annexe A
La démarche suit l'ordre de la clause de traitement des risques :
- Apprécier les risques sur le périmètre du système de management de la sécurité de l'information (SMSI), avec une méthode définie à l'avance (ISO 27005, EBIOS RM ou autre).
- Choisir un traitement pour chaque risque : le réduire, l'éviter, le partager ou l'accepter.
- Déterminer les mesures nécessaires pour mettre en œuvre ces traitements, quelle que soit leur origine (annexe A, référentiel sectoriel, mesure propre).
- Comparer ces mesures avec l'annexe A, ligne à ligne, pour repérer un oubli.
- Consigner le résultat dans la déclaration d'applicabilité, avec la justification de chaque inclusion et de chaque exclusion.
Les obligations légales et contractuelles comptent aussi : une mesure peut être retenue parce qu'un client, la directive NIS 2 ou le règlement général sur la protection des données (RGPD) l'exige, même si l'appréciation des risques ne la faisait pas ressortir.
Questions fréquentes
Combien de mesures compte l'annexe A d'ISO 27001 ?
L'annexe A d'ISO/IEC 27001:2022 compte 93 mesures : 37 organisationnelles, 8 liées aux personnes, 14 physiques et 34 technologiques. La version 2013 en comptait 114, réparties en 14 chapitres.
Faut-il appliquer toutes les mesures de l'annexe A ?
Non. On retient les mesures nécessaires pour traiter les risques et respecter les obligations, puis on compare avec l'annexe A pour ne rien oublier. Une mesure peut être exclue si l'exclusion est justifiée dans la déclaration d'applicabilité.
Quelles sont les nouvelles mesures de l'annexe A en 2022 ?
Onze mesures sont nouvelles : renseignement sur les menaces, sécurité des services en nuage, préparation des TIC pour la continuité, surveillance de la sécurité physique, gestion de la configuration, suppression de l'information, masquage des données, prévention de la fuite de données, activités de surveillance, filtrage web et codage sécurisé.
Quelle différence entre l'annexe A et l'ISO 27002 ?
L'annexe A d'ISO 27001 résume chaque mesure en une ou deux phrases. L'ISO 27002 reprend les mêmes mesures et explique leur objectif et leur mise en œuvre, avec des attributs pour les classer. L'annexe A fait partie des exigences de certification ; l'ISO 27002 est un guide.
Sources
Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.
- ISO/IEC 27001:2022, Systèmes de management de la sécurité de l'information : exigences, ISO, octobre 2022.
- ISO/IEC 27002:2022, Mesures de sécurité de l'information, ISO, février 2022.
- Révision de l'ISO 27002 : les changements, DQS (organisme de certification).
- NF EN ISO/IEC 27002, version française de la norme, AFNOR Éditions, mars 2023.
- ISO/IEC 27005:2022, Recommandations pour la gestion des risques liés à la sécurité de l'information, ISO, octobre 2022.
- La méthode EBIOS Risk Manager, ANSSI.
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.