Guide ISO 27001 · Déclaration d'applicabilité

Déclaration d'applicabilité ISO 27001 : contenu, modèle et exemple

La déclaration d'applicabilité est le document qui relie l'appréciation des risques aux 93 mesures de l'annexe A : pour chacune, elle dit si elle est retenue, pourquoi, et où en est sa mise en œuvre. C'est souvent le premier document que demande l'auditeur. Voici ce qu'elle doit contenir et une trame pour la construire.

Mis à jour le · 5 min de lecture

Sigles
DdA, ou SoA en anglais
Exigée par
ISO 27001, traitement des risques
Lignes
Au moins les 93 mesures de l'annexe A
Mise à jour
À chaque changement de risques ou de mesures
Chapitres du guide
  1. La norme ISO 27001
  2. L'annexe A : 93 mesures
  3. ISO 27002
  4. Déclaration d'applicabilité
  5. Certification : étapes et durée
  6. Audit ISO 27001
  7. Coût de la certification
  8. ISO 27001, SOC 2, SecNumCloud
  9. Glossaire ISO 27001

En bref

  1. La déclaration d'applicabilité (DdA, en anglais Statement of Applicability ou SoA) est une information documentée obligatoire d'ISO 27001.

  2. Elle contient les mesures nécessaires, la justification de leur inclusion, leur état de mise en œuvre et la justification de chaque exclusion de l'annexe A.

  3. Elle se construit après l'appréciation et le traitement des risques, jamais avant : c'est un résultat, pas un point de départ.

  4. Une bonne trame ajoute un responsable, des preuves et une date de revue, pour en faire un outil de pilotage et pas seulement un document d'audit.

Qu'est-ce que la déclaration d'applicabilité ?

La déclaration d'applicabilité est prévue par la clause d'ISO 27001 consacrée au traitement des risques. Une fois les traitements décidés et les mesures nécessaires déterminées, l'organisation doit produire un document qui récapitule ses choix au regard de l'annexe A. Le sigle anglais SoA, pour Statement of Applicability, est très courant, y compris en France.

La norme attend quatre informations :

  • les mesures nécessaires au traitement des risques, qu'elles viennent de l'annexe A ou d'ailleurs ;
  • la justification de leur inclusion ;
  • le fait qu'elles soient mises en œuvre ou non ;
  • la justification de l'exclusion de toute mesure de l'annexe A que l'on n'a pas retenue.

Elle s'inscrit dans le cycle : l'appréciation des risques produit les risques, le traitement choisit les mesures, la DdA les confronte à l'annexe A, et le plan de traitement organise leur mise en œuvre.

À gauche, trois risques du fil rouge : rançongiciel, fuite de données salariales, chaîne de développement compromise. À droite, un tableau à colonnes (référence, mesure, retenue, justification, état). Les lignes se remplissent une à une : sécurité des services en nuage, retenue pour deux risques et le contrat d'hébergement, en place ; sauvegarde des informations, retenue pour le rançongiciel, en place ; codage sécurisé, retenue pour la chaîne de développement, en cours ; développement externalisé, exclue car aucun développement n'est confié à un tiers sur le périmètre. Chaque mesure retenue porte les pastilles des risques qui la justifient. Un compteur monte jusqu'à 93 mesures examinées, une ligne chacune.
La déclaration d'applicabilité se remplit à partir des risques : chaque mesure de l'annexe A est retenue avec sa justification ou exclue avec la sienne, puis son état de mise en œuvre est suivi.

Modèle de déclaration d'applicabilité : les colonnes

Voici une trame que vous pouvez reprendre dans un tableur ou un outil. Les quatre premières colonnes de contenu couvrent ce qu'exige la norme ; les suivantes sont facultatives mais rendent le document utile au quotidien.

Trame de déclaration d'applicabilité (une ligne par mesure)
ColonneContenu attenduExigée par la norme ?
RéférenceNuméro de la mesure dans l'annexe A (par exemple 8.13), ou identifiant propre pour une mesure ajoutéeUtile pour la lecture
IntituléNom court de la mesure, reformulé si besoinUtile pour la lecture
ApplicableOui ou nonOui
Justification de l'inclusionRisques traités (avec leur identifiant), obligation légale ou contractuelle, exigence d'une partie intéresséeOui
Justification de l'exclusionRaison pour laquelle la mesure n'est pas nécessaire sur le périmètreOui, pour chaque exclusion
État de mise en œuvreMise en œuvre, partiellement, prévue (avec échéance)Oui (mise en œuvre ou non)
ResponsablePersonne ou équipe qui porte la mesureNon, mais recommandé
Documents et preuvesPolitique, procédure, enregistrement ou capture qui montre la mesure en placeNon, mais très attendu en audit
Dernière revueDate de la dernière vérification de la ligneNon, mais recommandé

Exemple de déclaration d'applicabilité remplie

Voici quelques lignes de la DdA de l'éditeur suivi dans ce guide (RSSI : responsable de la sécurité des systèmes d'information ; DSI : direction des systèmes d'information). Les références renvoient à l'annexe A d'ISO 27001:2022 ; les intitulés sont résumés.

Fil rouge : extrait de la déclaration d'applicabilité de l'éditeur (exemple fictif)
Réf.MesureApplicableJustificationÉtatResponsable
5.7Renseignement sur les menacesOuiR1 rançongiciel, R3 chaîne de développement : suivre les modes opératoires visant les éditeurs SaaSMise en œuvreRSSI
5.23Sécurité des services en nuageOuiR1, R2 ; contrat d'hébergement de la plateforme chez un fournisseur cloudMise en œuvreDSI et achats
6.3Sensibilisation et formationOuiR1 (hameçonnage), R2 ; exigence des contrats clientsPartiellement : programme annuel lancéRessources humaines et RSSI
8.13Sauvegarde des informationsOuiR1 : reprise de la paie avant la date de versementMise en œuvre, tests trimestrielsExploitation
8.28Codage sécuriséOuiR3 : livraison de code piégé aux clientsPrévue, échéance au trimestre suivantDirection technique
8.30Développement externaliséNonAucun développement n'est confié à un tiers sur le périmètre ; à revoir si cela changeSans objetDirection technique

Remarquez l'exclusion de la mesure 8.30 : elle est justifiée par un fait vérifiable et assortie d'une condition de révision. C'est exactement ce que cherche un auditeur.

Les erreurs fréquentes

  • Remplir la DdA avant l'appréciation des risques. La colonne justification se remplit alors de formules génériques (« bonne pratique ») que l'auditeur ne peut relier à rien.
  • Exclure sans raison. « Non pertinent » n'est pas une justification ; il faut dire pourquoi la mesure n'est pas nécessaire sur ce périmètre.
  • Tout déclarer « en place ». L'auditeur cherchera les preuves ligne par ligne ; mieux vaut un état honnête et un plan de traitement crédible.
  • Laisser le document figé. Un nouveau risque, un nouveau fournisseur ou un changement de périmètre doivent se refléter dans la DdA.
  • Confondre DdA et plan de traitement. La DdA dit quoi et pourquoi ; le plan de traitement dit qui fait quoi, avec quels moyens et pour quand.

Questions fréquentes

Qu'est-ce qu'une déclaration d'applicabilité ?

C'est un document exigé par ISO 27001 qui récapitule, pour les mesures de sécurité nécessaires et pour chaque mesure de l'annexe A, si elle est retenue, pourquoi, si elle est mise en œuvre, et pourquoi une mesure de l'annexe A a été exclue. On l'appelle aussi DdA, ou SoA en anglais.

La déclaration d'applicabilité est-elle obligatoire ?

Oui. Pour être certifiée ISO 27001, une organisation doit produire et tenir à jour sa déclaration d'applicabilité. C'est l'un des premiers documents examinés lors de l'audit.

Quelles colonnes mettre dans une déclaration d'applicabilité ?

Au minimum : la mesure, son applicabilité, la justification de son inclusion ou de son exclusion et son état de mise en œuvre. On ajoute utilement la référence de l'annexe A, le responsable, les preuves et la date de dernière revue.

Peut-on exclure des mesures de l'annexe A ?

Oui, si la mesure n'est pas nécessaire pour traiter les risques ni pour respecter une obligation, et si l'exclusion est justifiée dans la déclaration d'applicabilité. L'auditeur vérifiera que la justification tient.

Sources

Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.

Une plateforme et un service qui s'adaptent à vous

Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.