Guide ISO 27001 · Déclaration d'applicabilité
Déclaration d'applicabilité ISO 27001 : contenu, modèle et exemple
La déclaration d'applicabilité est le document qui relie l'appréciation des risques aux 93 mesures de l'annexe A : pour chacune, elle dit si elle est retenue, pourquoi, et où en est sa mise en œuvre. C'est souvent le premier document que demande l'auditeur. Voici ce qu'elle doit contenir et une trame pour la construire.
- Sigles
- DdA, ou SoA en anglais
- Exigée par
- ISO 27001, traitement des risques
- Lignes
- Au moins les 93 mesures de l'annexe A
- Mise à jour
- À chaque changement de risques ou de mesures
Chapitres du guide
En bref
-
La déclaration d'applicabilité (DdA, en anglais Statement of Applicability ou SoA) est une information documentée obligatoire d'ISO 27001.
-
Elle contient les mesures nécessaires, la justification de leur inclusion, leur état de mise en œuvre et la justification de chaque exclusion de l'annexe A.
-
Elle se construit après l'appréciation et le traitement des risques, jamais avant : c'est un résultat, pas un point de départ.
-
Une bonne trame ajoute un responsable, des preuves et une date de revue, pour en faire un outil de pilotage et pas seulement un document d'audit.
Qu'est-ce que la déclaration d'applicabilité ?
La déclaration d'applicabilité est prévue par la clause d'ISO 27001 consacrée au traitement des risques. Une fois les traitements décidés et les mesures nécessaires déterminées, l'organisation doit produire un document qui récapitule ses choix au regard de l'annexe A. Le sigle anglais SoA, pour Statement of Applicability, est très courant, y compris en France.
La norme attend quatre informations :
- les mesures nécessaires au traitement des risques, qu'elles viennent de l'annexe A ou d'ailleurs ;
- la justification de leur inclusion ;
- le fait qu'elles soient mises en œuvre ou non ;
- la justification de l'exclusion de toute mesure de l'annexe A que l'on n'a pas retenue.
Elle s'inscrit dans le cycle : l'appréciation des risques produit les risques, le traitement choisit les mesures, la DdA les confronte à l'annexe A, et le plan de traitement organise leur mise en œuvre.
Modèle de déclaration d'applicabilité : les colonnes
Voici une trame que vous pouvez reprendre dans un tableur ou un outil. Les quatre premières colonnes de contenu couvrent ce qu'exige la norme ; les suivantes sont facultatives mais rendent le document utile au quotidien.
| Colonne | Contenu attendu | Exigée par la norme ? |
|---|---|---|
| Référence | Numéro de la mesure dans l'annexe A (par exemple 8.13), ou identifiant propre pour une mesure ajoutée | Utile pour la lecture |
| Intitulé | Nom court de la mesure, reformulé si besoin | Utile pour la lecture |
| Applicable | Oui ou non | Oui |
| Justification de l'inclusion | Risques traités (avec leur identifiant), obligation légale ou contractuelle, exigence d'une partie intéressée | Oui |
| Justification de l'exclusion | Raison pour laquelle la mesure n'est pas nécessaire sur le périmètre | Oui, pour chaque exclusion |
| État de mise en œuvre | Mise en œuvre, partiellement, prévue (avec échéance) | Oui (mise en œuvre ou non) |
| Responsable | Personne ou équipe qui porte la mesure | Non, mais recommandé |
| Documents et preuves | Politique, procédure, enregistrement ou capture qui montre la mesure en place | Non, mais très attendu en audit |
| Dernière revue | Date de la dernière vérification de la ligne | Non, mais recommandé |
Exemple de déclaration d'applicabilité remplie
Voici quelques lignes de la DdA de l'éditeur suivi dans ce guide (RSSI : responsable de la sécurité des systèmes d'information ; DSI : direction des systèmes d'information). Les références renvoient à l'annexe A d'ISO 27001:2022 ; les intitulés sont résumés.
| Réf. | Mesure | Applicable | Justification | État | Responsable |
|---|---|---|---|---|---|
| 5.7 | Renseignement sur les menaces | Oui | R1 rançongiciel, R3 chaîne de développement : suivre les modes opératoires visant les éditeurs SaaS | Mise en œuvre | RSSI |
| 5.23 | Sécurité des services en nuage | Oui | R1, R2 ; contrat d'hébergement de la plateforme chez un fournisseur cloud | Mise en œuvre | DSI et achats |
| 6.3 | Sensibilisation et formation | Oui | R1 (hameçonnage), R2 ; exigence des contrats clients | Partiellement : programme annuel lancé | Ressources humaines et RSSI |
| 8.13 | Sauvegarde des informations | Oui | R1 : reprise de la paie avant la date de versement | Mise en œuvre, tests trimestriels | Exploitation |
| 8.28 | Codage sécurisé | Oui | R3 : livraison de code piégé aux clients | Prévue, échéance au trimestre suivant | Direction technique |
| 8.30 | Développement externalisé | Non | Aucun développement n'est confié à un tiers sur le périmètre ; à revoir si cela change | Sans objet | Direction technique |
Remarquez l'exclusion de la mesure 8.30 : elle est justifiée par un fait vérifiable et assortie d'une condition de révision. C'est exactement ce que cherche un auditeur.
Les erreurs fréquentes
- Remplir la DdA avant l'appréciation des risques. La colonne justification se remplit alors de formules génériques (« bonne pratique ») que l'auditeur ne peut relier à rien.
- Exclure sans raison. « Non pertinent » n'est pas une justification ; il faut dire pourquoi la mesure n'est pas nécessaire sur ce périmètre.
- Tout déclarer « en place ». L'auditeur cherchera les preuves ligne par ligne ; mieux vaut un état honnête et un plan de traitement crédible.
- Laisser le document figé. Un nouveau risque, un nouveau fournisseur ou un changement de périmètre doivent se refléter dans la DdA.
- Confondre DdA et plan de traitement. La DdA dit quoi et pourquoi ; le plan de traitement dit qui fait quoi, avec quels moyens et pour quand.
Questions fréquentes
Qu'est-ce qu'une déclaration d'applicabilité ?
C'est un document exigé par ISO 27001 qui récapitule, pour les mesures de sécurité nécessaires et pour chaque mesure de l'annexe A, si elle est retenue, pourquoi, si elle est mise en œuvre, et pourquoi une mesure de l'annexe A a été exclue. On l'appelle aussi DdA, ou SoA en anglais.
La déclaration d'applicabilité est-elle obligatoire ?
Oui. Pour être certifiée ISO 27001, une organisation doit produire et tenir à jour sa déclaration d'applicabilité. C'est l'un des premiers documents examinés lors de l'audit.
Quelles colonnes mettre dans une déclaration d'applicabilité ?
Au minimum : la mesure, son applicabilité, la justification de son inclusion ou de son exclusion et son état de mise en œuvre. On ajoute utilement la référence de l'annexe A, le responsable, les preuves et la date de dernière revue.
Peut-on exclure des mesures de l'annexe A ?
Oui, si la mesure n'est pas nécessaire pour traiter les risques ni pour respecter une obligation, et si l'exclusion est justifiée dans la déclaration d'applicabilité. L'auditeur vérifiera que la justification tient.
Sources
Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.
- ISO/IEC 27001:2022, Systèmes de management de la sécurité de l'information : exigences, ISO, octobre 2022.
- NF EN ISO/IEC 27001, version française de la norme, AFNOR Éditions, juillet 2023.
- ISO/IEC 27002:2022, Mesures de sécurité de l'information, ISO, février 2022.
- Révision de l'ISO 27002 : les changements, DQS (organisme de certification).
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.