Guide ISO 27001 · Glossaire
Glossaire ISO 27001 : les termes du SMSI expliqués
Les notions essentielles d'ISO 27001, de la certification et des référentiels voisins, définies avec nos propres mots et reliées au chapitre du guide qui les développe.
Chapitres du guide
En bref
-
Le SMSI est le système ; la politique, le périmètre et les parties intéressées en fixent le cadre.
-
Le risque est au centre : appréciation, traitement, plan de traitement, risque résiduel et propriétaire du risque.
-
La certification a son vocabulaire : étape 1, étape 2, surveillance, renouvellement, non-conformité majeure ou mineure.
Le système de management
- SMSI
- Système de management de la sécurité de l'information : l'ensemble organisé des politiques, rôles, processus et mesures qui protègent l'information dans la durée, en partant des risques. ISO 27001 en fixe les exigences. Voir aussi notre article SMSI.
- Contexte de l'organisation
- Les enjeux internes et externes qui influencent la sécurité de l'information (marché, réglementation, organisation, et depuis 2024 le changement climatique s'il est pertinent). Objet de la clause 4.
- Parties intéressées
- Personnes ou organismes concernés par le SMSI ou qui ont des attentes à son égard : clients, autorités, actionnaires, salariés, fournisseurs. Leurs exigences pertinentes doivent être identifiées.
- Périmètre du SMSI
- Les limites du système : activités, sites, équipes, systèmes couverts, et interfaces avec ce qui est hors périmètre. Il figure sur le certificat.
- Politique de sécurité de l'information
- Document approuvé par la direction qui fixe les orientations et les engagements de sécurité. Elle est souvent déclinée en politiques thématiques et en PSSI.
- Structure harmonisée
- Plan commun aux normes de système de management récentes (qualité, environnement, sécurité…) : mêmes clauses de 4 à 10, ce qui facilite les systèmes intégrés.
- Informations documentées
- Terme de la norme pour les documents à tenir à jour et les enregistrements à conserver comme preuves. Voir le chapitre certification pour la liste des principales.
- PDCA
- Plan, Do, Check, Act (planifier, déployer, contrôler, améliorer) : cycle d'amélioration continue qui sert de grille de lecture du SMSI. Voir la page d'accueil du guide.
- Confidentialité, intégrité, disponibilité
- Les trois propriétés de l'information que protège le SMSI. En France, on ajoute souvent la preuve ou traçabilité : voir DICP.
Risques et mesures
- Appréciation des risques
- Identifier, analyser et évaluer les risques selon une méthode définie à l'avance, qui donne des résultats cohérents et comparables. Voir ISO 27005 et le guide EBIOS RM.
- Traitement des risques
- Choisir, pour chaque risque, de le réduire, l'éviter, le partager ou l'accepter, puis déterminer les mesures nécessaires.
- Plan de traitement des risques
- Le plan qui organise la mise en œuvre des mesures : responsables, moyens, échéances. Il doit être approuvé par les propriétaires des risques.
- Propriétaire du risque
- Personne qui a l'autorité et la responsabilité de gérer un risque : elle approuve son traitement et accepte le risque résiduel.
- Risque résiduel
- Le risque qui subsiste après traitement. Il est comparé aux critères d'acceptation, souvent représentés dans une matrice des risques.
- Mesure de sécurité
- Disposition qui modifie un risque : règle, processus, dispositif technique, action de sensibilisation. On rencontre aussi « contrôle », calque de l'anglais control.
- Annexe A
- Liste de 93 mesures de sécurité en quatre thèmes, annexée à ISO 27001:2022, avec laquelle on compare les mesures retenues. Voir le chapitre annexe A.
- ISO 27002
- Norme guide qui détaille chaque mesure de l'annexe A : objectif, recommandations de mise en œuvre et attributs. Elle ne se certifie pas. Voir le chapitre ISO 27002.
- Attributs
- Étiquettes associées à chaque mesure dans l'ISO 27002:2022 (type, propriétés, concepts de cybersécurité, capacités opérationnelles, domaines) pour les trier selon différents points de vue.
- Déclaration d'applicabilité
- Document qui indique, pour les mesures nécessaires et pour chaque mesure de l'annexe A, si elle est retenue, pourquoi, si elle est en place, et pourquoi les exclusions. Abrégé DdA, ou SoA en anglais. Voir le chapitre déclaration d'applicabilité.
Audit et certification
- Audit interne
- Audit mené par ou pour l'organisation, à intervalles planifiés, par des auditeurs objectifs et impartiaux, pour vérifier que le SMSI est conforme et efficace. Voir le chapitre audit.
- Revue de direction
- Réunion planifiée où la direction examine l'état du SMSI (résultats d'audit, indicateurs, risques, retours des parties intéressées) et décide des améliorations et des moyens.
- Non-conformité
- Écart à une exigence. Les organismes de certification distinguent en général les non-conformités majeures, qui mettent en doute l'efficacité du système, et mineures, qui sont ponctuelles.
- Action corrective
- Action qui supprime la cause d'une non-conformité pour qu'elle ne se reproduise pas, à distinguer de la simple correction de l'écart constaté.
- Organisme de certification
- Organisme indépendant qui audite le SMSI et décide de délivrer le certificat. Il doit être accrédité, en France par le Cofrac, selon ISO/IEC 17021-1 et ISO/IEC 27006-1.
- Cofrac
- Comité français d'accréditation, unique instance d'accréditation en France. Il évalue la compétence et l'impartialité des organismes de certification.
- Étape 1 et étape 2
- Les deux temps de l'audit initial : l'étape 1 examine la documentation et la conception du SMSI, l'étape 2 vérifie sur le terrain qu'il fonctionne. Voir le chapitre certification.
- Audit de surveillance
- Audit annuel mené par l'organisme pendant le cycle de trois ans pour vérifier que le SMSI reste conforme.
- Audit de renouvellement
- Audit complet réalisé au terme des trois ans pour ouvrir un nouveau cycle de certification.
Référentiels voisins
- ISO 27005
- Norme de recommandations pour la gestion des risques liés à la sécurité de l'information, souvent utilisée pour l'appréciation des risques du SMSI.
- ISO/IEC 27006-1
- Norme qui fixe les exigences applicables aux organismes qui auditent et certifient les SMSI, dont les règles de calcul de la durée d'audit.
- SOC 2
- Rapport d'examen établi par un cabinet d'experts-comptables américains selon le cadre de l'AICPA, sur les contrôles d'un prestataire. Voir le chapitre comparaison.
- SecNumCloud
- Qualification délivrée par l'Agence nationale de la sécurité des systèmes d'information (ANSSI) à une offre de cloud, dont le référentiel est fondé sur l'annexe A d'ISO 27001. Voir notre article SecNumCloud.
- HDS
- Certification des hébergeurs de données de santé, qui s'appuie sur ISO 27001. Voir notre article HDS.
Questions fréquentes
Que veut dire SMSI ?
SMSI signifie système de management de la sécurité de l'information. C'est l'objet de la norme ISO 27001, qui en fixe les exigences. En anglais, on parle d'ISMS.
Que veut dire SoA en ISO 27001 ?
SoA signifie Statement of Applicability, en français déclaration d'applicabilité (DdA). C'est le document qui justifie la sélection et l'exclusion des mesures de l'annexe A.
Qu'est-ce qu'un propriétaire du risque ?
C'est la personne qui a l'autorité et la responsabilité de gérer un risque. Elle approuve le plan de traitement et accepte le risque résiduel.
Sources
Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.
- ISO/IEC 27001:2022, Systèmes de management de la sécurité de l'information : exigences, ISO, octobre 2022.
- ISO/IEC 27002:2022, Mesures de sécurité de l'information, ISO, février 2022.
- ISO/IEC 27005:2022, Recommandations pour la gestion des risques liés à la sécurité de l'information, ISO, octobre 2022.
- ISO/IEC 27006-1:2024, Exigences pour les organismes procédant à l'audit et à la certification des SMSI, ISO, mars 2024.
- ISO/IEC 17021-1:2015, Exigences pour les organismes procédant à l'audit et à la certification des systèmes de management, ISO, juin 2015.
- Certification ISO 27001, AFNOR Certification.
- CERT CEPE REF 35 : exigences spécifiques pour l'accréditation des organismes certifiant des systèmes de management dans le domaine des technologies de l'information (révision 08), Cofrac, applicable au 7 juillet 2026.
- ISO/IEC 27001:2022/Amd 1:2024, modifications relatives à l'action climatique, ISO, février 2024.
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.