ISO/IEC 27001:2022 suit la structure de base harmonisée des normes ISO de systèmes de management (High Level Structure). Les exigences obligatoires figurent dans les chapitres 4 à 10 : contexte de l'organisme (4), leadership (5), planification (6), support (7), fonctionnement (8), évaluation des performances (9) et amélioration (10). Ensemble, ils reproduisent le cycle PDCA – de la compréhension de l'environnement à l'audit interne, à la revue de direction et à l'amélioration continue, en passant par l'appréciation des risques et la mise en œuvre. Grâce à cette structure commune, le SMSI peut être intégré à d'autres systèmes de management comme ISO 9001.
ISO/IEC 27001 : la norme certifiable pour la sécurité de l'information
Ce que la norme exige, comment se déroule le chemin vers la certification et pourquoi un SMSI conforme à ISO/IEC 27001 fait ses preuves auprès des clients, des partenaires et des autorités de contrôle.
93mesures de référence dans l'Annexe A d'ISO/IEC 27001:2022
4thèmes : mesures organisationnelles, liées aux personnes, physiques, technologiques
2étapes d'audit pour la certification initiale : Stage 1 et Stage 2
3ans de validité du certificat — avec audits de surveillance annuels
ISO/IEC 27001 est la norme certifiable, établie à l'échelle internationale, pour les systèmes de management de la sécurité de l'information (SMSI). Elle ne définit pas une liste de mesures isolées, mais un système de management : l'organisation identifie ses risques, en déduit des mesures et démontre en continu leur efficacité. L'édition actuelle, ISO/IEC 27001:2022, combine les exigences obligatoires des chapitres 4 à 10 avec le catalogue de mesures de l'Annexe A ; la période de transition depuis l'édition précédente :2013 s'est achevée le 31 octobre 2025. Pour de nombreuses entreprises, la certification est aujourd'hui moins une option qu'un ticket d'entrée – comme preuve structurelle pour NIS2, comme base pour TISAX et comme réponse aux audits clients récurrents.
Jalons autour d'ISO/IEC 27001:2022
De l'Amendement 1 à l'état de juillet 2026 — touchez un jalon pour les détails.
févr. 2024
Publication de l'Amendement 1:2024
ISO/IEC 27001:2022/Amd 1:2024 (« Climate action changes ») est publié. La modification est mineure mais contraignante : selon le chapitre 4.1, l'organisation doit déterminer si le changement climatique est un enjeu pertinent pour son SMSI.
06/2025
La guidance de l'ENISA relie NIS2 à la norme
La Technical Implementation Guidance de l'ENISA met en correspondance les mesures de gestion des risques prévues à l'Art. 21(2) de NIS2 avec, entre autres, ISO/IEC 27001:2022 — un certificat ne remplace pas automatiquement la conformité NIS2, mais il couvre structurellement une grande partie des mesures exigées.
31 oct. 2025
Fin de la période de transition depuis :2013
La période de transition depuis l'édition précédente :2013 s'achève. À partir de cette date, seuls les certificats délivrés selon l'édition :2022 sont valables.
juill. 2026
ISO/IEC 27001:2022 reste l'édition en vigueur
Aucune édition ultérieure de la norme n'est annoncée à ce jour ; ISO/IEC 27001:2022 reste l'édition en vigueur (état : juillet 2026).
L'essentiel en un coup d'œil
Six blocs thématiques — touchez pour déplier.
L'Annexe A en un coup d'œil : quatre thèmes
93 mesures de référence, sélectionnées sur la base des risques — un onglet par thème.
- 37 mesures de référence organisationnelles dans le thème A.5.
- Chaque mesure est documentée dans la déclaration d'applicabilité comme applicable ou — avec justification — comme exclue.
- 8 mesures de référence liées aux personnes dans le thème A.6.
- La sélection est fondée sur les risques — pas une liste de mesures isolées.
- 14 mesures de référence physiques dans le thème A.7.
- La norme complémentaire ISO/IEC 27002:2022 fournit les recommandations de mise en œuvre.
- 34 mesures de référence technologiques dans le thème A.8.
- Depuis la fin de la période de transition le 31 octobre 2025, seuls les certificats délivrés selon l'édition :2022 sont valables.
Normes & sources
Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.
ISO/IEC 27001:2022 – Information security, cybersecurity and privacy protection – Information security management systems – Requirements
Édition actuelle de la norme, avec les exigences obligatoires des chapitres 4–10 et l'Annexe A (93 mesures réparties en quatre thèmes).
ISO/IEC 27001:2022/Amd 1:2024 – Amendment 1: Climate action changes
Complète le chapitre 4.1 (déterminer si le changement climatique est un enjeu pertinent) et le chapitre 4.2 (note sur les exigences liées au climat des parties intéressées).
ISO/IEC 27006-1:2024 – Requirements for bodies providing audit and certification of information security management systems – Part 1: General
Régit, conjointement avec ISO/IEC 17021-1, les exigences applicables aux organismes de certification accrédités, notamment le processus d'audit et la durée d'audit minimale.
Technical Implementation Guidance on Cybersecurity Risk Management Measures (Version 1.0)
Met en correspondance les mesures de gestion des risques NIS2 prévues à l'Art. 21(2) avec ISO/IEC 27001:2022 et NIST CSF 2.0 et indique les types de preuves par exigence.
Richtlinie (EU) 2022/2555 (NIS2)
L'Art. 21(2) définit les mesures de gestion des risques de cybersécurité pour lesquelles un SMSI conforme à ISO/IEC 27001 sert de preuve structurelle.
ISA Version 6 Now Available
Annonce de la version 6 du catalogue VDA ISA, qui sous-tend le processus TISAX et est alignée sur ISO/IEC 27001:2022.
Prestations associées
ISO/IEC 27001 à l'ordre du jour ?
Lors d'un premier entretien sans engagement, nous évaluons où en est votre SMSI aujourd'hui et quel chemin vers la certification est réaliste pour votre organisation.