Prendre rendez-vous

ISO/IEC 27001 : la norme certifiable pour la sécurité de l'information

Ce que la norme exige, comment se déroule le chemin vers la certification et pourquoi un SMSI conforme à ISO/IEC 27001 fait ses preuves auprès des clients, des partenaires et des autorités de contrôle.

Mise à jour: juillet 2026 · Valeri Milke, Lead Auditor ISO 27001 & ISO 42001

93mesures de référence dans l'Annexe A d'ISO/IEC 27001:2022
4thèmes : mesures organisationnelles, liées aux personnes, physiques, technologiques
2étapes d'audit pour la certification initiale : Stage 1 et Stage 2
3ans de validité du certificat — avec audits de surveillance annuels

ISO/IEC 27001 est la norme certifiable, établie à l'échelle internationale, pour les systèmes de management de la sécurité de l'information (SMSI). Elle ne définit pas une liste de mesures isolées, mais un système de management : l'organisation identifie ses risques, en déduit des mesures et démontre en continu leur efficacité. L'édition actuelle, ISO/IEC 27001:2022, combine les exigences obligatoires des chapitres 4 à 10 avec le catalogue de mesures de l'Annexe A ; la période de transition depuis l'édition précédente :2013 s'est achevée le 31 octobre 2025. Pour de nombreuses entreprises, la certification est aujourd'hui moins une option qu'un ticket d'entrée – comme preuve structurelle pour NIS2, comme base pour TISAX et comme réponse aux audits clients récurrents.

Jalons autour d'ISO/IEC 27001:2022

De l'Amendement 1 à l'état de juillet 2026 — touchez un jalon pour les détails.

L'essentiel en un coup d'œil

Six blocs thématiques — touchez pour déplier.

L'Annexe A en un coup d'œil : quatre thèmes

93 mesures de référence, sélectionnées sur la base des risques — un onglet par thème.

A.5
  • 37 mesures de référence organisationnelles dans le thème A.5.
  • Chaque mesure est documentée dans la déclaration d'applicabilité comme applicable ou — avec justification — comme exclue.

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

ISO/IEC · 2022

ISO/IEC 27001:2022 – Information security, cybersecurity and privacy protection – Information security management systems – Requirements

Édition actuelle de la norme, avec les exigences obligatoires des chapitres 4–10 et l'Annexe A (93 mesures réparties en quatre thèmes).

ISO/IEC · 2024

ISO/IEC 27001:2022/Amd 1:2024 – Amendment 1: Climate action changes

Complète le chapitre 4.1 (déterminer si le changement climatique est un enjeu pertinent) et le chapitre 4.2 (note sur les exigences liées au climat des parties intéressées).

ISO/IEC · 2024

ISO/IEC 27006-1:2024 – Requirements for bodies providing audit and certification of information security management systems – Part 1: General

Régit, conjointement avec ISO/IEC 17021-1, les exigences applicables aux organismes de certification accrédités, notamment le processus d'audit et la durée d'audit minimale.

ENISA · 2025

Technical Implementation Guidance on Cybersecurity Risk Management Measures (Version 1.0)

Met en correspondance les mesures de gestion des risques NIS2 prévues à l'Art. 21(2) avec ISO/IEC 27001:2022 et NIST CSF 2.0 et indique les types de preuves par exigence.

Amtsblatt der EU / EUR-Lex · 2022

Richtlinie (EU) 2022/2555 (NIS2)

L'Art. 21(2) définit les mesures de gestion des risques de cybersécurité pour lesquelles un SMSI conforme à ISO/IEC 27001 sert de preuve structurelle.

ENX Association · 2023

ISA Version 6 Now Available

Annonce de la version 6 du catalogue VDA ISA, qui sous-tend le processus TISAX et est alignée sur ISO/IEC 27001:2022.

ISO/IEC 27001 à l'ordre du jour ?

Lors d'un premier entretien sans engagement, nous évaluons où en est votre SMSI aujourd'hui et quel chemin vers la certification est réaliste pour votre organisation.