Prendre rendez-vous

ISO/IEC 27001 : la norme certifiable pour la sécurité de l'information

Ce que la norme exige, comment se déroule le chemin vers la certification et pourquoi un SMSI conforme à ISO/IEC 27001 fait ses preuves auprès des clients, des partenaires et des autorités de contrôle.

ISO/IEC 27001 est la norme certifiable, établie à l'échelle internationale, pour les systèmes de management de la sécurité de l'information (SMSI). Elle ne définit pas une liste de mesures isolées, mais un système de management : l'organisation identifie ses risques, en déduit des mesures et démontre en continu leur efficacité. L'édition actuelle, ISO/IEC 27001:2022, combine les exigences obligatoires des chapitres 4 à 10 avec le catalogue de mesures de l'Annexe A ; la période de transition depuis l'édition précédente :2013 s'est achevée le 31 octobre 2025. Pour de nombreuses entreprises, la certification est aujourd'hui moins une option qu'un ticket d'entrée – comme preuve structurelle pour NIS2, comme base pour TISAX et comme réponse aux audits clients récurrents.

L'essentiel en un coup d'œil

01

Structure de la norme : chapitres 4 à 10

ISO/IEC 27001:2022 suit la structure de base harmonisée des normes ISO de systèmes de management (High Level Structure). Les exigences obligatoires figurent dans les chapitres 4 à 10 : contexte de l'organisme (4), leadership (5), planification (6), support (7), fonctionnement (8), évaluation des performances (9) et amélioration (10). Ensemble, ils reproduisent le cycle PDCA – de la compréhension de l'environnement à l'audit interne, à la revue de direction et à l'amélioration continue, en passant par l'appréciation des risques et la mise en œuvre. Grâce à cette structure commune, le SMSI peut être intégré à d'autres systèmes de management comme ISO 9001.

02

Annexe A : 93 mesures réparties en quatre thèmes

L'Annexe A contient 93 mesures de référence réparties en quatre thèmes : mesures organisationnelles (A.5, 37), mesures liées aux personnes (A.6, 8), mesures physiques (A.7, 14) et mesures technologiques (A.8, 34). La norme complémentaire ISO/IEC 27002:2022 fournit les recommandations de mise en œuvre. La sélection est fondée sur les risques : chaque mesure est documentée dans la déclaration d'applicabilité comme applicable ou – avec justification – comme exclue. Depuis la fin de la période de transition le 31 octobre 2025, seuls les certificats délivrés selon l'édition :2022 sont valables.

03

Le cycle de certification : Stage 1, Stage 2, surveillance

La certification initiale se déroule en deux étapes : lors de l'audit Stage 1, l'organisme de certification examine la documentation du SMSI et la maturité pour la certification (notamment le périmètre, l'appréciation des risques et la déclaration d'applicabilité) ; lors de l'audit Stage 2, il vérifie la mise en œuvre effective sur le terrain – avec des entretiens, des visites de sites et des échantillonnages. Le certificat est valable trois ans ; des audits de surveillance annuels ont lieu les deux années suivantes, puis un audit de renouvellement avant la fin du cycle. Les exigences applicables aux organismes de certification accrédités sont régies par ISO/IEC 17021-1 et ISO/IEC 27006-1:2024 ; en Allemagne, la DAkkS est l'organisme d'accréditation compétent.

04

Valeur comme preuve : NIS2, TISAX, audits clients

Un SMSI certifié est la preuve usuelle d'un management systématique de la sécurité. Pour la directive NIS2 (UE) 2022/2555, l'ENISA a mis en correspondance, dans sa Technical Implementation Guidance (06/2025), les mesures de gestion des risques prévues à l'Art. 21(2) avec, entre autres, ISO/IEC 27001:2022 – un certificat ne remplace pas automatiquement la conformité NIS2, mais il couvre structurellement une grande partie des mesures exigées. Le catalogue d'évaluation TISAX de l'industrie automobile, le VDA ISA, est aligné sur ISO/IEC 27001:2022 depuis la version 6 ; le label TISAX fait l'objet d'une évaluation distincte, mais un SMSI existant raccourcit nettement la préparation. Dans les audits clients et les appels d'offres, le certificat réduit les justificatifs individuels et les questionnaires récurrents.

05

Déroulement type d'une mise en place : de l'analyse d'écarts à l'exploitation

La mise en place commence par une analyse d'écarts par rapport aux chapitres 4 à 10 et à l'Annexe A, ainsi que par la définition du périmètre. Viennent ensuite l'appréciation et le traitement des risques (chapitre 6), dont découle la déclaration d'applicabilité (Statement of Applicability, SoA). Les politiques, processus et mesures sont ensuite mis en œuvre et ancrés dans l'exploitation ; avant l'audit de certification, les organismes de certification attendent en règle générale au moins un audit interne complet et une revue de direction. La durée dépend de la taille, du périmètre et du niveau de maturité de l'organisation – de quelques mois à plus d'un an.

06

Amendement 1:2024 : « Climate action changes »

ISO/IEC 27001:2022/Amd 1:2024 a été publié en février 2024. La modification est mineure mais contraignante : selon le chapitre 4.1, l'organisation doit déterminer si le changement climatique est un enjeu pertinent pour son SMSI ; au chapitre 4.2, une nouvelle note précise que les parties intéressées peuvent avoir des exigences liées au climat. Cela n'implique ni nouvelles mesures ni nouveau certificat – les auditeurs attendent toutefois une évaluation documentée et motivée. Aucune édition ultérieure de la norme n'est annoncée à ce jour ; ISO/IEC 27001:2022 reste l'édition en vigueur (état : juillet 2026).

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

ISO/IEC · 2022

ISO/IEC 27001:2022 – Information security, cybersecurity and privacy protection – Information security management systems – Requirements

Édition actuelle de la norme, avec les exigences obligatoires des chapitres 4–10 et l'Annexe A (93 mesures réparties en quatre thèmes).

ISO/IEC · 2024

ISO/IEC 27001:2022/Amd 1:2024 – Amendment 1: Climate action changes

Complète le chapitre 4.1 (déterminer si le changement climatique est un enjeu pertinent) et le chapitre 4.2 (note sur les exigences liées au climat des parties intéressées).

ISO/IEC · 2024

ISO/IEC 27006-1:2024 – Requirements for bodies providing audit and certification of information security management systems – Part 1: General

Régit, conjointement avec ISO/IEC 17021-1, les exigences applicables aux organismes de certification accrédités, notamment le processus d'audit et la durée d'audit minimale.

ENISA · 2025

Technical Implementation Guidance on Cybersecurity Risk Management Measures (Version 1.0)

Met en correspondance les mesures de gestion des risques NIS2 prévues à l'Art. 21(2) avec ISO/IEC 27001:2022 et NIST CSF 2.0 et indique les types de preuves par exigence.

Amtsblatt der EU / EUR-Lex · 2022

Richtlinie (EU) 2022/2555 (NIS2)

L'Art. 21(2) définit les mesures de gestion des risques de cybersécurité pour lesquelles un SMSI conforme à ISO/IEC 27001 sert de preuve structurelle.

ENX Association · 2023

ISA Version 6 Now Available

Annonce de la version 6 du catalogue VDA ISA, qui sous-tend le processus TISAX et est alignée sur ISO/IEC 27001:2022.

ISO/IEC 27001 à l'ordre du jour ?

Lors d'un premier entretien sans engagement, nous évaluons où en est votre SMSI aujourd'hui et quel chemin vers la certification est réaliste pour votre organisation.