Guide ISO 27001 : comment se mettre en conformité ?
En bref
- ISO/IEC 27001 est la norme internationale de référence pour la sécurité de l'information. Se mettre en conformité, c'est bâtir un système de management de la sécurité de l'information (SMSI) : une gouvernance vivante qui identifie vos risques, sélectionne des mesures adaptées et les améliore en continu — et qui peut être certifiée par un organisme tiers.
Qu'est-ce qu'ISO 27001 ?
ISO 27001 décrit comment gouverner la sécurité de l'information de manière systématique. Le cœur de la norme n'est pas une liste d'outils, mais un processus : comprendre son contexte, identifier ses actifs et ses risques, décider comment les traiter, mettre en œuvre les mesures et vérifier qu'elles fonctionnent.
La norme distingue les exigences du SMSI (clauses 4 à 10, obligatoires pour la certification) et les mesures de sécurité de l'Annexe A (un catalogue de contrôles à sélectionner selon les risques). Cette architecture rend la démarche adaptable à toute organisation.
La version 2022 a modernisé l'Annexe A : 93 contrôles regroupés en quatre thèmes (organisationnel, humain, physique, technologique), avec de nouveaux contrôles reflétant le cloud, la menace cyber et la protection des données.
Qui est concerné ?
ISO 27001 s'adresse à toute organisation souhaitant structurer et prouver sa sécurité de l'information. Elle est particulièrement pertinente pour les acteurs qui manipulent des données sensibles ou vendent à des clients exigeants.
- Éditeurs de logiciels et SaaS, pour qui la certification est souvent un prérequis commercial.
- ESN, hébergeurs et prestataires IT gérant les systèmes de leurs clients.
- Entreprises soumises à NIS2 ou DORA, qui capitalisent sur le SMSI.
- Toute organisation manipulant des données sensibles ou stratégiques.
Les mesures de l'Annexe A (version 2022)
Les 93 contrôles de l'Annexe A sont regroupés en quatre thèmes. Vous ne les appliquez pas tous aveuglément : vous sélectionnez ceux qui répondent à vos risques et le justifiez dans la SoA.
| Thème | Exemples de contrôles |
|---|---|
| Organisationnel | Politiques, rôles, gestion des fournisseurs, gestion des incidents |
| Humain | Sensibilisation, formation, filtrage, télétravail |
| Physique | Contrôle d'accès physique, sécurité des locaux et des équipements |
| Technologique | Chiffrement, sauvegardes, journalisation, gestion des vulnérabilités |
La Déclaration d'Applicabilité (SoA) recense tous les contrôles et justifie chaque inclusion ou exclusion.
Les documents clés du SMSI
ISO 27001 exige un socle documentaire précis, cœur de la preuve en audit.
- Le périmètre du SMSI et la politique de sécurité.
- La méthode et les résultats de l'appréciation des risques.
- Le plan de traitement des risques.
- La Déclaration d'Applicabilité (SoA).
- Les procédures opérationnelles et les preuves de mise en œuvre.
- Les rapports d'audit interne et de revue de direction.
Quelles sanctions en cas de non-conformité ?
ISO 27001 est une norme volontaire : pas d'amende, mais des enjeux commerciaux et réglementaires majeurs. La certification est de plus en plus un critère d'accès aux marchés.
| Situation | Conséquence | Enjeu |
|---|---|---|
| Non-certification | Aucune sanction légale | Perte d'appels d'offres, méfiance des clients |
| Non-conformités en audit | Suspension ou retrait du certificat | Perte de l'avantage commercial |
| Lien NIS2 / DORA | Preuve de conformité plus difficile sans SMSI | Effort réglementaire accru |
Les erreurs fréquentes à éviter
- Viser un périmètre trop large pour une première certification, ce qui allonge et complique la démarche.
- Traiter le SMSI comme un projet documentaire déconnecté des pratiques réelles.
- Bâcler l'appréciation des risques, qui conditionne pourtant toute la cohérence du système.
- Négliger la SoA ou justifier faiblement les exclusions de contrôles.
- Oublier la sensibilisation, alors que le facteur humain est central.
- Considérer la certification comme un point d'arrivée plutôt qu'un cycle à entretenir.
Passez à l’action
Passez à l'action avec Data Comply One : logiciel de conformité tout-en-un et experts DPO/RSSI externalisés.
En savoir plus sur ISO 27001 →Tester ma conformité →
Comment se mettre en conformité : la feuille de route en 7 étapes
Étape 1 — Définir le contexte et le périmètre
Identifiez les enjeux internes et externes, les parties intéressées et leurs attentes, puis délimitez le périmètre du SMSI. Un périmètre bien cadré (une entité, un produit, un site) rend la première certification atteignable.
Le périmètre doit être cohérent : n'y incluez que ce que vous pouvez réellement maîtriser et démontrer.
Étape 2 — Obtenir l'engagement de la direction
La direction doit porter la politique de sécurité, fixer les objectifs, allouer les ressources et désigner les responsabilités. Sans ce portage, le SMSI reste théorique et échoue en audit.
Formalisez la gouvernance : comité de sécurité, rôles, reporting régulier.
Étape 3 — Réaliser l'appréciation des risques
Choisissez une méthode, inventoriez vos actifs, identifiez menaces et vulnérabilités, puis évaluez et priorisez les risques. C'est le cœur de la norme : tout le reste en découle.
Documentez la méthode et les critères d'acceptation du risque, exigés par les auditeurs.
Étape 4 — Établir le plan de traitement et la SoA
Décidez, pour chaque risque, de le traiter, l'accepter, le transférer ou l'éviter. Sélectionnez les contrôles de l'Annexe A pertinents et formalisez la Déclaration d'Applicabilité (SoA), qui justifie chaque inclusion ou exclusion.
La SoA est un document central que les auditeurs examinent en profondeur.
Étape 5 — Déployer les contrôles
Mettez en œuvre les mesures organisationnelles, humaines, physiques et technologiques retenues : politiques, sensibilisation, contrôle d'accès, chiffrement, journalisation, gestion des incidents et des fournisseurs.
Documentez la mise en œuvre : en audit, ce sont les preuves qui comptent, pas les intentions.
Étape 6 — Auditer et passer en revue
Réalisez des audits internes pour vérifier l'efficacité du SMSI, tenez une revue de direction et corrigez les écarts. C'est le moteur d'amélioration continue exigé par la norme.
Ces exercices préparent directement l'audit de certification.
Étape 7 — Passer la certification et la maintenir
Choisissez un organisme accrédité, passez l'audit d'étape 1 (revue documentaire) puis d'étape 2 (mise en œuvre), levez les non-conformités et obtenez le certificat, valable trois ans.
Maintenez-le par des audits de surveillance annuels et un audit de renouvellement : la sécurité est un effort continu.