Guide ISO 27001 : comment se mettre en conformité ?

Guide ISO 27001 : comment se mettre en conformité ?

En bref

  • ISO/IEC 27001 est la norme internationale de référence pour la sécurité de l'information. Se mettre en conformité, c'est bâtir un système de management de la sécurité de l'information (SMSI) : une gouvernance vivante qui identifie vos risques, sélectionne des mesures adaptées et les améliore en continu — et qui peut être certifiée par un organisme tiers.

Qu'est-ce qu'ISO 27001 ?

ISO 27001 décrit comment gouverner la sécurité de l'information de manière systématique. Le cœur de la norme n'est pas une liste d'outils, mais un processus : comprendre son contexte, identifier ses actifs et ses risques, décider comment les traiter, mettre en œuvre les mesures et vérifier qu'elles fonctionnent.

La norme distingue les exigences du SMSI (clauses 4 à 10, obligatoires pour la certification) et les mesures de sécurité de l'Annexe A (un catalogue de contrôles à sélectionner selon les risques). Cette architecture rend la démarche adaptable à toute organisation.

La version 2022 a modernisé l'Annexe A : 93 contrôles regroupés en quatre thèmes (organisationnel, humain, physique, technologique), avec de nouveaux contrôles reflétant le cloud, la menace cyber et la protection des données.

Qui est concerné ?

ISO 27001 s'adresse à toute organisation souhaitant structurer et prouver sa sécurité de l'information. Elle est particulièrement pertinente pour les acteurs qui manipulent des données sensibles ou vendent à des clients exigeants.

  • Éditeurs de logiciels et SaaS, pour qui la certification est souvent un prérequis commercial.
  • ESN, hébergeurs et prestataires IT gérant les systèmes de leurs clients.
  • Entreprises soumises à NIS2 ou DORA, qui capitalisent sur le SMSI.
  • Toute organisation manipulant des données sensibles ou stratégiques.

Les mesures de l'Annexe A (version 2022)

Les 93 contrôles de l'Annexe A sont regroupés en quatre thèmes. Vous ne les appliquez pas tous aveuglément : vous sélectionnez ceux qui répondent à vos risques et le justifiez dans la SoA.

ThèmeExemples de contrôles
OrganisationnelPolitiques, rôles, gestion des fournisseurs, gestion des incidents
HumainSensibilisation, formation, filtrage, télétravail
PhysiqueContrôle d'accès physique, sécurité des locaux et des équipements
TechnologiqueChiffrement, sauvegardes, journalisation, gestion des vulnérabilités

La Déclaration d'Applicabilité (SoA) recense tous les contrôles et justifie chaque inclusion ou exclusion.

Les documents clés du SMSI

ISO 27001 exige un socle documentaire précis, cœur de la preuve en audit.

  • Le périmètre du SMSI et la politique de sécurité.
  • La méthode et les résultats de l'appréciation des risques.
  • Le plan de traitement des risques.
  • La Déclaration d'Applicabilité (SoA).
  • Les procédures opérationnelles et les preuves de mise en œuvre.
  • Les rapports d'audit interne et de revue de direction.

Quelles sanctions en cas de non-conformité ?

ISO 27001 est une norme volontaire : pas d'amende, mais des enjeux commerciaux et réglementaires majeurs. La certification est de plus en plus un critère d'accès aux marchés.

SituationConséquenceEnjeu
Non-certificationAucune sanction légalePerte d'appels d'offres, méfiance des clients
Non-conformités en auditSuspension ou retrait du certificatPerte de l'avantage commercial
Lien NIS2 / DORAPreuve de conformité plus difficile sans SMSIEffort réglementaire accru

Comment se mettre en conformité : la feuille de route en 7 étapes

Étape 1 — Définir le contexte et le périmètre

Identifiez les enjeux internes et externes, les parties intéressées et leurs attentes, puis délimitez le périmètre du SMSI. Un périmètre bien cadré (une entité, un produit, un site) rend la première certification atteignable.

Le périmètre doit être cohérent : n'y incluez que ce que vous pouvez réellement maîtriser et démontrer.

  • Analysez le contexte et les parties intéressées.
  • Délimitez un périmètre réaliste.
  • Recensez les exigences légales et contractuelles applicables.

Étape 2 — Obtenir l'engagement de la direction

La direction doit porter la politique de sécurité, fixer les objectifs, allouer les ressources et désigner les responsabilités. Sans ce portage, le SMSI reste théorique et échoue en audit.

Formalisez la gouvernance : comité de sécurité, rôles, reporting régulier.

  • Faites valider la politique de sécurité par la direction.
  • Fixez des objectifs de sécurité mesurables.
  • Désignez les rôles et allouez les ressources.

Étape 3 — Réaliser l'appréciation des risques

Choisissez une méthode, inventoriez vos actifs, identifiez menaces et vulnérabilités, puis évaluez et priorisez les risques. C'est le cœur de la norme : tout le reste en découle.

Documentez la méthode et les critères d'acceptation du risque, exigés par les auditeurs.

  • Inventoriez vos actifs informationnels.
  • Identifiez et évaluez menaces et vulnérabilités.
  • Priorisez les risques selon des critères documentés.

Étape 4 — Établir le plan de traitement et la SoA

Décidez, pour chaque risque, de le traiter, l'accepter, le transférer ou l'éviter. Sélectionnez les contrôles de l'Annexe A pertinents et formalisez la Déclaration d'Applicabilité (SoA), qui justifie chaque inclusion ou exclusion.

La SoA est un document central que les auditeurs examinent en profondeur.

  • Formalisez le plan de traitement des risques.
  • Sélectionnez les contrôles pertinents de l'Annexe A.
  • Rédigez et justifiez la Déclaration d'Applicabilité.

Étape 5 — Déployer les contrôles

Mettez en œuvre les mesures organisationnelles, humaines, physiques et technologiques retenues : politiques, sensibilisation, contrôle d'accès, chiffrement, journalisation, gestion des incidents et des fournisseurs.

Documentez la mise en œuvre : en audit, ce sont les preuves qui comptent, pas les intentions.

  • Déployez les contrôles retenus et leurs procédures.
  • Sensibilisez et formez les collaborateurs.
  • Constituez les preuves de fonctionnement.

Étape 6 — Auditer et passer en revue

Réalisez des audits internes pour vérifier l'efficacité du SMSI, tenez une revue de direction et corrigez les écarts. C'est le moteur d'amélioration continue exigé par la norme.

Ces exercices préparent directement l'audit de certification.

  • Planifiez et menez des audits internes.
  • Tenez une revue de direction.
  • Corrigez les non-conformités et tracez les actions.

Étape 7 — Passer la certification et la maintenir

Choisissez un organisme accrédité, passez l'audit d'étape 1 (revue documentaire) puis d'étape 2 (mise en œuvre), levez les non-conformités et obtenez le certificat, valable trois ans.

Maintenez-le par des audits de surveillance annuels et un audit de renouvellement : la sécurité est un effort continu.

  • Sélectionnez un organisme de certification accrédité.
  • Passez les audits étape 1 puis étape 2.
  • Maintenez le certificat par des audits de surveillance.

Les erreurs fréquentes à éviter

  • Viser un périmètre trop large pour une première certification, ce qui allonge et complique la démarche.
  • Traiter le SMSI comme un projet documentaire déconnecté des pratiques réelles.
  • Bâcler l'appréciation des risques, qui conditionne pourtant toute la cohérence du système.
  • Négliger la SoA ou justifier faiblement les exclusions de contrôles.
  • Oublier la sensibilisation, alors que le facteur humain est central.
  • Considérer la certification comme un point d'arrivée plutôt qu'un cycle à entretenir.

Passez à l’action

Passez à l'action avec Data Comply One : logiciel de conformité tout-en-un et experts DPO/RSSI externalisés.

En savoir plus sur ISO 27001 →Tester ma conformité →