Comprendre la norme ISO/IEC 27001:2022
Qu'est-ce que l'ISO 27001 ? Comment fonctionne un SMSI, l'approche par les risques et le cycle d'amélioration continue ? Le point clair et sans jargon, à destination des décideurs et des RSSI.
Rédigé par Corentin Bardin, consultant ISO 27001 chez BCIT Formation — 7 ans d'expérience, plus de 25 audits menés et 4 implémentations de SMSI pilotées. Mis à jour le .
Qu'est-ce que l'ISO/IEC 27001 ?
ISO/IEC 27001:2022 est la norme internationale qui fixe les exigences pour mettre en place un SMSI et, seule de la famille ISO 27000, permet une certification par un organisme accrédité.
ISO/IEC 27001:2022 est la norme internationale de référence pour la gestion de la sécurité de l'information. Publiée conjointement par l'ISO et la CEI, elle définit les exigences pour établir, mettre en œuvre, maintenir et améliorer en continu un Système de Management de la Sécurité de l'Information (SMSI). Sa version actuelle a été publiée par l'ISO le 25 octobre 2022 ; la transition depuis l'édition 2013 s'est achevée le 31 octobre 2025, et seuls les certificats 2022 sont désormais valables. Un certificat est délivré pour 3 ans, avec un audit de surveillance tous les 12 mois ; pour une PME, comptez environ 8 mois entre le lancement du projet et le certificat.
Contrairement à un simple référentiel technique, l'ISO 27001 adopte une logique de management : elle ne dicte pas une liste figée de mesures à appliquer, mais impose une démarche structurée pour protéger la confidentialité, l'intégrité et la disponibilité de l'information, quelle que soit sa forme (numérique, papier, savoir-faire). C'est aussi la seule norme de la famille ISO 27000 sur laquelle une organisation peut être certifiée par un organisme accrédité. Pour la présentation officielle du référentiel de certification, voir la page ISO/IEC 27001 de PECB, organisme certificateur partenaire de BCIT.
Quels sont les piliers de la norme ?
Le SMSI
Un cadre de gouvernance qui aligne la sécurité de l'information sur les objectifs et le contexte de l'organisation, porté par la direction.
L'approche par les risques
Identifier, analyser et traiter les risques pesant sur l'information, plutôt que d'appliquer des mesures au hasard.
L'Annexe A / ISO 27002
Un catalogue de 93 mesures de sécurité de référence, dans lequel vous puisez selon vos risques réels.
Le cycle PDCA
Planifier, Déployer, Contrôler, Améliorer : la sécurité devient un processus vivant, jamais figé.
Comment fonctionne l'approche par les risques ?
L'organisation identifie ses risques, décide de les réduire, accepter, éviter ou partager, puis justifie chaque choix dans la Déclaration d'Applicabilité (SoA).
Le cœur de l'ISO 27001 est l'appréciation des risques. L'organisation identifie les menaces et vulnérabilités pesant sur ses actifs informationnels, évalue leur vraisemblance et leur impact, puis décide comment les traiter :
- Réduire le risque, en déployant une ou plusieurs mesures de sécurité de l'Annexe A.
- Accepter le risque, lorsque son niveau est jugé tolérable au regard du contexte.
- Éviter le risque, en renonçant à l'activité ou au traitement qui l'expose.
- Partager le risque, par exemple via une assurance ou un tiers contractuel.
Cette logique garantit que les efforts et les budgets sont concentrés là où ils comptent vraiment. Le résultat de cette démarche se matérialise notamment dans la Déclaration d'Applicabilité (SoA), qui justifie l'inclusion ou l'exclusion de chaque mesure de l'Annexe A.
Quel est le lien avec l'ISO/IEC 27002 ?
L'Annexe A liste 93 mesures en 4 thèmes ; l'ISO/IEC 27002 est la norme compagnon qui détaille comment les mettre en œuvre.
L'Annexe A de l'ISO 27001:2022 liste 93 mesures de sécurité regroupées en 4 thèmes :
- Organisationnelles : politiques, rôles, gestion des actifs et des fournisseurs, gestion des incidents.
- Liées aux personnes : sensibilisation, formation, vérifications, télétravail.
- Physiques : sécurité des locaux, zones sécurisées, protection du matériel.
- Technologiques : contrôle d'accès, chiffrement, journalisation, sécurité du réseau.
| Thème | Nombre de mesures |
|---|---|
| Organisationnelles | 37 |
| Liées aux personnes | 8 |
| Physiques | 14 |
| Technologiques | 34 |
Cette annexe n'est qu'un résumé : c'est la norme compagnon ISO/IEC 27002:2022 qui détaille, pour chaque mesure, son objectif et les bonnes pratiques de mise en œuvre. Vous sélectionnez les mesures pertinentes en fonction du résultat de votre appréciation des risques. Rien n'est imposé aveuglément.
La version 2022 a sensiblement allégé l'Annexe A : la version 2013 comptait 114 mesures réparties en 14 catégories ; la révision 2022 les a regroupées en 93 mesures et 4 thèmes seulement, pour une structure plus lisible.
Comment fonctionne le cycle d'amélioration continue (PDCA) ?
Plan : Planifier
Définir le périmètre, la politique, les objectifs et apprécier les risques de sécurité de l'information.
Do : Déployer
Mettre en œuvre le plan de traitement des risques et les mesures de sécurité retenues.
Check : Contrôler
Surveiller, mesurer, réaliser les audits internes et la revue de direction pour évaluer l'efficacité.
Act : Améliorer
Corriger les non-conformités et améliorer en continu le SMSI à partir des constats.
Combien de temps le certificat est-il valable ?
Une fois obtenu, le certificat est valable 3 ans, sous réserve d'audits de surveillance annuels menés par l'organisme certificateur ; à l'issue des 3 ans, un audit de recertification relance le cycle.
ISO 27001 ne remplace pas les textes réglementaires, mais elle en couvre le socle. La directive NIS 2 impose ainsi 10 familles de mesures (article 21), dont les manquements sont passibles d'amendes jusqu'à 10 000 000 € ou 2 % du chiffre d'affaires mondial pour une entité essentielle, et 7 000 000 € ou 1,4 % pour une entité importante :
« Les États membres veillent à ce que les entités essentielles et importantes prennent les mesures techniques, opérationnelles et organisationnelles appropriées et proportionnées pour gérer les risques qui menacent la sécurité des réseaux et des systèmes d'information que ces entités utilisent dans le cadre de leurs activités ou de la fourniture de leurs services » (directive (UE) 2022/2555, article 21, paragraphe 1).
- Politiques d'analyse des risques et de sécurité des systèmes d'information
- Gestion des incidents
- Continuité des activités, sauvegardes, reprise et gestion de crise
- Sécurité de la chaîne d'approvisionnement
- Sécurité de l'acquisition, du développement et de la maintenance des systèmes, traitement des vulnérabilités
- Évaluation de l'efficacité des mesures
- Cyberhygiène de base et formation à la cybersécurité
- Cryptographie et chiffrement
- Sécurité des ressources humaines, contrôle d'accès et gestion des actifs
- Authentification à plusieurs facteurs et communications sécurisées
Les 93 mesures de l'annexe A couvrent ces 10 familles, comme les 42 mesures du guide d'hygiène informatique de l'ANSSI (publié le 23 janvier 2017), que l'ANSSI présente comme « une feuille de route qui épouse les intérêts de toute entité consciente de la valeur de ses données ».
Quels sont les bénéfices d'une certification ISO 27001 ?
Confiance & business
Une preuve reconnue à l'international qui rassure clients, partenaires et donneurs d'ordre, et débloque des appels d'offres.
Conformité réglementaire
Un socle solide pour répondre aux exigences RGPD, NIS2, DORA ou HDS et réduire votre exposition juridique.
Maîtrise des risques
Moins d'incidents, des impacts mieux contenus et une résilience renforcée face aux cybermenaces.
Envie d'aller plus loin sur l'ISO 27001 ?
BCIT Formation vous accompagne pour comprendre la norme, construire votre SMSI et viser la certification — noté 4,7/5 sur Trustpilot. Échangeons 15 minutes sur votre contexte et vos objectifs.
Comprendre la norme ISO/IEC 27001:2022
Qu'est-ce que l'ISO 27001 ? Comment fonctionne un SMSI, l'approche par les risques et le cycle d'amélioration continue ? Le point clair et sans jargon, à destination des décideurs et des RSSI.
Rédigé par Corentin Bardin, consultant ISO 27001 chez BCIT Formation — 7 ans d'expérience, plus de 25 audits menés et 4 implémentations de SMSI pilotées. Mis à jour le .
Qu'est-ce que l'ISO/IEC 27001 ?
ISO/IEC 27001:2022 est la norme internationale qui fixe les exigences pour mettre en place un SMSI et, seule de la famille ISO 27000, permet une certification par un organisme accrédité.
ISO/IEC 27001:2022 est la norme internationale de référence pour la gestion de la sécurité de l'information. Publiée conjointement par l'ISO et la CEI, elle définit les exigences pour établir, mettre en œuvre, maintenir et améliorer en continu un Système de Management de la Sécurité de l'Information (SMSI). Sa version actuelle a été publiée par l'ISO le 25 octobre 2022 ; la transition depuis l'édition 2013 s'est achevée le 31 octobre 2025, et seuls les certificats 2022 sont désormais valables. Un certificat est délivré pour 3 ans, avec un audit de surveillance tous les 12 mois ; pour une PME, comptez environ 8 mois entre le lancement du projet et le certificat.
Contrairement à un simple référentiel technique, l'ISO 27001 adopte une logique de management : elle ne dicte pas une liste figée de mesures à appliquer, mais impose une démarche structurée pour protéger la confidentialité, l'intégrité et la disponibilité de l'information, quelle que soit sa forme (numérique, papier, savoir-faire). C'est aussi la seule norme de la famille ISO 27000 sur laquelle une organisation peut être certifiée par un organisme accrédité. Pour la présentation officielle du référentiel de certification, voir la page ISO/IEC 27001 de PECB, organisme certificateur partenaire de BCIT.
Quels sont les piliers de la norme ?
Le SMSI
Un cadre de gouvernance qui aligne la sécurité de l'information sur les objectifs et le contexte de l'organisation, porté par la direction.
L'approche par les risques
Identifier, analyser et traiter les risques pesant sur l'information, plutôt que d'appliquer des mesures au hasard.
L'Annexe A / ISO 27002
Un catalogue de 93 mesures de sécurité de référence, dans lequel vous puisez selon vos risques réels.
Le cycle PDCA
Planifier, Déployer, Contrôler, Améliorer : la sécurité devient un processus vivant, jamais figé.
Comment fonctionne l'approche par les risques ?
L'organisation identifie ses risques, décide de les réduire, accepter, éviter ou partager, puis justifie chaque choix dans la Déclaration d'Applicabilité (SoA).
Le cœur de l'ISO 27001 est l'appréciation des risques. L'organisation identifie les menaces et vulnérabilités pesant sur ses actifs informationnels, évalue leur vraisemblance et leur impact, puis décide comment les traiter :
- Réduire le risque, en déployant une ou plusieurs mesures de sécurité de l'Annexe A.
- Accepter le risque, lorsque son niveau est jugé tolérable au regard du contexte.
- Éviter le risque, en renonçant à l'activité ou au traitement qui l'expose.
- Partager le risque, par exemple via une assurance ou un tiers contractuel.
Cette logique garantit que les efforts et les budgets sont concentrés là où ils comptent vraiment. Le résultat de cette démarche se matérialise notamment dans la Déclaration d'Applicabilité (SoA), qui justifie l'inclusion ou l'exclusion de chaque mesure de l'Annexe A.
Quel est le lien avec l'ISO/IEC 27002 ?
L'Annexe A liste 93 mesures en 4 thèmes ; l'ISO/IEC 27002 est la norme compagnon qui détaille comment les mettre en œuvre.
L'Annexe A de l'ISO 27001:2022 liste 93 mesures de sécurité regroupées en 4 thèmes :
- Organisationnelles : politiques, rôles, gestion des actifs et des fournisseurs, gestion des incidents.
- Liées aux personnes : sensibilisation, formation, vérifications, télétravail.
- Physiques : sécurité des locaux, zones sécurisées, protection du matériel.
- Technologiques : contrôle d'accès, chiffrement, journalisation, sécurité du réseau.
| Thème | Nombre de mesures |
|---|---|
| Organisationnelles | 37 |
| Liées aux personnes | 8 |
| Physiques | 14 |
| Technologiques | 34 |
Cette annexe n'est qu'un résumé : c'est la norme compagnon ISO/IEC 27002:2022 qui détaille, pour chaque mesure, son objectif et les bonnes pratiques de mise en œuvre. Vous sélectionnez les mesures pertinentes en fonction du résultat de votre appréciation des risques. Rien n'est imposé aveuglément.
La version 2022 a sensiblement allégé l'Annexe A : la version 2013 comptait 114 mesures réparties en 14 catégories ; la révision 2022 les a regroupées en 93 mesures et 4 thèmes seulement, pour une structure plus lisible.
Comment fonctionne le cycle d'amélioration continue (PDCA) ?
Plan : Planifier
Définir le périmètre, la politique, les objectifs et apprécier les risques de sécurité de l'information.
Do : Déployer
Mettre en œuvre le plan de traitement des risques et les mesures de sécurité retenues.
Check : Contrôler
Surveiller, mesurer, réaliser les audits internes et la revue de direction pour évaluer l'efficacité.
Act : Améliorer
Corriger les non-conformités et améliorer en continu le SMSI à partir des constats.
Combien de temps le certificat est-il valable ?
Une fois obtenu, le certificat est valable 3 ans, sous réserve d'audits de surveillance annuels menés par l'organisme certificateur ; à l'issue des 3 ans, un audit de recertification relance le cycle.
ISO 27001 ne remplace pas les textes réglementaires, mais elle en couvre le socle. La directive NIS 2 impose ainsi 10 familles de mesures (article 21), dont les manquements sont passibles d'amendes jusqu'à 10 000 000 € ou 2 % du chiffre d'affaires mondial pour une entité essentielle, et 7 000 000 € ou 1,4 % pour une entité importante :
« Les États membres veillent à ce que les entités essentielles et importantes prennent les mesures techniques, opérationnelles et organisationnelles appropriées et proportionnées pour gérer les risques qui menacent la sécurité des réseaux et des systèmes d'information que ces entités utilisent dans le cadre de leurs activités ou de la fourniture de leurs services » (directive (UE) 2022/2555, article 21, paragraphe 1).
- Politiques d'analyse des risques et de sécurité des systèmes d'information
- Gestion des incidents
- Continuité des activités, sauvegardes, reprise et gestion de crise
- Sécurité de la chaîne d'approvisionnement
- Sécurité de l'acquisition, du développement et de la maintenance des systèmes, traitement des vulnérabilités
- Évaluation de l'efficacité des mesures
- Cyberhygiène de base et formation à la cybersécurité
- Cryptographie et chiffrement
- Sécurité des ressources humaines, contrôle d'accès et gestion des actifs
- Authentification à plusieurs facteurs et communications sécurisées
Les 93 mesures de l'annexe A couvrent ces 10 familles, comme les 42 mesures du guide d'hygiène informatique de l'ANSSI (publié le 23 janvier 2017), que l'ANSSI présente comme « une feuille de route qui épouse les intérêts de toute entité consciente de la valeur de ses données ».
Quels sont les bénéfices d'une certification ISO 27001 ?
Confiance & business
Une preuve reconnue à l'international qui rassure clients, partenaires et donneurs d'ordre, et débloque des appels d'offres.
Conformité réglementaire
Un socle solide pour répondre aux exigences RGPD, NIS2, DORA ou HDS et réduire votre exposition juridique.
Maîtrise des risques
Moins d'incidents, des impacts mieux contenus et une résilience renforcée face aux cybermenaces.
Envie d'aller plus loin sur l'ISO 27001 ?
BCIT Formation vous accompagne pour comprendre la norme, construire votre SMSI et viser la certification — noté 4,7/5 sur Trustpilot. Échangeons 15 minutes sur votre contexte et vos objectifs.