Comprendre la norme ISO/IEC 27002:2022
ISO 27002 est le code de bonnes pratiques qui détaille les mesures de sécurité de l'Annexe A d'ISO 27001. 4 thèmes, 93 mesures, 5 attributs : voici comment vous y retrouver et bien les implémenter.
Rédigé par Corentin Bardin, consultant ISO 27001 chez BCIT Formation — 7 ans d'expérience, plus de 25 audits menés et 4 implémentations de SMSI pilotées. Mis à jour le .
Qu'est-ce que l'ISO/IEC 27002 ?
ISO/IEC 27002:2022 est le code de bonnes pratiques qui explique comment déployer les 93 mesures de l'Annexe A d'ISO 27001 — elle n'est pas certifiable en soi.
ISO/IEC 27002:2022 est un code de bonnes pratiques : un guide qui décrit en détail les mesures de sécurité de l'information. Là où ISO 27001 fixe les exigences du SMSI, ISO 27002 explique le comment : pour chaque mesure, elle précise l'objectif, les recommandations de mise en œuvre et des conseils pratiques. Pour la présentation officielle du référentiel, voir la page ISO/IEC 27002 de PECB, organisme certificateur partenaire de BCIT.
Publiée par l'ISO en février 2022, 8 mois avant ISO 27001:2022, l'édition actuelle décrit 93 mesures en 4 thèmes : 37 organisationnelles, 8 liées aux personnes, 14 physiques et 34 technologiques, soit 37 % de mesures techniques. L'édition 2013 en comptait 114 dans 14 domaines. 11 mesures sont nouvelles :
- 5.7 Renseignement sur les menaces
- 5.23 Sécurité de l'information dans l'utilisation de services en nuage
- 5.30 Préparation des TIC pour la continuité d'activité
- 7.4 Surveillance de la sécurité physique
- 8.9 Gestion des configurations
- 8.10 Suppression des informations
- 8.11 Masquage des données
- 8.12 Prévention de la fuite de données
- 8.16 Activités de surveillance
- 8.23 Filtrage web
- 8.28 Codage sécurisé
Ces mesures répondent à l'exigence d'une approche globale que la directive NIS 2 formule ainsi : « Les mesures visées au paragraphe 1 sont fondées sur une approche “tous risques” qui vise à protéger les réseaux et les systèmes d'information ainsi que leur environnement physique contre les incidents » (directive (UE) 2022/2555, article 21, paragraphe 2). Pour une lecture française et opérationnelle, les 42 mesures du guide d'hygiène informatique de l'ANSSI constituent un bon point de départ avant de couvrir l'ensemble de l'annexe A.
Point essentiel : ISO 27002 n'est pas certifiable. C'est un référentiel de soutien. On ne se certifie pas « ISO 27002 », mais on s'appuie sur elle pour déployer correctement les mesures retenues dans le cadre d'un SMSI conforme à ISO 27001.
Quels sont les 4 thèmes de mesures ?
Organisationnelles (37)
Politiques, rôles et responsabilités, gestion des actifs, relations fournisseurs, gestion des incidents, continuité.
Liées aux personnes (8)
Sensibilisation, formation, vérification des antécédents, télétravail, processus disciplinaire et gestion des départs.
Physiques (14)
Sécurité des locaux, zones sécurisées, protection du matériel, supports de stockage et maintenance.
Technologiques (34)
Contrôle d'accès, chiffrement, journalisation, protection contre les malwares, sécurité du développement et du réseau.
| Thème | Nombre de mesures |
|---|---|
| Organisationnelles | 37 |
| Liées aux personnes | 8 |
| Physiques | 14 |
| Technologiques | 34 |
| Total | 93 |
Quel est le lien avec l'Annexe A d'ISO 27001 ?
La révision 2022 a aligné parfaitement les deux normes : les 93 mesures d'ISO 27002:2022 correspondent une à une aux mesures de l'Annexe A d'ISO 27001:2022. L'Annexe A en donne l'intitulé et une courte description ; ISO 27002 fournit le mode d'emploi complet. Concrètement, vous utilisez ISO 27002 pour justifier, concevoir et déployer chaque mesure que votre appréciation des risques vous a conduit à retenir dans votre Déclaration d'Applicabilité (SoA).
Avant 2022, la norme comptait 114 mesures réparties en 14 catégories ; la révision 2022 les a condensées en 93 mesures et 4 thèmes, l'alignement décrit ci-dessus n'existant que depuis cette édition.
Que sont les 5 attributs de la version 2022 ?
Nouveauté majeure de l'édition 2022 : chaque mesure est désormais dotée de 5 attributs qui permettent de la trier et de la filtrer selon différents axes de gouvernance. Ces attributs sont : le type de mesure (préventif, détectif, correctif), les propriétés de sécurité (confidentialité, intégrité, disponibilité), les concepts de cybersécurité (identifier, protéger, détecter, répondre, rétablir), les capacités opérationnelles et les domaines de sécurité. Ils facilitent la cartographie avec d'autres référentiels (NIST, etc.) et le pilotage.
Comment passer de la mesure au déploiement ?
Sélectionner les mesures
Choisir parmi les 93 mesures celles qui réduisent réellement vos risques, et documenter la SoA.
Implémenter
Déployer chaque mesure en suivant les recommandations détaillées d'ISO 27002.
Mesurer & améliorer
Évaluer l'efficacité des mesures et les ajuster dans la logique d'amélioration continue.
Documenter (SoA)
Justifier chaque mesure retenue ou exclue dans la Déclaration d'Applicabilité, pièce centrale de l'audit.
Auditer & réviser
Vérifier périodiquement la pertinence des mesures face à l'évolution des risques et du contexte.
Pourquoi se faire accompagner par BCIT ?
Sélection pertinente
Nous vous aidons à retenir les mesures qui comptent pour vos risques, sans surcharge inutile ni angle mort.
Implémentation concrète
Une mise en œuvre opérationnelle, adaptée à vos outils, vos équipes et votre maturité réelle.
SoA solide
Une Déclaration d'Applicabilité claire et défendable, prête pour l'audit de certification.
Besoin d'aide pour choisir et déployer vos mesures ?
BCIT Formation vous accompagne dans la sélection et l'implémentation des mesures ISO 27002, en cohérence avec votre SMSI — noté 4,7/5 sur Trustpilot. Parlons de votre contexte.
Comprendre la norme ISO/IEC 27002:2022
ISO 27002 est le code de bonnes pratiques qui détaille les mesures de sécurité de l'Annexe A d'ISO 27001. 4 thèmes, 93 mesures, 5 attributs : voici comment vous y retrouver et bien les implémenter.
Rédigé par Corentin Bardin, consultant ISO 27001 chez BCIT Formation — 7 ans d'expérience, plus de 25 audits menés et 4 implémentations de SMSI pilotées. Mis à jour le .
Qu'est-ce que l'ISO/IEC 27002 ?
ISO/IEC 27002:2022 est le code de bonnes pratiques qui explique comment déployer les 93 mesures de l'Annexe A d'ISO 27001 — elle n'est pas certifiable en soi.
ISO/IEC 27002:2022 est un code de bonnes pratiques : un guide qui décrit en détail les mesures de sécurité de l'information. Là où ISO 27001 fixe les exigences du SMSI, ISO 27002 explique le comment : pour chaque mesure, elle précise l'objectif, les recommandations de mise en œuvre et des conseils pratiques. Pour la présentation officielle du référentiel, voir la page ISO/IEC 27002 de PECB, organisme certificateur partenaire de BCIT.
Publiée par l'ISO en février 2022, 8 mois avant ISO 27001:2022, l'édition actuelle décrit 93 mesures en 4 thèmes : 37 organisationnelles, 8 liées aux personnes, 14 physiques et 34 technologiques, soit 37 % de mesures techniques. L'édition 2013 en comptait 114 dans 14 domaines. 11 mesures sont nouvelles :
- 5.7 Renseignement sur les menaces
- 5.23 Sécurité de l'information dans l'utilisation de services en nuage
- 5.30 Préparation des TIC pour la continuité d'activité
- 7.4 Surveillance de la sécurité physique
- 8.9 Gestion des configurations
- 8.10 Suppression des informations
- 8.11 Masquage des données
- 8.12 Prévention de la fuite de données
- 8.16 Activités de surveillance
- 8.23 Filtrage web
- 8.28 Codage sécurisé
Ces mesures répondent à l'exigence d'une approche globale que la directive NIS 2 formule ainsi : « Les mesures visées au paragraphe 1 sont fondées sur une approche “tous risques” qui vise à protéger les réseaux et les systèmes d'information ainsi que leur environnement physique contre les incidents » (directive (UE) 2022/2555, article 21, paragraphe 2). Pour une lecture française et opérationnelle, les 42 mesures du guide d'hygiène informatique de l'ANSSI constituent un bon point de départ avant de couvrir l'ensemble de l'annexe A.
Point essentiel : ISO 27002 n'est pas certifiable. C'est un référentiel de soutien. On ne se certifie pas « ISO 27002 », mais on s'appuie sur elle pour déployer correctement les mesures retenues dans le cadre d'un SMSI conforme à ISO 27001.
Quels sont les 4 thèmes de mesures ?
Organisationnelles (37)
Politiques, rôles et responsabilités, gestion des actifs, relations fournisseurs, gestion des incidents, continuité.
Liées aux personnes (8)
Sensibilisation, formation, vérification des antécédents, télétravail, processus disciplinaire et gestion des départs.
Physiques (14)
Sécurité des locaux, zones sécurisées, protection du matériel, supports de stockage et maintenance.
Technologiques (34)
Contrôle d'accès, chiffrement, journalisation, protection contre les malwares, sécurité du développement et du réseau.
| Thème | Nombre de mesures |
|---|---|
| Organisationnelles | 37 |
| Liées aux personnes | 8 |
| Physiques | 14 |
| Technologiques | 34 |
| Total | 93 |
Quel est le lien avec l'Annexe A d'ISO 27001 ?
La révision 2022 a aligné parfaitement les deux normes : les 93 mesures d'ISO 27002:2022 correspondent une à une aux mesures de l'Annexe A d'ISO 27001:2022. L'Annexe A en donne l'intitulé et une courte description ; ISO 27002 fournit le mode d'emploi complet. Concrètement, vous utilisez ISO 27002 pour justifier, concevoir et déployer chaque mesure que votre appréciation des risques vous a conduit à retenir dans votre Déclaration d'Applicabilité (SoA).
Avant 2022, la norme comptait 114 mesures réparties en 14 catégories ; la révision 2022 les a condensées en 93 mesures et 4 thèmes, l'alignement décrit ci-dessus n'existant que depuis cette édition.
Que sont les 5 attributs de la version 2022 ?
Nouveauté majeure de l'édition 2022 : chaque mesure est désormais dotée de 5 attributs qui permettent de la trier et de la filtrer selon différents axes de gouvernance. Ces attributs sont : le type de mesure (préventif, détectif, correctif), les propriétés de sécurité (confidentialité, intégrité, disponibilité), les concepts de cybersécurité (identifier, protéger, détecter, répondre, rétablir), les capacités opérationnelles et les domaines de sécurité. Ils facilitent la cartographie avec d'autres référentiels (NIST, etc.) et le pilotage.
Comment passer de la mesure au déploiement ?
Sélectionner les mesures
Choisir parmi les 93 mesures celles qui réduisent réellement vos risques, et documenter la SoA.
Implémenter
Déployer chaque mesure en suivant les recommandations détaillées d'ISO 27002.
Mesurer & améliorer
Évaluer l'efficacité des mesures et les ajuster dans la logique d'amélioration continue.
Documenter (SoA)
Justifier chaque mesure retenue ou exclue dans la Déclaration d'Applicabilité, pièce centrale de l'audit.
Auditer & réviser
Vérifier périodiquement la pertinence des mesures face à l'évolution des risques et du contexte.
Pourquoi se faire accompagner par BCIT ?
Sélection pertinente
Nous vous aidons à retenir les mesures qui comptent pour vos risques, sans surcharge inutile ni angle mort.
Implémentation concrète
Une mise en œuvre opérationnelle, adaptée à vos outils, vos équipes et votre maturité réelle.
SoA solide
Une Déclaration d'Applicabilité claire et défendable, prête pour l'audit de certification.
Besoin d'aide pour choisir et déployer vos mesures ?
BCIT Formation vous accompagne dans la sélection et l'implémentation des mesures ISO 27002, en cohérence avec votre SMSI — noté 4,7/5 sur Trustpilot. Parlons de votre contexte.