ISO 27001:2022 expliquée : exigences, principaux changements et stratégies d’implémentation

Updated on: 7 août 2026 · 11 min read

ISO 27001:2022 est l’une des principales normes internationales en matière de sécurité de l’information. Découvrez comment l’implémenter efficacement dans votre entreprise.

Sommaire

  1. Qu’est-ce que la norme ISO 27001 ?
  2. Avantages
  3. Changements entre les versions de 2013 et de 2022
  4. Exigences
  5. Audit et conformité
  6. Implémentation et certification

Points à retenir : ISO 27001:2022

  • ISO 27001:2022 est la norme internationalement reconnue pour la gestion des cyberrisques dans le cadre d’un SMSI structuré.
  • La version 2022 a rationalisé l’Annexe A, en faisant passer le nombre de contrôles de 114 à 93 et a introduit quatre nouvelles catégories de contrôles, pour faciliter l’implémentation.
  • Les entreprises qui visent la certification doivent répondre aux exigences définies par la norme ISO 27001 en matière de gouvernance, de gestion des risques et d’amélioration continue.
  • Il est essentiel de mener régulièrement des audits ISO 27001 en interne et à l’externe pour garantir la conformité et identifier les vulnérabilités avant qu’elles ne deviennent des menaces.
  • Pour implémenter efficacement la norme ISO 27001:2022, il faut mettre en place une formation continue de sensibilisation du personnel. La formation de sensibilisation à la cybersécurité de SoSafe aide les entreprises à satisfaire à cette exigence de manière systématique.

Le coût de la certification ISO 27001 varie considérablement selon la taille de l’entreprise, mais il se situe souvent entre 20 000 € et plus de 100 000 € si l’on tient compte des frais de consultation externe et du coût des ressources internes. SoSafe aide à réduire les coûts d’exploitation courants en développant systématiquement et en renforçant durablement la sensibilisation à la cybersécurité des collaborateurs.

L’implémentation de la norme ISO 27001 repose sur la base du bénévolat. Pour la plupart des entreprises, elle ne constitue pas une obligation légale. Elle peut cependant devenir obligatoire pour démontrer la conformité aux obligations légales de diligence raisonnable chez les opérateurs d’infrastructures critiques (KRITIS) ou du fait de contraintes contractuelles dans la chaîne d’approvisionnement.

Oui, dans le cadre de la conformité à la norme ISO/CEI 27001, les mesures de sensibilisation et de formation continues doivent pouvoir être démontrées. Le contrôle 6.3 exige explicitement que tous les collaborateurs et les sous-traitants concernés soient dûment formés et comprennent leurs responsabilités en matière de sécurité de l’information. Il est précisé que ce point doit être documenté.

La principale différence entre la norme ISO 27001 et la norme SOC 2 est leur objectif : ISO 27001 est une norme internationale pour la mise en place d’un SMSI, tandis que SOC 2 est un rapport d’audit s’appliquant principalement aux fournisseurs de services aux États-Unis. Alors que la norme ISO spécifie comment gérer la sécurité, la norme SOC 2 vérifie l’efficacité des mesures de sécurité définies sur une période donnée.

La norme ISO 27001 est très importante en matière de cybersécurité car elle ne considère plus la sécurité comme une condition technique, mais comme un processus contrôlé. Elle oblige les entreprises à évaluer en permanence les risques et à les traiter de manière globale (de l’infrastructure informatique au comportement humain), au lieu de se contenter d’installer des pare-feux à certains points spécifiques.

La certification ISO 27001 est généralement intéressante pour les entreprises de taille moyenne si elles souhaitent intervenir en tant que fournisseurs de grandes sociétés ou de clients du secteur public. C’est souvent le sésame pour les appels d’offres. Elle inspire une grande confiance aux clients et structure la croissance en interne dans le respect des règles de sécurité.

Qu’est-ce que la norme ISO 27001 ?

La norme ISO 27001 inscrit la cybersécurité dans une discipline de gestion. Au lieu de confier la sécurité à des outils, des politiques et des décisions ad hoc, elle exige la mise en place d’un système de management de la sécurité de l’information, ou SMSI. Concrètement, il s’agit de savoir quels sont les risques importants, qui en est responsable et comment les mesures de sécurité choisies sont contrôlées. L’objectif est de préserver la confidentialité, l’exactitude et la disponibilité des informations, avec suffisamment de preuves pour démontrer que le système fonctionne.

La dernière version en date est la norme ISO/CEI 27001:2022. Beaucoup de gens, notamment ceux qui travaillent à la cybersécurité au quotidien, abrègent cependant son nom en ISO 27001. Pour les projets de certification, les documents d’appel d’offres et les comparaisons avec d’autres normes, il vaut généralement mieux utiliser la désignation complète. Le sigle CEI signifie « Commission électrotechnique internationale ». C’est le nom de l’organisme qui publie la norme conjointement avec l’ISO. Au Royaume-Uni, cette norme peut également apparaître sous la désignation BS ISO/IEC 27001.

Pour les RSSI et les responsables informatiques, l’intérêt de la norme ISO 27001 est qu’elle permet de mieux faire correspondre les décisions en matière de sécurité avec l’activité de l’entreprise. La portée de la cybersécurité, le traitement des risques, le contrôle du management et les preuves nécessaires pour les audits ne sont pas des sujets secondaires pour le service informatique. Ils contribuent à prouver la gestion de la sécurité de l’information au niveau de l’entreprise. La norme ISO 27001 est donc particulièrement utile lorsque l’entreprise envisage d’obtenir la certification ou pour prouver à des évaluateurs externes qu’il existe un véritable parcours de prise en charge, du risque aux mesures de contrôle.

Avantages de la norme ISO 27001 : les nouveautés de la version 2022

Les avantages de la version 2022 de la norme ISO 27001 ne se limitent pas à la certification. Pour les responsables de la sécurité, ISO 27001:2022 est en effet plus facile à mettre en lien avec la gestion du risque au quotidien, la génération de rapport destinées à la direction et les attentes vis-à-vis des fournisseurs.

  • Le nombre de contrôles prévu est plus restreint ce qui permet de gérer le SMSI plus facilement dans la pratique, notamment pour les équipes qui ont besoin de définir clairement des responsabilités, sans consacrer trop de temps au travail administratif.
  • L’approche est basée sur le risque pour aider les équipes de sécurité à investir leur temps et leur budget là où les risques sont les plus importants.
  • La norme ISO/CEI 27001:2022 permet d’établir des liens plus étroits entre les objectifs en matière de sécurité, les résultats commerciaux visés et les attentes des parties prenantes.
  • La sécurité est intégrée dans les processus existants de l’entreprise. Les équipes peuvent ainsi plus facilement évaluer si l’entreprise est prête pour la conformité à la directive NIS2 et cerner les personnes concernées.

Changements entre la version de 2013 et la norme ISO 27001:2022

L’une des nouveautés les plus évidentes de la norme ISO 27001:2022 se trouve dans le titre. La norme de 2013 faisait encore référence aux « technologies de l’information ». La version de 2022 utilise quant à elle les termes « sécurité de l’information, cybersécurité et protection de la vie privée ». Ces concepts sont plus proches de la réalité à laquelle les équipes de sécurité sont confrontées aujourd’hui.

La différence entre la version de 2013 et celle de 2022 ne se limite cependant pas à la formulation. La nouvelle version insiste davantage sur la gouvernance, la responsabilité des risques et l’analyse de la sécurité au sein de l’entreprise. Ce point est important pour les RSSI et les responsables informatiques, car le SMSI doit également fonctionner entre les audits et pas seulement lorsqu’un évaluateur est attendu.

Zoom sur les contrôles de sécurité

Le principal changement opérationnel concerne l’Annexe A de la norme ISO 27001:2022. Par rapport à l’ancienne version, la structure des contrôles a été réduite et regroupée pour faciliter l’attribution des responsabilités.

  • Le nombre de contrôles requis est ainsi passé de 114 à 93.
  • Les 14 domaines qui existaient auparavant ont été remplacés par quatre thèmes :
    1. Organisationnel
    2. Humain
    3. Physique
    4. Technologique

Le thème « Humain » est particulièrement intéressant pour la gestion du risque humain. Les contrôles techniques restent essentiels, mais ne suffisent pas à couvrir toutes les décisions que les collaborateurs prennent au cours de leur journée de travail. La gestion du risque humain permet de satisfaire au contrôle 6.3 en aidant les équipes de sécurité à proposer une formation de sensibilisation, à suivre les progrès et à recueillir plus facilement des justificatifs adaptés pour les audits.

Automatiser le contrôle 6.3

Mettez en place une formation de sensibilisation intelligente qui vous permettra de satisfaire aux exigences axées sur le facteur humain de la norme ISO 27001:2022.

Demander la formation maintenant

Exigences de la norme ISO 27001 : mesures à assurer par les entreprises

Les exigences de la norme ISO 27001 ne se limitent pas aux contrôles précisés dans l’Annexe A. La norme ISO 27001:2022 se penche également sur la gestion du SMSI dans la pratique. Les clauses 4 à 10 s’intéressent au management : périmètre, leadership, traitement des risques, ressources, fonctionnement quotidien, analyse et amélioration.

Avant de construire quoi que ce soit, il convient de définir clairement le périmètre. La portée du SMSI va en effet dépendre de plusieurs facteurs : les priorités en interne, les attentes des clients, les risques externes et la pression réglementaire. Cette clause définit les équipes, les systèmes, les sites et les processus qui sont inclus.

Selon la norme ISO 27001:2022, la sécurité de l’information ne doit pas reposer uniquement sur le service informatique. La direction doit donner l’orientation, apporter son soutien et assumer la responsabilité du SMSI. Sans responsabilité visible, la norme risque de se transformer rapidement en travail purement administratif au lieu d’assurer la sécurité fonctionnelle dans la pratique.

Dans la norme ISO 27001, tout commence par le risque. Les entreprises identifient les menaces, évaluent leur impact et décident de la manière dont chaque risque doit être traité. La Déclaration d’Applicabilité, ou DdA, consigne les contrôles utilisés, ceux qui ne le sont pas et les raisons qui ont motivées ces décisions.

Pour mettre en place un SMSI, il faut un budget, des compétences et une documentation utilisable. Conformément à la norme ISO/CEI 27001:2022, il faut également que les collaborateurs sachent quel est leur rôle dans la protection des informations. C’est à ce niveau que la formation de sensibilisation s’intègre pleinement dans le modèle opérationnel au lieu de faire figure de simple tâche annexe à effectuer avant l’audit.

Cette clause exige que le plan élaboré fasse ses preuves dans la pratique quotidienne. À chaque changement - qu’il s’agisse d’un nouveau processus, d’un nouveau fournisseur, d’un nouveau système ou d’une nouvelle menace, il faut appliquer les contrôles, conserver les justificatifs et réévaluer les risques. Pour être utile, le SMSI doit correspondre au fonctionnement actuel de l’entreprise et non à la situation qui a été documentée au début de la démarche.

La clause 9 s’intéresse aux justificatifs. Les audits internes révèlent souvent des lacunes à un stade précoce, avant qu’elles ne soient mises au jour lors d’un audit externe. Les indicateurs permettent d’obtenir des détails supplémentaires, notamment d’indiquer les secteurs où le risque reste élevé. Les analyses de management transforment ensuite ces constats en décisions budgétaires, en priorités et en risque acceptable.

Le SMSI n’est pas figé par la certification. Les incidents, les constatations d’audit et les non-conformités doivent tous faire l’objet d’un suivi approprié. Certains problèmes nécessitent une action corrective rapide. D’autres révèlent des causes enracinées plus profondément dans les processus, la configuration des contrôles ou les méthodes de travail des collaborateurs. La clause 10 s’intéressent aux enseignements tirés de ces situations et à la façon dont ils sont pris en compte dans le système.

Audit et conformité ISO 27001

Lors d’un audit ISO 27001, le SMSI ne relève plus des seules politiques. Dans le cadre de la norme ISO 27001:2022, les entreprises doivent pouvoir justifier du travail de sécurité qui est effectué au quotidien, et non se contenter de produire des documents préparés pour la certification. Les contrôles internes, les analyses de management et les registres de formation permettent de savoir si le système est réellement utilisé.

Les audits, une évaluation de la réalité

Les audits externes sont importants, mais ce ne devrait pas être eux qui révèlent les lacunes. Les audits internes permettent aux équipes de sécurité de tester le SMSI en amont et de remédier aux faiblesses avant l’intervention d’un évaluateur externe.

Les registres de présence ne suffisent pas pour justifier de la sensibilisation et de la formation. Les auditeurs voudront savoir si les collaborateurs sont conscients des risques liés à leur rôle et savent comment réagir en conséquence. À cet égard, la formation de sensibilisation à la cybersécurité s’avère utile, car elle montre les domaines où les politiques sont correctements appliquées et ceux où une aide supplémentaire est encore nécessaire.

Favoriser la conformité à la norme ISO 27001

La conformité à la norme ISO 27001 dépend des contrôles techniques, mais seulement. Chaque jour, des collaborateurs prennent des décisions qui peuvent limiter ou augmenter les risques. Les analyses de management prévues dans la clause 9.3 rassemblent ces signaux comportementaux, les résultats d’audit et les décisions en matière de ressources. La gestion du risque humain permet de mieux visualiser les changements dans la pratique. Les progrès des collaborateurs dans la formation, leur comportement en matière de signalement et les modèles de risque sont autant de données qui permettent d’étayer les discussions lors des audits et de faire mieux correspondre le travail de conformité avec le comportement réel des collaborateurs.

Indicateurs pour votre audit ISO 27001

Montrez comment la sensibilisation à la cybersécurité fonctionne dans la pratique, qu’il s’agisse des progrès réalisés dans la formation ou des signaux comportementaux.

Favoriser la conformité

Implémentation de la norme ISO 27001 : des contrôles à la certification

Pour bien implémenter la norme ISO 27001:2022, il faut commencer par définir le périmètre, les responsabilités et les risques. La norme ISO 27001:2022 peut sembler complexe au premier abord, mais le travail devient plus facile à gérer lorsqu’il est décomposé en quelques étapes claires.

  1. Définir le périmètre
    Décidez à quelles parties de l’entreprise vous souhaitez appliquer le SMSI. En optant pour un périmètre trop large de manière prématurée, vous risquez de compliquer le projet plus que nécessaire.
  2. Obtenir l’engagement de la direction
    La direction doit fournir les ressources, approuver la politique de sécurité et rester impliquée. Sans le soutien de la direction, le SMSI aura du mal à dépasser le stade de la simple documentation.
  3. Évaluer les risques
    Identifiez les actifs, les menaces et les services de l’entreprise qui présentent le plus de risques. Une plateforme de gestion du risque humain basée sur les données peut aider à mettre en évidence les équipes ou les comportements qui nécessitent une attention particulière.
  4. Sélectionner les contrôles adaptés
    Dans l’Annexe A, choisissez les contrôles adaptés à votre situation et documentez cette décision dans la Déclaration d’Applicabilité. Certaines entreprises utilisent les contrôles CIS ou le référentiel COBIT en complément pour renforcer le lien entre la gouvernance informatique et le risque opérationnel.
  5. Développer la sensibilisation et les compétences
    Formez les collaborateurs pour qu’ils comprennent quel est leur rôle dans la protection des informations. La formation technique ne suffit pas. Prévoyez une formation de sensibilisation à la cybersécurité et une communication ciblée qui contribueront à développer un pare-feu humain actif au quotidien.
  6. Mener un audit interne
    Faites appel à des auditeurs internes indépendants pour vérifier si les mesures choisies fonctionnent. Vos équipes auront ainsi le temps de corriger les lacunes avant l’audit de certification.
  7. Réaliser l’audit de certification
    L’étape finale consiste en un audit en deux phases réalisé par un organisme de certification accrédité. L’évaluateur examine le SMSI pour s’assurer qu’il répond aux exigences et que les processus documentés fonctionnent dans la pratique.

Le tableau ci-dessous montre comment un ensemble de contrôles ISO 27001:2022 peut être adapté des entreprises de différentes tailles, avec notamment des conseils pratiques pour les petites entreprises.

Étape d’implémentationPetites entreprisesEntreprises de taille moyenneGrandes entreprises
Périmètre et planificationLimiter le périmètre initial. Il est souvent plus facile de certifier un seul produit, un seul processus ou une seule équipe que l’ensemble de l’entreprise.Désigner rapidement les responsables du projet et impliquer les services qui devront fournir des justificatifs.Commencer par un site pilote ou un service avant de déployer le SMSI dans les différentes régions.
Gestion des risquesUtiliser une matrice simple et se concentrer sur les risques sur lesquels il est réellement possible d’intervenir.Centraliser les données sur les risques, notamment en cas de responsabilité partagée entre plusieurs équipes.Associer les risques liés au SMSI au processus plus large de gestion des risques de l’entreprise, pour éviter de gérer la cybersécurité de manière isolée.
Ressources et formationChoisir une formation qui nécessite peu de travail d’administration manuelle.Nommer des champions de la sécurité pour entretenir la sensibilisation au sein des différentes équipes.Mettre en place une formation basée sur les rôles dans les groupes avec différents profils en matière de niveaux d’accès, de responsabilités et d’exposition aux risques.
DocumentationRédiger des politiques suffisamment courtes pour être utilisées. Il vaut mieux proposer un document concis avec des conseils en matière de comportements que rédiger tout un manuel que personne ne lira.Utiliser un système de gestion des documents pour gérer les versions, les approbations et les propriétaires.Automatiser l’envoi des politiques et le suivi des confirmations de lecture grâce à des outils GRC.

La certification selon la norme ISO 27001 permet de rassurer les clients, les partenaires et les auditeurs quant à la bonne gestion de la sécurité de l’information. Mais au quotidien, le travail est entre les mains des collaborateurs. Ce sont eux qui déterminent la rapidité avec laquelle les incidents sont signalés, le respect des politiques et les domaines où des habitudes à risque apparaissent. Lorsque la norme ISO 27001:2022 est bien implémentée, elle permet de tenir compte de cette dimension humaine dès le départ.


Remarque :Cet article fournit des informations d’ordre général et ne se substitue pas à un conseil juridique. Les exigences peuvent varier en fonction de votre entreprise, de votre périmètre d’action, de votre secteur et de votre emplacement géographique. Pour obtenir des conseils sur la norme ISO 27001:2022, la certification ou les obligations qui s’appliquent dans votre région, adressez-vous à un conseiller juridique qualifié ou à un spécialiste de la certification.

Découvrez nos produits de première main

Utilisez notre environnement de test en ligne pour voir comment notre plateforme peut vous aider à donner à votre équipe les moyens d’éviter en permanence les cybermenaces et de préserver la sécurité de votre organisation.

SoSafe G2 award Leader Enterprise 2026 Sosafe Cyber security training platform top 50 award 2026 SoSafe G2 Leader 2026 SoSafe G2 Momentum Leader 2026 SoSafe G2 Leader márché moyen 2026 Sosafe G2 Leader Europe 2026

This page is not available in English yet.

Diese Seite ist noch nicht in Ihrer Sprache verfügbar. Sie können auf Englisch fortfahren oder zur deutschen Startseite zurückkehren.

Cette page n’est pas encore disponible dans votre langue. Vous pouvez continuer en anglais ou revenir à la page d’accueil en français.

Deze pagina is nog niet beschikbaar in uw taal. U kunt doorgaan in het Engels of terugkeren naar de Nederlandse startpagina.

Esta página aún no está disponible en español. Puedes continuar en inglés o volver a la página de inicio en español.

Questa pagina non è ancora disponibile nella tua lingua. Puoi continuare in inglese oppure tornare alla home page in italiano.