
ISO 27001:2022 expliquée : exigences, principaux changements et stratégies d’implémentation
ISO 27001:2022 est l’une des principales normes internationales en matière de sécurité de l’information. Découvrez comment l’implémenter efficacement dans votre entreprise.
Sommaire
- Qu’est-ce que la norme ISO 27001 ?
- Avantages
- Changements entre les versions de 2013 et de 2022
- Exigences
- Audit et conformité
- Implémentation et certification
Points à retenir : ISO 27001:2022
- ISO 27001:2022 est la norme internationalement reconnue pour la gestion des cyberrisques dans le cadre d’un SMSI structuré.
- La version 2022 a rationalisé l’Annexe A, en faisant passer le nombre de contrôles de 114 à 93 et a introduit quatre nouvelles catégories de contrôles, pour faciliter l’implémentation.
- Les entreprises qui visent la certification doivent répondre aux exigences définies par la norme ISO 27001 en matière de gouvernance, de gestion des risques et d’amélioration continue.
- Il est essentiel de mener régulièrement des audits ISO 27001 en interne et à l’externe pour garantir la conformité et identifier les vulnérabilités avant qu’elles ne deviennent des menaces.
- Pour implémenter efficacement la norme ISO 27001:2022, il faut mettre en place une formation continue de sensibilisation du personnel. La formation de sensibilisation à la cybersécurité de SoSafe aide les entreprises à satisfaire à cette exigence de manière systématique.
Qu’est-ce que la norme ISO 27001 ?
La norme ISO 27001 inscrit la cybersécurité dans une discipline de gestion. Au lieu de confier la sécurité à des outils, des politiques et des décisions ad hoc, elle exige la mise en place d’un système de management de la sécurité de l’information, ou SMSI. Concrètement, il s’agit de savoir quels sont les risques importants, qui en est responsable et comment les mesures de sécurité choisies sont contrôlées. L’objectif est de préserver la confidentialité, l’exactitude et la disponibilité des informations, avec suffisamment de preuves pour démontrer que le système fonctionne.
La dernière version en date est la norme ISO/CEI 27001:2022. Beaucoup de gens, notamment ceux qui travaillent à la cybersécurité au quotidien, abrègent cependant son nom en ISO 27001. Pour les projets de certification, les documents d’appel d’offres et les comparaisons avec d’autres normes, il vaut généralement mieux utiliser la désignation complète. Le sigle CEI signifie « Commission électrotechnique internationale ». C’est le nom de l’organisme qui publie la norme conjointement avec l’ISO. Au Royaume-Uni, cette norme peut également apparaître sous la désignation BS ISO/IEC 27001.
Pour les RSSI et les responsables informatiques, l’intérêt de la norme ISO 27001 est qu’elle permet de mieux faire correspondre les décisions en matière de sécurité avec l’activité de l’entreprise. La portée de la cybersécurité, le traitement des risques, le contrôle du management et les preuves nécessaires pour les audits ne sont pas des sujets secondaires pour le service informatique. Ils contribuent à prouver la gestion de la sécurité de l’information au niveau de l’entreprise. La norme ISO 27001 est donc particulièrement utile lorsque l’entreprise envisage d’obtenir la certification ou pour prouver à des évaluateurs externes qu’il existe un véritable parcours de prise en charge, du risque aux mesures de contrôle.
Avantages de la norme ISO 27001 : les nouveautés de la version 2022
Les avantages de la version 2022 de la norme ISO 27001 ne se limitent pas à la certification. Pour les responsables de la sécurité, ISO 27001:2022 est en effet plus facile à mettre en lien avec la gestion du risque au quotidien, la génération de rapport destinées à la direction et les attentes vis-à-vis des fournisseurs.
- Le nombre de contrôles prévu est plus restreint ce qui permet de gérer le SMSI plus facilement dans la pratique, notamment pour les équipes qui ont besoin de définir clairement des responsabilités, sans consacrer trop de temps au travail administratif.
- L’approche est basée sur le risque pour aider les équipes de sécurité à investir leur temps et leur budget là où les risques sont les plus importants.
- La norme ISO/CEI 27001:2022 permet d’établir des liens plus étroits entre les objectifs en matière de sécurité, les résultats commerciaux visés et les attentes des parties prenantes.
- La sécurité est intégrée dans les processus existants de l’entreprise. Les équipes peuvent ainsi plus facilement évaluer si l’entreprise est prête pour la conformité à la directive NIS2 et cerner les personnes concernées.
Changements entre la version de 2013 et la norme ISO 27001:2022
L’une des nouveautés les plus évidentes de la norme ISO 27001:2022 se trouve dans le titre. La norme de 2013 faisait encore référence aux « technologies de l’information ». La version de 2022 utilise quant à elle les termes « sécurité de l’information, cybersécurité et protection de la vie privée ». Ces concepts sont plus proches de la réalité à laquelle les équipes de sécurité sont confrontées aujourd’hui.
La différence entre la version de 2013 et celle de 2022 ne se limite cependant pas à la formulation. La nouvelle version insiste davantage sur la gouvernance, la responsabilité des risques et l’analyse de la sécurité au sein de l’entreprise. Ce point est important pour les RSSI et les responsables informatiques, car le SMSI doit également fonctionner entre les audits et pas seulement lorsqu’un évaluateur est attendu.
Zoom sur les contrôles de sécurité
Le principal changement opérationnel concerne l’Annexe A de la norme ISO 27001:2022. Par rapport à l’ancienne version, la structure des contrôles a été réduite et regroupée pour faciliter l’attribution des responsabilités.
- Le nombre de contrôles requis est ainsi passé de 114 à 93.
- Les 14 domaines qui existaient auparavant ont été remplacés par quatre thèmes :
- Organisationnel
- Humain
- Physique
- Technologique
Le thème « Humain » est particulièrement intéressant pour la gestion du risque humain. Les contrôles techniques restent essentiels, mais ne suffisent pas à couvrir toutes les décisions que les collaborateurs prennent au cours de leur journée de travail. La gestion du risque humain permet de satisfaire au contrôle 6.3 en aidant les équipes de sécurité à proposer une formation de sensibilisation, à suivre les progrès et à recueillir plus facilement des justificatifs adaptés pour les audits.
Automatiser le contrôle 6.3
Mettez en place une formation de sensibilisation intelligente qui vous permettra de satisfaire aux exigences axées sur le facteur humain de la norme ISO 27001:2022.
Exigences de la norme ISO 27001 : mesures à assurer par les entreprises
Les exigences de la norme ISO 27001 ne se limitent pas aux contrôles précisés dans l’Annexe A. La norme ISO 27001:2022 se penche également sur la gestion du SMSI dans la pratique. Les clauses 4 à 10 s’intéressent au management : périmètre, leadership, traitement des risques, ressources, fonctionnement quotidien, analyse et amélioration.
Audit et conformité ISO 27001
Lors d’un audit ISO 27001, le SMSI ne relève plus des seules politiques. Dans le cadre de la norme ISO 27001:2022, les entreprises doivent pouvoir justifier du travail de sécurité qui est effectué au quotidien, et non se contenter de produire des documents préparés pour la certification. Les contrôles internes, les analyses de management et les registres de formation permettent de savoir si le système est réellement utilisé.
Les audits, une évaluation de la réalité
Les audits externes sont importants, mais ce ne devrait pas être eux qui révèlent les lacunes. Les audits internes permettent aux équipes de sécurité de tester le SMSI en amont et de remédier aux faiblesses avant l’intervention d’un évaluateur externe.
Les registres de présence ne suffisent pas pour justifier de la sensibilisation et de la formation. Les auditeurs voudront savoir si les collaborateurs sont conscients des risques liés à leur rôle et savent comment réagir en conséquence. À cet égard, la formation de sensibilisation à la cybersécurité s’avère utile, car elle montre les domaines où les politiques sont correctements appliquées et ceux où une aide supplémentaire est encore nécessaire.
Favoriser la conformité à la norme ISO 27001
La conformité à la norme ISO 27001 dépend des contrôles techniques, mais seulement. Chaque jour, des collaborateurs prennent des décisions qui peuvent limiter ou augmenter les risques. Les analyses de management prévues dans la clause 9.3 rassemblent ces signaux comportementaux, les résultats d’audit et les décisions en matière de ressources. La gestion du risque humain permet de mieux visualiser les changements dans la pratique. Les progrès des collaborateurs dans la formation, leur comportement en matière de signalement et les modèles de risque sont autant de données qui permettent d’étayer les discussions lors des audits et de faire mieux correspondre le travail de conformité avec le comportement réel des collaborateurs.
Indicateurs pour votre audit ISO 27001
Montrez comment la sensibilisation à la cybersécurité fonctionne dans la pratique, qu’il s’agisse des progrès réalisés dans la formation ou des signaux comportementaux.
Implémentation de la norme ISO 27001 : des contrôles à la certification
Pour bien implémenter la norme ISO 27001:2022, il faut commencer par définir le périmètre, les responsabilités et les risques. La norme ISO 27001:2022 peut sembler complexe au premier abord, mais le travail devient plus facile à gérer lorsqu’il est décomposé en quelques étapes claires.
- Définir le périmètre
Décidez à quelles parties de l’entreprise vous souhaitez appliquer le SMSI. En optant pour un périmètre trop large de manière prématurée, vous risquez de compliquer le projet plus que nécessaire. - Obtenir l’engagement de la direction
La direction doit fournir les ressources, approuver la politique de sécurité et rester impliquée. Sans le soutien de la direction, le SMSI aura du mal à dépasser le stade de la simple documentation. - Évaluer les risques
Identifiez les actifs, les menaces et les services de l’entreprise qui présentent le plus de risques. Une plateforme de gestion du risque humain basée sur les données peut aider à mettre en évidence les équipes ou les comportements qui nécessitent une attention particulière. - Sélectionner les contrôles adaptés
Dans l’Annexe A, choisissez les contrôles adaptés à votre situation et documentez cette décision dans la Déclaration d’Applicabilité. Certaines entreprises utilisent les contrôles CIS ou le référentiel COBIT en complément pour renforcer le lien entre la gouvernance informatique et le risque opérationnel. - Développer la sensibilisation et les compétences
Formez les collaborateurs pour qu’ils comprennent quel est leur rôle dans la protection des informations. La formation technique ne suffit pas. Prévoyez une formation de sensibilisation à la cybersécurité et une communication ciblée qui contribueront à développer un pare-feu humain actif au quotidien. - Mener un audit interne
Faites appel à des auditeurs internes indépendants pour vérifier si les mesures choisies fonctionnent. Vos équipes auront ainsi le temps de corriger les lacunes avant l’audit de certification. - Réaliser l’audit de certification
L’étape finale consiste en un audit en deux phases réalisé par un organisme de certification accrédité. L’évaluateur examine le SMSI pour s’assurer qu’il répond aux exigences et que les processus documentés fonctionnent dans la pratique.
Le tableau ci-dessous montre comment un ensemble de contrôles ISO 27001:2022 peut être adapté des entreprises de différentes tailles, avec notamment des conseils pratiques pour les petites entreprises.
| Étape d’implémentation | Petites entreprises | Entreprises de taille moyenne | Grandes entreprises |
| Périmètre et planification | Limiter le périmètre initial. Il est souvent plus facile de certifier un seul produit, un seul processus ou une seule équipe que l’ensemble de l’entreprise. | Désigner rapidement les responsables du projet et impliquer les services qui devront fournir des justificatifs. | Commencer par un site pilote ou un service avant de déployer le SMSI dans les différentes régions. |
| Gestion des risques | Utiliser une matrice simple et se concentrer sur les risques sur lesquels il est réellement possible d’intervenir. | Centraliser les données sur les risques, notamment en cas de responsabilité partagée entre plusieurs équipes. | Associer les risques liés au SMSI au processus plus large de gestion des risques de l’entreprise, pour éviter de gérer la cybersécurité de manière isolée. |
| Ressources et formation | Choisir une formation qui nécessite peu de travail d’administration manuelle. | Nommer des champions de la sécurité pour entretenir la sensibilisation au sein des différentes équipes. | Mettre en place une formation basée sur les rôles dans les groupes avec différents profils en matière de niveaux d’accès, de responsabilités et d’exposition aux risques. |
| Documentation | Rédiger des politiques suffisamment courtes pour être utilisées. Il vaut mieux proposer un document concis avec des conseils en matière de comportements que rédiger tout un manuel que personne ne lira. | Utiliser un système de gestion des documents pour gérer les versions, les approbations et les propriétaires. | Automatiser l’envoi des politiques et le suivi des confirmations de lecture grâce à des outils GRC. |
La certification selon la norme ISO 27001 permet de rassurer les clients, les partenaires et les auditeurs quant à la bonne gestion de la sécurité de l’information. Mais au quotidien, le travail est entre les mains des collaborateurs. Ce sont eux qui déterminent la rapidité avec laquelle les incidents sont signalés, le respect des politiques et les domaines où des habitudes à risque apparaissent. Lorsque la norme ISO 27001:2022 est bien implémentée, elle permet de tenir compte de cette dimension humaine dès le départ.
Remarque :Cet article fournit des informations d’ordre général et ne se substitue pas à un conseil juridique. Les exigences peuvent varier en fonction de votre entreprise, de votre périmètre d’action, de votre secteur et de votre emplacement géographique. Pour obtenir des conseils sur la norme ISO 27001:2022, la certification ou les obligations qui s’appliquent dans votre région, adressez-vous à un conseiller juridique qualifié ou à un spécialiste de la certification.









