Tous les référentiels
Norme certifiableMondial

ISO 27001

ISO/IEC 27001:2022

ISO/IEC 27001 fixe les exigences d’un système de management de la sécurité de l’information (SMSI) : une façon gouvernée et fondée sur les risques de protéger l’information, qu’un organisme de certification accrédité peut auditer et certifier. L’édition 2022 compte 93 mesures en annexe A, réparties en quatre thèmes.

Qui il concerne

  • Les entreprises dont les clients demandent un certificat de sécurité reconnu internationalement, surtout hors des États-Unis.
  • Les fournisseurs de secteurs régulés, où le certificat répond à l’essentiel d’un questionnaire de sécurité en une ligne.
  • Les organisations qui ont besoin d’un seul référentiel de mesures pour porter plusieurs lois : NIS2, DORA et l’obligation de sécurité du RGPD s’y rattachent toutes.

Ce que l'audit vérifie

  1. 01Étape 1 : une revue de préparation du périmètre, de la politique, de l’appréciation des risques, de la déclaration d’applicabilité, de l’audit interne et de la revue de direction.
  2. 02Étape 2 : l’audit de certification, qui échantillonne les mesures sur tout le périmètre, en conception et en fonctionnement.
  3. 03Des audits de surveillance annuels les années un et deux, un audit de renouvellement la troisième année.

Une mission type

Les durées sont des fourchettes observées en pratique pour une organisation de taille moyenne partant d'une fonction sécurité qui fonctionne ; un premier programme dure plus longtemps, un programme mature moins.

PhaseSemaines
Périmètre et analyse d’écarts2 à 4
Appréciation des risques et plan de traitement2 à 4
Mise en place des mesures et de la documentation8 à 20
Fonctionnement, audit interne, revue de direction8 à 12
Audits de certification étapes 1 et 22 à 6

Preuves à avoir sous la main

  • Déclaration de périmètre et politique du SMSI
  • Méthode d’appréciation des risques, registre et plan de traitement
  • Déclaration d’applicabilité face aux 93 mesures
  • Inventaire des actifs avec responsables et classification
  • Enregistrements de contrôle d’accès et revues d’accès périodiques
  • Journaux de gestion des changements, des incidents et des vulnérabilités
  • Registre des fournisseurs et clauses de sécurité
  • Enregistrements de continuité d’activité et de tests de sauvegarde
  • Enregistrements de sensibilisation
  • Rapport d’audit interne et compte rendu de revue de direction

Dates

  • Fin de la transition depuis ISO 27001:2013
Toutes les échéances réglementaires

Questions fréquentes

Quelle est la durée de validité d’un certificat ISO 27001 ?
Trois ans, sous réserve de réussir les audits de surveillance annuels. Un audit de renouvellement avant la fin de la troisième année délivre un nouveau certificat de trois ans.
Qui peut délivrer un certificat ISO 27001 ?
Un organisme de certification accrédité pour ISO/IEC 27001 par un organisme national d’accréditation tel que le COFRAC, l’UKAS, la DAkkS ou l’ANAB. L’auditeur doit être indépendant de toute personne ayant aidé à construire le SMSI.
ISO 27001, est-ce la même chose que SOC 2 ?
Non. ISO 27001 certifie un système de management face à une norme fixe ; SOC 2 est un rapport d’attestation sur des contrôles face aux Trust Services Criteria de l’AICPA. Ils se recouvrent largement et peuvent être audités ensemble.
Qu’est-ce qui a changé dans l’édition 2022 ?
L’annexe A est passée de 114 mesures en 14 domaines à 93 mesures en quatre thèmes, avec onze nouvelles mesures dont le renseignement sur les menaces, la sécurité des services cloud, la gestion de configuration et la prévention des fuites de données. La transition depuis l’édition 2013 s’est terminée le 31 octobre 2025.

Aller plus loin