ISO/IEC 27001:2022 : système de management de la sécurité de l'information
La norme internationale la plus reconnue pour les systèmes de management de la sécurité de l'information (ISMS) — certifiable volontairement, mais devenue en pratique une condition de marché et une preuve reconnue par les régulateurs, notamment vis-à-vis de NIS2.
Une norme de système de management, pas une réglementation de l'UE.
L'ISO/IEC 27001 est une norme de l'Organisation internationale de normalisation (ISO) et de la Commission électrotechnique internationale (IEC) — ce n'est pas une réglementation de l'UE, mais un système de management de la sécurité de l'information certifiable volontairement. La certification est réalisée par des organismes de certification indépendants et accrédités, pas par une autorité publique.
L'édition actuelle ISO/IEC 27001:2022 remplace la version de 2013. Le cœur en est constitué des clauses de système de management 4 à 10 (contexte de l'organisation, leadership, planification, support, fonctionnement, évaluation des performances, amélioration, entre autres), ainsi que du catalogue de contrôles de l'Annexe A, étroitement aligné sur l'ISO/IEC 27002:2022.
L'Annexe A de l'édition 2022 comprend 93 contrôles, répartis en quatre thèmes : organisationnel, humain, physique et technologique — contre 114 contrôles en 14 catégories dans la version de 2013, soit une simplification et une restructuration nette.
Échéances clés
L'ISO/IEC 27001:2022 remplace la version de 2013
Nouvelle structure : 93 contrôles Annexe A en quatre thèmes au lieu de 114 contrôles en 14 catégories.
Les certificats selon l'ISO/IEC 27001:2013 sont invalides
Le délai transitoire de trois ans fixé par l'International Accreditation Forum (IAF) pour la migration des certificats 2013 vers 2022 a expiré ; les certificats 2013 existants ont perdu leur validité.
Recertification tous les trois ans, audits de surveillance annuels
Après la certification initiale, les organismes de certification accrédités réalisent des audits de surveillance annuels et une recertification complète tous les trois ans.
Ce que l'ISO/IEC 27001:2022 exige structurellement.
Clauses de système de management 4–10
Cœur obligatoire : contexte de l'organisation, leadership et engagement, planification incluant le traitement des risques, support, fonctionnement, évaluation des performances et amélioration continue.
Déclaration d'applicabilité (SoA)
Justification documentée des contrôles parmi les 93 de l'Annexe A qui sont appliqués et de ceux qui sont exclus, avec justification — objet d'audit central.
Évaluation des risques selon l'ISO/IEC 27005
Identification, analyse et traitement systématiques des risques de sécurité de l'information comme base de la sélection des contrôles.
Quatre thèmes dans l'Annexe A
Contrôles organisationnels, humains, physiques et technologiques — du contrôle d'accès aux relations fournisseurs en passant par la cryptographie.
Une SoA, scellée et réutilisable.
Le Framework Pack ReportAct ISO/IEC 27001 traduit les 93 contrôles de l'Annexe A en une déclaration d'applicabilité complète, incluant un registre des actifs et un registre des risques selon l'ISO 27005 — chaque évaluation étant scellée cryptographiquement.
Comme l'ISO/IEC 27001 couvre sur le fond une grande partie des exigences de NIS2, ReportAct impute automatiquement les contrôles saisis une seule fois à l'ensemble des Framework Packs actifs, au lieu de collecter les preuves à plusieurs reprises.
Pour les clients et les auditeurs, chaque contrôle est disponible via une URL de vérification publique — vérifiable sans accès à ReportAct.
Déclaration produit/positionnement, ne constitue pas un conseil juridique.
À consulter directement
ReportAct n'est pas un cabinet de conseil. Cette page ne remplace pas un conseil juridique. Le texte de la norme ISO/IEC 27001 est protégé par le droit d'auteur et disponible contre paiement auprès de l'ISO ou de l'organisme national de normalisation concerné — cette page décrit la structure et les délais, mais ne remplace pas la lecture du texte original. Nos Conditions Générales s'appliquent.
Une SoA qui compte au-delà d'un seul régime.
Démarrez immédiatement avec votre déclaration d'applicabilité — cross-mapping vers NIS2 et DORA inclus.