Que sont les contrôles de l'Annexe A dans l'ISO 27001:2022 ?
Les contrôles de l'Annexe A sont les 93 contrôles de sécurité de l'information listés dans l'Appendice A de l'ISO 27001:2022 que les organisations peuvent sélectionner pour répondre aux risques identifiés en matière de sécurité de l'information…
Aperçu
Les contrôles de l'Annexe A sont les 93 contrôles de sécurité de l'information listés dans l'Appendice A de l'ISO 27001:2022 que les organisations peuvent sélectionner pour répondre aux risques identifiés en matière de sécurité de l'information. Ils représentent des bonnes pratiques de sécurité reconnues internationalement, organisées en quatre thèmes : Organisationnel, Personnel, Physique et Technologique.
Ce que cela signifie en pratique
Considérez l'Annexe A comme un menu complet de contrôles de sécurité. Sur la base de votre évaluation des risques, vous sélectionnez les contrôles à mettre en œuvre dans ce menu. Vous n'êtes pas tenu de mettre en œuvre les 93 contrôles - uniquement ceux qui répondent aux risques identifiés dans votre contexte spécifique.
Exemple concret : Si votre évaluation des risques identifie un risque de mauvaise utilisation des données par les employés, vous pourriez sélectionner A.5.10 (Politique d'utilisation acceptable), A.6.3 (Formation et sensibilisation à la sécurité), et A.8.15 (Journalisation et surveillance). Si vous êtes entièrement dans le cloud, vous pourriez exclure A.7.1-A.7.14 (Contrôles physiques) car ils ne s'appliquent pas à votre infrastructure.
Les quatre thèmes de contrôles
Contrôles organisationnels (A.5.1 - A.5.37) - 37 contrôles
Contrôles de niveau gestion pour la gouvernance, les politiques, la gestion des risques, la gestion des actifs, la sécurité des fournisseurs, la gestion des incidents, la continuité des activités et la conformité.
Exemples clés :
- A.5.1 - Politiques de sécurité de l'information
- A.5.7 - Renseignement sur les menaces
- A.5.9 - Inventaire des informations et des actifs
- A.5.19 - Sécurité de l'information dans les relations avec les fournisseurs
- A.5.24 - Planification de la gestion des incidents de sécurité de l'information
Contrôles liés au personnel (A.6.1 - A.6.8) - 8 contrôles
Contrôles gérant les risques de sécurité liés aux personnes tout au long du cycle de vie de l'emploi, de l'embauche à la cessation d'emploi.
Exemples clés :
- A.6.1 - Vérification des antécédents (vérifications de références)
- A.6.3 - Sensibilisation, éducation et formation à la sécurité de l'information
- A.6.7 - Télétravail
- A.6.8 - Signalement des événements de sécurité de l'information
Contrôles physiques (A.7.1 - A.7.14) - 14 contrôles
Contrôles protégeant l'environnement physique où les actifs informationnels sont stockés ou traités.
Exemples clés :
- A.7.1 - Périmètres de sécurité physique
- A.7.2 - Contrôles d'accès physique
- A.7.4 - Surveillance de la sécurité physique
- A.7.10 - Gestion des supports de stockage
Contrôles technologiques (A.8.1 - A.8.34) - 34 contrôles
Contrôles techniques et de sécurité informatique, y compris la gestion des accès, la cryptographie, la sécurité des réseaux, le développement sécurisé et la gestion des vulnérabilités.
Exemples clés :
- A.8.2 - Droits d'accès privilégiés
- A.8.5 - Authentification sécurisée
- A.8.8 - Gestion des vulnérabilités techniques
- A.8.13 - Sauvegarde des informations
- A.8.16 - Activités de surveillance
Répartition des contrôles : La plupart des organisations mettent en œuvre entre 40 et 70 contrôles en fonction de leur taille, de leur complexité et de leur profil de risque. Les petites startups natives du cloud peuvent mettre en œuvre moins de contrôles physiques, tandis que les grandes entreprises réglementées mettent généralement en œuvre plus de 80 contrôles.
Changements par rapport à l'ISO 27001:2013
Restructuration et consolidation
La version 2022 a réduit les 114 contrôles répartis en 14 domaines à 93 contrôles répartis en 4 thèmes, rendant le cadre plus clair et plus logique.
11 nouveaux contrôles pour les menaces modernes
- A.5.7 - Renseignement sur les menaces
- A.5.23 - Sécurité de l'information pour l'utilisation des services cloud
- A.8.9 - Gestion de la configuration
- A.8.10 - Suppression des informations
- A.8.11 - Masquage des données
- A.8.12 - Prévention des fuites de données
- A.8.16 - Activités de surveillance
- A.8.23 - Filtrage web
- A.8.28 - Codage sécurisé
- A.7.4 - Surveillance de la sécurité physique
- A.8.9 - Gestion de la configuration
24 contrôles fusionnés
Les contrôles apparentés de 2013 ont été consolidés pour réduire les doublons. Par exemple, plusieurs exigences de contrôle d'accès ont été combinées en contrôles rationalisés.
Note de transition : Si vous êtes certifié sous l'ISO 27001:2013, vous devez passer à la structure de contrôles 2022 avant le 31 octobre 2025. Cela nécessite de réorganiser votre Déclaration d'Applicabilité selon la nouvelle numérotation et de traiter tout nouveau contrôle pertinent pour vos risques.
Comment sélectionner les contrôles
Étape 1 : Réaliser une évaluation des risques
Identifiez les risques de sécurité de l'information auxquels votre organisation est confrontée. Les contrôles sont sélectionnés pour répondre à ces risques, et non mis en œuvre aveuglément.
Étape 2 : Déterminer l'applicabilité des contrôles
Pour chaque risque identifié, examinez l'Annexe A pour trouver les contrôles qui réduiraient le risque à des niveaux acceptables.
Étape 3 : Considérer les options de traitement des risques
Vous pouvez traiter les risques par :
- Mise en œuvre de contrôles : Appliquer les contrôles de l'Annexe A pour réduire le risque
- Évitement du risque : Éliminer l'activité risquée
- Transfert du risque : Utiliser une assurance ou externaliser vers des tiers
- Acceptation du risque : Accepter formellement les risques en dessous de votre seuil
Étape 4 : Documenter dans la Déclaration d'Applicabilité
Créez votre Déclaration d'Applicabilité (SoA) en listant les 93 contrôles avec leur statut d'inclusion/exclusion et les justifications basées sur l'évaluation des risques.
Étape 5 : Mettre en œuvre les contrôles sélectionnés
Déployez les contrôles inclus avec une portée, un calendrier et des ressources appropriés en fonction de la priorité des risques.
Conseil pour la sélection des contrôles : Commencez par les contrôles fondamentaux qui en permettent d'autres - politiques (A.5.1), inventaire des actifs (A.5.9), contrôle d'accès (A.5.15), sauvegarde (A.8.13) et surveillance (A.8.16). Ceux-ci créent une infrastructure soutenant les autres contrôles.
Guide de mise en œuvre des contrôles
Norme complémentaire ISO 27002:2022
Alors que l'ISO 27001 liste les objectifs des contrôles, l'ISO 27002 fournit des conseils détaillés pour la mise en œuvre de chaque contrôle, y compris l'objectif, les conseils de mise en œuvre et les informations connexes.
Attributs des contrôles dans l'ISO 27002
La version 2022 a introduit des attributs de contrôle aidant à comprendre :
- Type de contrôle : Préventif, détectif ou correctif
- Propriétés de la sécurité de l'information : Confidentialité, intégrité, disponibilité
- Concepts de cybersécurité : Identifier, protéger, détecter, répondre, récupérer
- Capacités opérationnelles : Quelles fonctions de sécurité le contrôle soutient
- Domaines de sécurité : Gouvernance, protection, défense, résilience
Adaptation des contrôles au contexte
L'ISO 27001 s'attend à ce que les contrôles soient mis en œuvre de manière proportionnelle. L'approche de "codage sécurisé" (A.8.28) d'une startup de 10 personnes différera de celle d'une banque, mais les deux peuvent être conformes si elles sont adaptées à leur risque et à leur contexte.
Exemple de proportionnalité : Pour A.6.3 (Formation et sensibilisation à la sécurité), une petite organisation pourrait organiser des sessions mensuelles de type "lunch and learn", tandis qu'une grande entreprise pourrait déployer un système de gestion de l'apprentissage avec des programmes basés sur les rôles, des simulations de phishing trimestrielles et des programmes de certification. Les deux satisfont le contrôle si elles sont adaptées à leur taille et à leur risque.
Modèles courants de mise en œuvre des contrôles
Contrôles prioritaires pour la plupart des organisations
Basés sur les profils de risque courants, ces contrôles sont généralement inclus :
- Organisationnels : A.5.1 (Politiques), A.5.9 (Inventaire des actifs), A.5.15 (Contrôle d'accès), A.5.24 (Gestion des incidents)
- Personnel : A.6.3 (Formation), A.6.8 (Signalement des incidents)
- Technologiques : A.8.2 (Accès privilégié), A.8.5 (Authentification), A.8.8 (Gestion des vulnérabilités), A.8.13 (Sauvegarde), A.8.16 (Surveillance)
Contrôles souvent exclus
Selon le contexte, les organisations excluent couramment :
- Contrôles physiques (A.7.x) : Organisations entièrement dans le cloud sans centres de données
- Contrôles de développement (A.8.25-A.8.34) : Organisations qui ne développent pas de logiciels
- Contrôles des fournisseurs (A.5.19-A.5.22) : Organisations avec peu de dépendances tierces
Examen des exclusions : Les auditeurs examinent attentivement les exclusions de contrôles. Des justifications génériques comme "non applicable" ou "non pertinent" sont insuffisantes. Référez-vous à des résultats spécifiques de l'évaluation des risques ou à des caractéristiques organisationnelles (par exemple, "Architecture entièrement cloud validée dans l'évaluation des risques RA-2024-001").
Approfondissement des contrôles organisationnels (A.5.x)
Politiques de sécurité de l'information (A.5.1 - A.5.4)
- A.5.1 - Politiques de sécurité de l'information
- A.5.2 - Rôles et responsabilités en matière de sécurité de l'information
- A.5.3 - Séparation des tâches
- A.5.4 - Responsabilités de la direction
Gestion des contacts (A.5.5 - A.5.6)
- A.5.5 - Contact avec les autorités
- A.5.6 - Contact avec les groupes d'intérêt spécial
Gestion des menaces et des projets (A.5.7 - A.5.8)
- A.5.7 - Renseignement sur les menaces
- A.5.8 - Sécurité de l'information dans la gestion de projet
Gestion des actifs (A.5.9 - A.5.14)
- A.5.9 - Inventaire des informations et autres actifs associés
- A.5.10 - Utilisation acceptable des informations et autres actifs associés
- A.5.11 - Restitution des actifs
- A.5.12 - Classification des informations
- A.5.13 - Marquage des informations
- A.5.14 - Transfert d'informations
Contrôle d'accès (A.5.15 - A.5.18)
- A.5.15 - Contrôle d'accès
- A.5.16 - Gestion des identités
- A.5.17 - Informations d'authentification
- A.5.18 - Droits d'accès
Relations avec les fournisseurs (A.5.19 - A.5.23)
- A.5.19 - Sécurité de l'information dans les relations avec les fournisseurs
- A.5.20 - Prise en compte de la sécurité de l'information dans les accords avec les fournisseurs
- A.5.21 - Gestion de la sécurité de l'information dans la chaîne d'approvisionnement des TIC
- A.5.22 - Surveillance, revue et gestion des changements des services fournisseurs
- A.5.23 - Sécurité de l'information pour l'utilisation des services cloud (NOUVEAU en 2022)
Gestion des incidents (A.5.24 - A.5.28)
- A.5.24 - Planification et préparation de la gestion des incidents de sécurité de l'information
- A.5.25 - Évaluation et décision concernant les événements de sécurité de l'information
- A.5.26 - Réponse aux incidents de sécurité de l'information
- A.5.27 - Retours d'expérience sur les incidents de sécurité de l'information
- A.5.28 - Collecte de preuves
Continuité des activités (A.5.29 - A.5.30)
- A.5.29 - Sécurité de l'information lors de perturbations
- A.5.30 - Préparation des TIC pour la continuité des activités
Conformité (A.5.31 - A.5.37)
- A.5.31 - Exigences légales, statutaires, réglementaires et contractuelles
- A.5.32 - Droits de propriété intellectuelle
- A.5.33 - Protection des enregistrements
- A.5.34 - Protection de la vie privée et des données personnelles (PII)
- A.5.35 - Revue indépendante de la sécurité de l'information
- A.5.36 - Conformité avec les politiques et normes de sécurité de l'information
- A.5.37 - Procédures opérationnelles documentées
Exigences en matière de preuves pour les contrôles
Ce que vérifient les auditeurs
Pour chaque contrôle inclus, les auditeurs demandent des preuves que :
- Le contrôle existe : Politiques, procédures ou configurations documentées
- Le contrôle fonctionne : Enregistrements, journaux ou résultats montrant un fonctionnement continu
- Le contrôle est efficace : Les résultats démontrent une réduction des risques (par exemple, les scans de vulnérabilités montrent l'efficacité des correctifs)
Exemples de preuves par type de contrôle
- Contrôles de politique : Documents de politique approuvés, enregistrements d'accusé de réception
- Contrôles de processus : Documents de procédure, listes de contrôle, tickets de workflow
- Contrôles techniques : Captures d'écran de configuration, journaux système, rapports de scan
- Contrôles de formation : Enregistrements de formation, scores de test, journaux de présence
Stratégie de collecte des preuves : Ne tardez pas à rassembler les preuves jusqu'à l'audit. Mettez en place une collecte systématique des preuves dans le cadre du fonctionnement des contrôles - les revues trimestrielles des accès génèrent des preuves pour A.5.18, les journaux de sauvegarde fournissent des preuves pour A.8.13, les rapports de formation soutiennent A.6.3.
Contrôles supplémentaires au-delà de l'Annexe A
Quand l'Annexe A ne suffit pas
Si votre évaluation des risques identifie des risques non suffisamment couverts par les 93 contrôles standard, vous pouvez mettre en œuvre des contrôles supplémentaires spécifiques à votre contexte.
Documentation des contrôles supplémentaires
Listez les contrôles supplémentaires dans votre Déclaration d'Applicabilité ou maintenez un registre de contrôles supplémentaire. Liez-les clairement aux risques spécifiques qu'ils adressent.
Exemples de contrôles supplémentaires
- Contrôles spécifiques à un secteur (exigences PCI DSS pour les processeurs de paiement)
- Exigences réglementaires (contrôles HIPAA pour les soins de santé)
- Contrôles pour les technologies émergentes (sécurité de l'IA/ML non entièrement couverte par la norme)
- Risques spécifiques à l'organisation (risques opérationnels ou géographiques uniques)
Concepts connexes
- Déclaration d'Applicabilité (SoA) - Document listant les contrôles que vous mettez en œuvre
- Évaluation des risques - Processus qui détermine quels contrôles mettre en œuvre
- Contrôle - Mesure de sécurité pour réduire les risques
- ISO 27001:2022 - La norme définissant les contrôles de l'Annexe A
- Comment mettre en œuvre les contrôles de l'Annexe A de l'ISO 27001 en utilisant l'IA
Obtenir de l'aide
Accélérez la sélection et la mise en œuvre des contrôles avec ISMS Copilot. Obtenez des conseils sur les contrôles qui répondent à vos risques spécifiques, générez de la documentation de mise en œuvre et créez des plans de collecte de preuves pour être prêt pour l'audit.