ISMS Copilot Docs

Qu'est-ce qu'une non-conformité dans l'ISO 27001 ?

Une non-conformité est le non-respect d'une exigence dans votre SMSI. Dans l'ISO 27001:2022, la clause 10.2 exige que les organisations identifient, répondent et corrigent les non-conformités lorsqu'elles surviennent, puis prennent des mesures correctives pour éliminer leurs causes profondes et prévenir leur récurrence.

Aperçu

Une non-conformité est le non-respect d'une exigence dans votre SMSI. Dans l'ISO 27001:2022, la clause 10.2 exige que les organisations identifient, répondent et corrigent les non-conformités lorsqu'elles surviennent, puis prennent des mesures correctives pour éliminer leurs causes profondes et prévenir leur récurrence.

Les non-conformités sont découvertes lors d'audits internes, de revues de direction, d'audits de certification externes ou des opérations quotidiennes — et leur traitement est essentiel pour maintenir la certification et améliorer votre SMSI.

Non-conformités en pratique

Une non-conformité existe lorsque votre SMSI ne répond pas à une exigence issue de :

  • Les exigences de la norme ISO 27001:2022 (clauses 4 à 10)
  • Vos propres exigences documentées du SMSI (politiques, procédures, objectifs)
  • Les obligations légales, réglementaires ou contractuelles applicables

Les non-conformités peuvent aller de simples lacunes documentaires à des défaillances majeures de contrôles compromettant la sécurité de l'information.

Lors des audits de certification, les non-conformités majeures peuvent retarder ou empêcher la certification. Les non-conformités mineures nécessitent une action corrective mais n'empêchent généralement pas la certification si elles sont traitées rapidement.

Types de non-conformités

Non-conformité majeure

Une défaillance significative qui affecte la capacité du SMSI à atteindre les résultats escomptés ou à répondre aux exigences.

Exemples :

  • Absence totale d'un processus requis (par exemple, aucune évaluation des risques réalisée)
  • Défaillance systématique d'un contrôle (par exemple, les revues d'accès n'ont pas été effectuées depuis 18 mois)
  • Non-respect important des exigences légales (par exemple, la notification de violation du RGPD n'a pas été suivie)
  • Plusieurs non-conformités mineures liées indiquant des problèmes systémiques

Impact : Les organismes de certification exigent généralement que les non-conformités majeures soient résolues avant d'accorder ou de maintenir la certification.

Non-conformité mineure

Un incident isolé ou un manquement qui n'affecte pas gravement l'efficacité du SMSI.

Exemples :

  • Signature manquante sur un seul document de politique
  • Un employé n'a pas terminé la formation de sensibilisation à la sécurité à temps
  • Documentation incomplète pour une récente revue de direction
  • Un contrôle mis en œuvre mais pas entièrement documenté

Impact : Doit être corrigé mais n'empêche généralement pas la certification si traité dans un délai raisonnable.

Observation/Opportunité d'amélioration

Techniquement pas une non-conformité, mais une constatation qui suggère des problèmes potentiels futurs ou des domaines à améliorer.

Exemples :

  • Le contenu de la formation de sensibilisation à la sécurité est obsolète (aucune exigence actuelle violée)
  • Le processus d'évaluation des risques fonctionne mais pourrait être plus efficace
  • Les métriques de surveillance ne s'alignent pas bien avec les objectifs de sécurité de l'information

Impact : Aucune action corrective immédiate requise, mais doit être considérée pour l'amélioration continue.

Les auditeurs de certification classent les constatations en non-conformité majeure, non-conformité mineure ou observation. Les audits internes doivent utiliser les mêmes classifications pour se préparer aux audits externes.

Sources courantes de non-conformités

Audits internes (Clause 9.2)

Votre propre programme d'audit identifie les non-conformités avant les audits de certification.

Exemple : Un audit interne révèle que la restauration des sauvegardes n'a pas été testée depuis 14 mois, violant l'exigence de votre politique de sauvegarde de tests trimestriels.

Audits de certification externes

Les organismes de certification évaluent la conformité lors des audits de phase 1, phase 2 et de surveillance.

Exemple : Un auditeur de certification constate qu'il n'existe aucune preuve documentée de revue de direction au cours des 12 derniers mois (violation de la clause 9.3).

Surveillance opérationnelle (Clause 9.1)

Les mesures de performance révèlent des écarts par rapport aux exigences.

Exemple : La surveillance montre que les temps de réponse aux incidents sont en moyenne de 8 heures, dépassant votre objectif de 4 heures.

Incidents de sécurité

Les violations ou quasi-incidents exposent les défaillances des contrôles.

Exemple : Une attaque de phishing réussie révèle que les employés n'ont pas reçu de formation de sensibilisation à la sécurité (non-conformité aux clauses 7.2 et A.6.3).

Retours des parties prenantes

Les clients, régulateurs ou employés signalent des problèmes.

Exemple : Un audit client découvre que les évaluations des fournisseurs tiers n'ont pas été documentées (non-conformité à A.5.19).

Réponse aux non-conformités (Clause 10.2)

L'ISO 27001:2022 exige une réponse structurée lorsqu'une non-conformité survient :

1. Réagir à la non-conformité

  • Prendre des mesures immédiates pour contrôler et corriger la situation
  • Traiter les conséquences (contenir les dommages, notifier les parties affectées)

Exemple : Non-conformité de contrôle d'accès découverte. Action immédiate : Révoquer l'accès non autorisé, notifier l'équipe de sécurité, examiner toutes les récentes attributions d'accès.

2. Évaluer le besoin d'action pour éliminer les causes

  • Enquêter sur les raisons de la non-conformité (analyse des causes profondes)
  • Déterminer si des non-conformités similaires existent ou pourraient survenir ailleurs

Exemple : Cause profonde : Aucun rappel automatisé pour les revues d'accès trimestrielles. Risque similaire : D'autres tâches périodiques peuvent manquer de rappels.

3. Mettre en œuvre l'action corrective

  • Prendre des mesures pour éliminer la cause profonde et prévenir la récurrence
  • S'assurer que les actions sont appropriées à l'importance de la non-conformité

Exemple : Action corrective : Mettre en place une planification automatisée des tâches pour toutes les activités périodiques du SMSI (revues d'accès, tests de sauvegarde, revues de politiques).

4. Examiner l'efficacité de l'action corrective

  • Vérifier que l'action a résolu la non-conformité et empêché sa récurrence
  • Surveiller pour s'assurer que le problème ne réapparaît pas

Exemple : Après 6 mois, un audit confirme que toutes les tâches planifiées sont effectuées à temps avec des rappels automatisés.

5. Mettre à jour le SMSI si nécessaire

  • Réviser les informations documentées (politiques, procédures, contrôles)
  • Mettre à jour l'évaluation des risques si de nouveaux risques sont identifiés

Exemple : Mettre à jour la procédure de gestion des changements pour inclure le suivi automatisé des tâches pour toutes les activités périodiques.

Documenter toutes les non-conformités et actions correctives dans un registre. Inclure : description, classification, date de découverte, cause profonde, actions entreprises, personne responsable, échéance et résultats de l'examen d'efficacité.

Techniques d'analyse des causes profondes

Une action corrective efficace nécessite d'identifier les véritables causes profondes, et non seulement les symptômes :

Les 5 pourquoi

Poser répétitivement la question "pourquoi" pour remonter à la cause profonde.

Exemple :

  • Pourquoi l'incident s'est-il produit ? → Un employé a cliqué sur un lien de phishing.
  • Pourquoi a-t-il cliqué ? → Il ne l'a pas reconnu comme suspect.
  • Pourquoi ne l'a-t-il pas reconnu ? → Manque de formation de sensibilisation.
  • Pourquoi manque-t-il de formation ? → Les nouveaux employés ne sont pas inscrits automatiquement.
  • Pourquoi pas d'inscription automatique ? → Aucune intégration du processus avec le système RH.
  • Cause profonde : La formation à la sécurité n'est pas intégrée au processus d'intégration.

Diagramme d'Ishikawa (en arêtes de poisson)

Catégoriser les causes potentielles (personnes, processus, technologie, environnement) pour identifier les facteurs contributifs.

Analyse des modes de défaillance et de leurs effets (AMDE)

Évaluer systématiquement comment les processus peuvent échouer et quelles en sont les conséquences.

Exemples par clause de l'ISO 27001

Clause 5.2 - Politique de sécurité de l'information

Non-conformité : Politique non approuvée par la haute direction ou manquante de l'engagement envers l'amélioration continue.

Action corrective : Obtenir la signature du PDG, ajouter une clause d'amélioration continue, communiquer la politique mise à jour.

Clause 6.1.2 - Évaluation des risques

Non-conformité : L'évaluation des risques n'a pas été mise à jour depuis 24 mois malgré des changements importants dans l'entreprise.

Action corrective : Réaliser une évaluation des risques mise à jour, établir un calendrier de révision annuelle avec des rappels.

Clause 7.2 - Compétence

Non-conformité : Aucune trace montrant que le personnel informatique possède les certifications ou formations en sécurité requises.

Action corrective : Documenter les compétences actuelles, identifier les lacunes en formation, inscrire le personnel aux cours requis, conserver les enregistrements de formation.

Clause 9.2 - Audit interne

Non-conformité : L'audit interne a été réalisé par la même personne responsable des contrôles audités (manque d'indépendance).

Action corrective : Réviser le programme d'audit pour assigner des auditeurs indépendants des zones auditées, fournir une formation aux auditeurs sur les exigences d'indépendance.

Annexe A.8.8 - Gestion des vulnérabilités techniques

Non-conformité : Vulnérabilités critiques identifiées lors des analyses mais non corrigées dans les délais définis.

Action corrective : Corriger immédiatement les systèmes vulnérables, mettre en œuvre un déploiement automatisé des correctifs, établir une surveillance des SLA de vulnérabilité.

Utilisez ISMS Copilot pour effectuer une analyse des causes profondes des non-conformités, générer des plans d'action corrective ou créer des modèles pour les registres de suivi des non-conformités.

Exigences en matière de documentation

La clause 10.2 exige des informations documentées comme preuve de :

  • La nature des non-conformités et les actions entreprises
  • Les résultats des actions correctives

Votre registre des non-conformités doit inclure :

  • Identifiant de la non-conformité et date de découverte
  • Source (audit interne, audit externe, incident, surveillance)
  • Classification (majeure, mineure, observation)
  • Description détaillée et exigence affectée
  • Résultats de l'analyse des causes profondes
  • Plan d'action corrective avec responsabilités et échéances
  • Suivi de l'état (ouvert, en cours, fermé)
  • Résultats de l'examen d'efficacité

Action préventive dans l'ISO 27001:2022

Contrairement aux versions antérieures, l'ISO 27001:2022 ne comporte pas de clause distincte "action préventive". La prévention est intégrée dans la norme par le biais de :

  • L'évaluation des risques identifiant les problèmes potentiels avant qu'ils ne surviennent
  • L'amélioration continue (Clause 10.1) améliorant de manière proactive le SMSI
  • L'action corrective traitant les causes profondes pour prévenir la récurrence

Termes connexes

  • Internal Audit – Identifie les non-conformités
  • Continual Improvement – Va au-delà de la correction des non-conformités pour optimiser le SMSI
  • Management Review – Passe en revue les tendances des non-conformités et les actions correctives
  • ISMS – Ce que les non-conformités indiquent comme n'étant pas conforme aux exigences

On this page