ISMS Copilot Docs

Qu'est-ce que l'ISO 27001:2022 ?

L'ISO 27001:2022 est la norme internationale actuelle qui spécifie les exigences pour établir, mettre en œuvre, maintenir et améliorer en continu un…

Aperçu

ISO 27001:2022 est la norme internationale actuelle qui spécifie les exigences pour établir, mettre en œuvre, maintenir et améliorer en continu un Système de Management de la Sécurité de l'Information (SMSI). Publiée en octobre 2022, elle a remplacé l'ISO 27001:2013 et fournit un cadre mondialement reconnu permettant aux organisations de gérer systématiquement les risques liés à la sécurité de l'information.

Ce que cela signifie en pratique

L'ISO 27001:2022 est à la fois un ensemble d'exigences que votre organisation doit respecter et une certification que vous pouvez obtenir auprès d'un auditeur tiers accrédité. Considérez-la comme les "règles du jeu" pour la gestion de la sécurité de l'information - elle vous indique ce que vous devez faire, mais vous laisse une flexibilité quant à la manière de le faire en fonction de votre contexte.

Valeur de la certification : La certification ISO 27001 démontre aux clients, régulateurs et partenaires qu'un auditeur indépendant a vérifié que votre organisation suit des pratiques de sécurité reconnues internationalement. Elle est souvent requise pour les contrats gouvernementaux et les appels d'offres des entreprises.

Principaux changements par rapport à l'ISO 27001:2013

Restructuration des contrôles de l'Annexe A

Le changement le plus significatif a été une réorganisation complète des contrôles de sécurité :

  • Version 2013 : 114 contrôles dans 14 domaines
  • Version 2022 : 93 contrôles dans 4 thèmes (Organisationnel, Personnel, Physique, Technologique)
  • Résultat : 11 nouveaux contrôles ajoutés, 24 contrôles fusionnés, structure simplifiée

Nouveaux contrôles pour répondre aux menaces modernes

L'ISO 27001:2022 a introduit des contrôles pour les défis de sécurité actuels :

  • A.5.7 Renseignement sur les menaces - Surveillance et réponse aux menaces émergentes
  • A.5.23 Sécurité du cloud - Gestion de la sécurité de l'information dans les services cloud
  • A.8.9 Gestion des configurations - Contrôle des configurations de sécurité
  • A.8.10 Suppression d'informations - Procédures de suppression sécurisée des données
  • A.8.11 Masquage des données - Protection des données sensibles dans les environnements hors production
  • A.8.12 Prévention des fuites de données - Détection et prévention des transferts de données non autorisés
  • A.8.16 Surveillance des activités - Détection des comportements anormaux
  • A.8.23 Filtrage web - Contrôle de l'accès web
  • A.8.28 Codage sécurisé - Intégration de la sécurité dans le développement logiciel

Alignement avec l'ISO 27002:2022

Les attributs des contrôles dans l'ISO 27002:2022 (le guide d'implémentation complémentaire) incluent désormais des propriétés comme le type de contrôle, les domaines de sécurité et les capacités opérationnelles, facilitant ainsi la mise en correspondance des contrôles avec des cas d'utilisation spécifiques.

Date limite de transition : La date limite de transition était le 31 octobre 2025. Les organisations doivent désormais être certifiées selon la version 2022. Les certifications délivrées après mai 2024 doivent l'être selon la version 2022.

Structure de l'ISO 27001:2022

Clauses 1-3 : Introduction et portée

Définissent l'objectif de la norme, son applicabilité et font référence à des normes connexes comme l'ISO 27000 pour la terminologie.

Clause 4 : Contexte de l'organisation

Exige de comprendre le contexte de votre organisation, les parties prenantes et de déterminer le périmètre du SMSI. Vous devez identifier les questions internes et externes affectant la sécurité de l'information.

Clause 5 : Leadership

La direction doit démontrer son leadership et son engagement en établissant une politique de sécurité, en attribuant des rôles et des responsabilités, et en assurant l'intégration du SMSI dans les processus métiers.

Clause 6 : Planification

Exige des processus d'évaluation et de traitement des risques, définissant comment vous identifierez les risques, les évaluerez et sélectionnerez des contrôles pour les atténuer. Vous devez également établir des objectifs mesurables en matière de sécurité de l'information.

Clause 7 : Support

Couvre les ressources, la compétence, la sensibilisation, la communication et l'information documentée. Vous devez garantir des ressources adéquates, former le personnel, sensibiliser à la sécurité et créer la documentation requise.

Clause 8 : Fonctionnement

Mettre en œuvre et exploiter les processus planifiés, y compris l'évaluation des risques, le traitement des risques et les contrôles de sécurité opérationnels.

Clause 9 : Évaluation des performances

Surveiller, mesurer, analyser et évaluer les performances de sécurité par le biais d'audits internes et de revues de direction. Vérifier si vous atteignez les objectifs fixés.

Clause 10 : Amélioration

Traiter les non-conformités par des actions correctives et améliorer en continu l'efficacité du SMSI.

Annexe A : Contrôles de sécurité

Liste 93 contrôles de sécurité répartis en quatre thèmes, parmi lesquels les organisations choisissent en fonction des résultats de l'évaluation des risques. Il s'agit du "menu" d'implémentation pour traiter les risques identifiés.

Les quatre thèmes de contrôle de l'Annexe A

Contrôles organisationnels (37 contrôles, A.5.1-A.5.37)

Gouvernance, politiques, gestion des risques, gestion des actifs, contrôle d'accès, gestion des fournisseurs, gestion des incidents, continuité des activités et conformité. Ces contrôles de niveau management définissent le fonctionnement de l'organisation.

Contrôles liés au personnel (8 contrôles, A.6.1-A.6.8)

Vérification des antécédents des employés, termes d'emploi, formation à la sécurité, processus disciplinaires, procédures de départ, accords de confidentialité, télétravail et signalement des incidents. Ces contrôles gèrent les risques liés aux ressources humaines.

Contrôles physiques (14 contrôles, A.7.1-A.7.14)

Sécurité des installations, contrôle d'accès physique, protection des équipements, protection environnementale (alimentation, climat), sécurité des câbles, élimination sécurisée, politiques de bureau propre, retrait des actifs, supports de stockage, services publics, câblage, maintenance et surveillance. Ces contrôles protègent l'environnement physique.

Contrôles technologiques (34 contrôles, A.8.1-A.8.34)

Sécurité des terminaux, accès privilégié, restriction d'accès à l'information, accès au code source, authentification, gestion de la capacité, protection contre les logiciels malveillants, journalisation, surveillance, synchronisation des horloges, sécurité des réseaux, chiffrement, sécurité du développement, gestion des changements, tests, gestion des vulnérabilités, et plus encore. Il s'agit de contrôles techniques et informatiques.

Tous les contrôles ne s'appliquent pas : Votre évaluation des risques détermine lesquels des 93 contrôles sont pertinents pour votre organisation. Les petites organisations peuvent mettre en œuvre 40 à 60 contrôles, tandis que les entreprises complexes peuvent avoir besoin des 93. Documentez vos décisions dans la Déclaration d'Applicabilité.

Exigences obligatoires vs. optionnelles

Exigences obligatoires (Clauses 4-10)

Toute organisation cherchant à obtenir la certification doit mettre en œuvre toutes les exigences des clauses 4 à 10. Celles-ci sont non négociables et incluent :

  • Définir le périmètre du SMSI
  • Réaliser des évaluations des risques
  • Créer une Déclaration d'Applicabilité
  • Documenter la politique de sécurité
  • Effectuer des audits internes
  • Tenir des revues de direction
  • Gérer les non-conformités

Sélection des contrôles basée sur les risques (Annexe A)

Les contrôles de l'Annexe A sont sélectionnés en fonction de votre évaluation des risques. Vous pouvez exclure des contrôles s'ils ne sont pas pertinents pour vos risques, mais vous devez justifier ces exclusions dans votre Déclaration d'Applicabilité.

Erreur courante : Les organisations supposent qu'elles doivent mettre en œuvre les 93 contrôles de l'Annexe A. La norme permet explicitement des exclusions lorsque les contrôles ne traitent pas les risques identifiés ou ne sont pas applicables à votre contexte. Cependant, vous ne pouvez pas exclure les exigences obligatoires des clauses 4 à 10.

Fonctionnement de la certification

Étape 1 : Revue de la documentation

L'auditeur examine la documentation de votre SMSI, y compris le périmètre, les politiques, l'évaluation des risques, la Déclaration d'Applicabilité et les procédures. Il vérifie que vous avez traité toutes les exigences obligatoires et que vous avez documenté les contrôles appropriés.

Étape 2 : Vérification de la mise en œuvre

Audit sur site ou à distance où les auditeurs interrogent le personnel, examinent les preuves, testent les contrôles et vérifient que votre SMSI fonctionne comme documenté. Ils échantillonneront parmi tous les thèmes de contrôle et les domaines organisationnels dans le périmètre.

Décision de certification

Si aucune non-conformité majeure n'existe, l'organisme de certification délivre un certificat valable trois ans. Les non-conformités mineures doivent être corrigées dans les délais convenus.

Audits de surveillance

Des audits de suivi annuels vérifient la conformité continue et l'amélioration. Ceux-ci sont plus courts que l'audit de certification initial mais échantillonnent différents domaines.

Recertification

Tous les trois ans, un audit complet de recertification similaire à l'étape 2 renouvelle votre certificat pour un autre cycle de trois ans.

Maintenance requise : La certification n'est pas "configurer et oublier". Vous devez maintenir votre SMSI, traiter les changements dans votre organisation ou vos risques, collecter des preuves continues du fonctionnement des contrôles et démontrer une amélioration continue. Négliger cela entraîne des non-conformités lors des audits de surveillance.

Qui devrait poursuivre la certification ISO 27001 ?

Industries réglementées

Les services financiers, la santé, les télécommunications et les infrastructures critiques sont souvent soumis à des exigences réglementaires que l'ISO 27001 aide à satisfaire (RGPD, NIS2, DORA, PCI DSS).

Fournisseurs de services B2B

Les entreprises SaaS, les fournisseurs de cloud, les prestataires de services gérés et les sous-traitants de processus métiers utilisent la certification pour démontrer leur maturité en matière de sécurité aux clients entreprises.

Sous-traitants gouvernementaux

Les marchés publics exigent ou favorisent de plus en plus la certification ISO 27001 comme preuve de capacité en matière de sécurité.

Organisations manipulant des données sensibles

Toute entreprise traitant des données personnelles, de la propriété intellectuelle ou des informations confidentielles bénéficie d'une gestion systématique des risques.

Entreprises cherchant un avantage concurrentiel

Dans les appels d'offres compétitifs, la certification ISO 27001 différencie les fournisseurs et peut être un facteur décisif.

ISO 27001 vs. autres cadres de sécurité

SOC 2

SOC 2 est une attestation nord-américaine axée sur les organisations de services. L'ISO 27001 a une portée plus large et est reconnue mondialement. De nombreuses organisations poursuivent les deux.

NIST Cybersecurity Framework

Le NIST CSF est un guide, pas une norme certifiable. L'ISO 27001 offre une certification. Les cadres sont compatibles et les organisations établissent souvent des correspondances entre eux.

PCI DSS

PCI DSS est spécifique aux données de cartes de paiement. L'ISO 27001 aborde toute la sécurité de l'information. De nombreuses exigences du PCI DSS se recoupent avec les contrôles de l'ISO 27001.

RGPD

Le RGPD est une exigence légale en matière de protection des données. L'ISO 27001 aide à démontrer la conformité au RGPD grâce à des contrôles de sécurité (Article 32) et des mesures de responsabilité.

Synergie des cadres : L'approche basée sur les risques de l'ISO 27001 vous permet de répondre à plusieurs exigences de conformité simultanément. Les contrôles sélectionnés pour l'ISO 27001 satisfont souvent le RGPD, SOC 2, PCI DSS et d'autres cadres. Utilisez ISMS Copilot pour établir des correspondances entre les contrôles de différents cadres.

Avantages de l'adoption de l'ISO 27001:2022

Réduction des incidents de sécurité

L'identification systématique des risques et la mise en œuvre de contrôles réduisent de manière mesurable la probabilité et l'impact des violations.

Conformité réglementaire

De nombreux contrôles de l'ISO 27001 répondent directement au RGPD, à la NIS2, à la DORA et aux réglementations sectorielles, réduisant ainsi la charge de conformité.

Confiance des clients

La certification indépendante rassure les clients, en particulier lors des négociations de contrats et d'appels d'offres.

Efficacité opérationnelle

Les processus documentés, les responsabilités claires et l'amélioration systématique réduisent les erreurs et les travaux répétitifs.

Assurance et responsabilité

Certains assureurs cyber offrent de meilleures conditions aux organisations certifiées, reconnaissant ainsi un risque réduit.

Résilience commerciale

Les contrôles de réponse aux incidents et de continuité des activités assurent une récupération plus rapide après des événements de sécurité et des perturbations.

Délai et coût de mise en œuvre

Délai typique de mise en œuvre

  • Petite organisation (10-50 employés) : 6-9 mois
  • Organisation moyenne (50-250 employés) : 9-12 mois
  • Grande organisation (250+ employés) : 12-18 mois

Facteurs de coût

  • Ressources internes : Chef de projet, équipe SMSI, experts en la matière
  • Support externe : Consultants (10 000 $ à 100 000 $+ selon le périmètre et la taille de l'organisation)
  • Outils : Plateformes GRC, outils de sécurité, systèmes de documentation
  • Audit de certification : 5 000 $ à 50 000 $+ pour les audits de l'étape 1 et de l'étape 2
  • Surveillance annuelle : 2 000 $ à 15 000 $+ par an
  • Mise en œuvre des contrôles : Variable en fonction de la maturité existante en matière de sécurité et des contrôles requis

Stratégies de réduction des coûts : Utilisez des outils d'IA comme ISMS Copilot pour accélérer la documentation, l'évaluation des risques et l'analyse des écarts. Tirez parti des investissements existants en matière de sécurité et alignez-vous sur d'autres efforts de conformité. Envisagez une mise en œuvre par phases en commençant par les zones à haut risque.

Défis courants de mise en œuvre

Définition du périmètre

Les organisations ont du mal à définir un périmètre SMSI approprié - trop restreint, il omet des risques, trop large, il devient ingérable. Le périmètre doit couvrir les actifs informationnels critiques et les interfaces avec les tiers.

Méthodologie d'évaluation des risques

Développer une approche d'évaluation des risques à la fois conforme et pragmatique nécessite de trouver un équilibre entre rigueur et réalisme. Des méthodologies trop complexes peuvent bloquer la mise en œuvre.

Collecte de preuves

Les auditeurs ont besoin de preuves que les contrôles fonctionnent efficacement. Les organisations mettent souvent en place des contrôles mais omettent de collecter systématiquement des preuves de leur fonctionnement.

Maintien de l'élan

La mise en œuvre d'un SMSI nécessite un effort soutenu sur plusieurs mois. L'enthousiasme initial diminue sans un soutien visible de la direction et des succès rapides.

Facteur de succès : Traitez l'ISO 27001 comme une initiative d'amélioration des affaires, et non comme un projet de conformité. Liez-la aux objectifs commerciaux tels que l'acquisition de clients, l'efficacité opérationnelle et la réduction des risques. Célébrez les étapes importantes et communiquez largement les progrès.

Concepts connexes

  • Système de Management de la Sécurité de l'Information (SMSI) - Le système défini par l'ISO 27001
  • Contrôles de l'Annexe A - Les 93 contrôles de sécurité de l'ISO 27001:2022
  • Déclaration d'Applicabilité - Document répertoriant les contrôles que vous mettez en œuvre
  • Évaluation des risques - Processus d'identification des risques de sécurité
  • Comment démarrer la mise en œuvre de l'ISO 27001 avec l'IA

Obtenir de l'aide

Prêt à mettre en œuvre l'ISO 27001:2022 ? Utilisez ISMS Copilot pour accélérer votre mise en œuvre avec des évaluations des risques, la génération de politiques et l'analyse des écarts assistées par IA, adaptées à la version 2022.

Sur cette page

AperçuCe que cela signifie en pratiquePrincipaux changements par rapport à l'ISO 27001:2013Restructuration des contrôles de l'Annexe ANouveaux contrôles pour répondre aux menaces modernesAlignement avec l'ISO 27002:2022Structure de l'ISO 27001:2022Clauses 1-3 : Introduction et portéeClause 4 : Contexte de l'organisationClause 5 : LeadershipClause 6 : PlanificationClause 7 : SupportClause 8 : FonctionnementClause 9 : Évaluation des performancesClause 10 : AméliorationAnnexe A : Contrôles de sécuritéLes quatre thèmes de contrôle de l'Annexe AContrôles organisationnels (37 contrôles, A.5.1-A.5.37)Contrôles liés au personnel (8 contrôles, A.6.1-A.6.8)Contrôles physiques (14 contrôles, A.7.1-A.7.14)Contrôles technologiques (34 contrôles, A.8.1-A.8.34)Exigences obligatoires vs. optionnellesExigences obligatoires (Clauses 4-10)Sélection des contrôles basée sur les risques (Annexe A)Fonctionnement de la certificationÉtape 1 : Revue de la documentationÉtape 2 : Vérification de la mise en œuvreDécision de certificationAudits de surveillanceRecertificationQui devrait poursuivre la certification ISO 27001 ?Industries réglementéesFournisseurs de services B2BSous-traitants gouvernementauxOrganisations manipulant des données sensiblesEntreprises cherchant un avantage concurrentielISO 27001 vs. autres cadres de sécuritéSOC 2NIST Cybersecurity FrameworkPCI DSSRGPDAvantages de l'adoption de l'ISO 27001:2022Réduction des incidents de sécuritéConformité réglementaireConfiance des clientsEfficacité opérationnelleAssurance et responsabilitéRésilience commercialeDélai et coût de mise en œuvreDélai typique de mise en œuvreFacteurs de coûtDéfis courants de mise en œuvreDéfinition du périmètreMéthodologie d'évaluation des risquesCollecte de preuvesMaintien de l'élanConcepts connexesObtenir de l'aide