ISO 27001 : mettre en place un SMSI pas à pas, de l'analyse des risques à la certification
- Thématique
- Systèmes, cloud & cybersécurité
- Mis à jour
- Lecture
- 12 min
- Formation
- Cours pour se certifier ISO 27001 : de la gestion des risques au SMSI
L'essentiel en 30 secondes
- ISO 27001 (ISO/IEC 27001) est la norme internationale qui fixe les exigences d'un système de management de la sécurité de l'information, le SMSI.
- La version en vigueur est ISO/IEC 27001:2022 ; son annexe A liste 93 mesures de sécurité réparties en quatre thèmes : organisationnel, humain, physique et technologique.
- Le cœur d'un SMSI est l'appréciation des risques : identifier les actifs, évaluer les menaces et décider comment traiter chaque risque.
- La déclaration d'applicabilité justifie, pour chaque mesure de l'annexe A, si elle est appliquée ou exclue, et pourquoi.
- C'est une organisation qui est certifiée ISO 27001, par un organisme de certification accrédité, à l'issue d'un audit en deux étapes.
Sommaire de l'article
- Qu’est-ce que la norme ISO 27001 ?
- Pourquoi mettre en place un SMSI ISO 27001 ?
- Comment mettre en place un SMSI ISO 27001 : les étapes
- L’annexe A d’ISO 27001:2022 en pratique
- Les mesures techniques à connaître autour d’ISO 27001
- Les erreurs fréquentes dans un projet ISO 27001
- ISO 27001, ITIL, EBIOS : quel référentiel pour quel besoin ?
- Comment se former à ISO 27001 ?
- En résumé
ISO 27001 est la norme internationale qui définit comment une organisation doit gérer la sécurité de ses informations : elle impose de mettre en place un SMSI (système de management de la sécurité de l’information), c’est-à-dire un ensemble de règles, de rôles, de processus et de mesures pilotés par l’analyse des risques et améliorés en continu. Une organisation peut faire certifier son SMSI par un organisme indépendant.
Ce guide s’adresse aux responsables sécurité, DSI, consultants, dirigeants de PME, chefs de projet et étudiants qui veulent comprendre la norme sans jargon inutile. Vous y verrez sa structure, la logique de l’annexe A, la méthode d’appréciation des risques et les étapes concrètes pour construire un SMSI jusqu’à l’audit de certification.
Qu’est-ce que la norme ISO 27001 ?
ISO/IEC 27001 est une norme publiée conjointement par l’ISO et la CEI. Elle spécifie les exigences pour établir, mettre en œuvre, tenir à jour et améliorer continuellement un système de management de la sécurité de l’information. Elle ne dicte pas une liste d’outils : elle impose une démarche fondée sur les risques et vérifiable par un audit.
La sécurité de l’information y est définie autour de trois critères, souvent résumés par le sigle DIC :
- Disponibilité : l’information est accessible quand on en a besoin ;
- Intégrité : elle est exacte et n’a pas été modifiée de façon non autorisée ;
- Confidentialité : seules les personnes autorisées y ont accès.
On y ajoute souvent la traçabilité (ou preuve), qui permet de savoir qui a fait quoi et quand.
La famille ISO 27000
ISO 27001 appartient à une famille de normes complémentaires. Les plus utiles au quotidien :
| Norme | Rôle |
|---|---|
| ISO/IEC 27000 | Vocabulaire et vue d’ensemble de la famille |
| ISO/IEC 27001 | Exigences du SMSI, seule norme certifiable de la famille pour les organisations |
| ISO/IEC 27002 | Guide de mise en œuvre des mesures de sécurité de l’annexe A |
| ISO/IEC 27005 | Lignes directrices pour la gestion des risques liés à la sécurité de l’information |
| ISO/IEC 27701 | Extension dédiée à la protection de la vie privée et des données personnelles |
La structure de la norme : clauses 4 à 10
Depuis la version 2013, ISO 27001 suit la structure commune à toutes les normes de management de l’ISO (comme ISO 9001 pour la qualité). Les exigences se trouvent dans les clauses 4 à 10 :
- Clause 4 — Contexte de l’organisation : enjeux internes et externes, parties intéressées, périmètre du SMSI.
- Clause 5 — Leadership : engagement de la direction, politique de sécurité, rôles et responsabilités.
- Clause 6 — Planification : appréciation et traitement des risques, objectifs de sécurité.
- Clause 7 — Support : ressources, compétences, sensibilisation, communication, informations documentées.
- Clause 8 — Fonctionnement : mise en œuvre du plan de traitement des risques.
- Clause 9 — Évaluation des performances : surveillance, mesures, audit interne, revue de direction.
- Clause 10 — Amélioration : non-conformités, actions correctives, amélioration continue.
Toutes ces clauses sont obligatoires pour être certifié. L’annexe A, elle, est un catalogue de mesures dans lequel on puise selon ses risques.
Pourquoi mettre en place un SMSI ISO 27001 ?
Un SMSI n’est pas qu’un dossier pour obtenir un certificat. Bien construit, il apporte des bénéfices concrets :
- Réduire les incidents : les risques sont identifiés et traités avant de se matérialiser.
- Rassurer clients et partenaires : le certificat est une preuve indépendante, souvent demandée dans les appels d’offres et les contrats de sous-traitance.
- Structurer la conformité : le SMSI fournit un cadre pour répondre au RGPD, à la directive NIS 2 ou aux exigences sectorielles.
- Clarifier les responsabilités : chacun sait qui décide, qui applique et qui contrôle.
- Arbitrer les budgets : les investissements de sécurité sont justifiés par des risques mesurés, et plus seulement par l’intuition.
Pour justifier ces investissements auprès de la direction, certaines organisations calculent un ROSI (retour sur investissement de sécurité) : on compare la réduction attendue des pertes liées à un risque au coût de la mesure. L’exercice reste une estimation, mais il oblige à chiffrer les impacts et à hiérarchiser les priorités.
Comment mettre en place un SMSI ISO 27001 : les étapes
La démarche suit la logique du cycle PDCA : Planifier (Plan), Déployer (Do), Contrôler (Check), Agir (Act). La version actuelle de la norme ne le nomme plus, mais sa structure en reprend l’esprit, et c’est le fil conducteur le plus simple pour un projet.
Étape 1 — Obtenir l’engagement de la direction
Sans soutien de la direction, un SMSI échoue. La clause 5 exige que la direction fixe la politique, attribue les ressources et assume les responsabilités. Concrètement : nommez un responsable du SMSI (souvent le RSSI), constituez un comité de pilotage et validez un calendrier réaliste.
Étape 2 — Définir le contexte et le périmètre
Listez les enjeux internes et externes (activité, obligations légales, dépendances aux prestataires) et les attentes des parties intéressées (clients, autorités, salariés). Puis délimitez le périmètre : un site, une activité, une application ou toute l’entreprise.
Notre conseil : commencez par un périmètre maîtrisable, centré sur l’activité que vos clients veulent voir certifiée. Un périmètre trop large retarde le projet ; un périmètre trop étroit peut être jugé peu crédible par vos clients.
Étape 3 — Rédiger la politique de sécurité (PSSI)
La politique de sécurité de l’information est le document de référence validé par la direction. Elle fixe les principes, les objectifs et l’engagement d’amélioration continue. Elle se décline ensuite en politiques thématiques : contrôle d’accès, sauvegarde, gestion des incidents, usage acceptable des équipements, relation avec les fournisseurs.
Étape 4 — Apprécier les risques
C’est le cœur de la norme. ISO 27001 impose une méthode définie, reproductible et documentée, mais ne l’impose pas : vous pouvez vous appuyer sur ISO 27005 ou, en France, sur la méthode EBIOS Risk Manager publiée par l’ANSSI.
Une approche par les actifs, simple et répandue, se déroule ainsi :
- Inventorier les actifs : informations (fichier clients, contrats), applications, serveurs, postes, personnes, locaux, prestataires.
- Identifier les menaces et les vulnérabilités pour chaque actif : rançongiciel, vol de portable, erreur humaine, panne de fournisseur cloud, mot de passe faible.
- Évaluer l’impact sur la disponibilité, l’intégrité et la confidentialité, puis la vraisemblance du scénario.
- Calculer le niveau de risque et le comparer à vos critères d’acceptation.
Avec une échelle de 1 à 4 pour chaque critère, le calcul le plus courant est le suivant :
Niveau de risque = Impact × Vraisemblance
Exemple : vol d'un ordinateur portable non chiffré contenant des données clients
Impact = 4 (fuite de données personnelles) Vraisemblance = 3
Niveau de risque = 12 → supérieur au seuil d'acceptation (8) → à traiter
Présentez le résultat sous forme de matrice de risques : les impacts en lignes, les vraisemblances en colonnes, trois zones de couleur (acceptable, à surveiller, inacceptable). C’est l’outil qui parle le mieux à une direction.
Étape 5 — Traiter les risques et rédiger la déclaration d’applicabilité
Pour chaque risque jugé inacceptable, choisissez une option de traitement :
- Réduire : appliquer des mesures (chiffrement des disques, authentification multifacteur, sauvegardes hors ligne) ;
- Éviter : supprimer l’activité à risque ;
- Partager : transférer une partie du risque (assurance, sous-traitance encadrée par contrat) ;
- Accepter : en connaissance de cause, avec la validation formelle du propriétaire du risque.
Comparez ensuite les mesures retenues à l’annexe A pour ne rien oublier. Le résultat est formalisé dans deux documents obligatoires : le plan de traitement des risques (quoi, qui, quand, avec quel budget) et la déclaration d’applicabilité (DdA, ou Statement of Applicability). La DdA liste chaque mesure de l’annexe A, indique si elle est appliquée, justifie son inclusion ou son exclusion, et précise son état de mise en œuvre.
Étape 6 — Déployer les mesures et la documentation
Place à la mise en œuvre : politiques et procédures, mesures techniques, contrats fournisseurs, sensibilisation des équipes. Organisez la documentation en niveaux clairs (politique, procédures, modes opératoires, enregistrements) et gardez-la vivante : un document que personne ne lit n’a aucune valeur en audit.
Quelques chantiers reviennent presque toujours : la politique de contrôle d’accès (principe du moindre privilège, revue périodique des droits), la gestion des incidents (détection, qualification, réponse, retour d’expérience), la continuité d’activité (PCA, PRA, sauvegardes testées) et le suivi des exigences légales (RGPD, contrats, obligations sectorielles).
Étape 7 — Surveiller, auditer et passer en revue
Définissez des indicateurs : taux de postes à jour, délai de traitement des incidents, pourcentage de collaborateurs sensibilisés, résultats des tests de restauration. Réalisez un audit interne complet du SMSI, puis une revue de direction qui examine les résultats, les risques et les actions d’amélioration. Ces deux éléments sont obligatoires avant l’audit de certification.
Étape 8 — Passer l’audit de certification
L’audit est réalisé par un organisme de certification accrédité (en France, l’accréditation est délivrée par le COFRAC). Il se déroule en deux temps :
- Audit d’étape 1 : revue documentaire et vérification que le SMSI est prêt ;
- Audit d’étape 2 : vérification sur le terrain que les exigences sont appliquées et efficaces.
Les écarts relevés sont classés en non-conformités majeures ou mineures, qui doivent être corrigées. Le certificat est ensuite valable trois ans, avec des audits de surveillance intermédiaires.
L’annexe A d’ISO 27001:2022 en pratique
La version 2022 a réorganisé l’annexe A : les 114 mesures de la version 2013 ont été fusionnées, révisées et complétées pour aboutir à 93 mesures, classées en quatre thèmes.
| Thème | Nombre de mesures | Exemples de mesures |
|---|---|---|
| Organisationnel (A.5) | 37 | Politiques de sécurité, classification de l’information, relations fournisseurs, gestion des incidents, sécurité des services cloud |
| Humain (A.6) | 8 | Sélection des candidats, sensibilisation et formation, télétravail, signalement des événements |
| Physique (A.7) | 14 | Périmètres de sécurité, contrôle des accès physiques, bureau propre et écran vide, sécurité des équipements |
| Technologique (A.8) | 34 | Contrôle d’accès, authentification, protection contre les logiciels malveillants, sauvegarde, journalisation, développement sécurisé |
Parmi les nouveautés de 2022, on trouve notamment le renseignement sur les menaces, la sécurité des services cloud, la préparation des TIC à la continuité d’activité, la gestion de la configuration, la suppression d’informations, le masquage des données, la prévention des fuites de données, la surveillance des activités, le filtrage web et le codage sécurisé.
Les organisations certifiées selon l’ancienne version ont dû migrer vers la version 2022 : la période de transition fixée par l’IAF s’est achevée fin octobre 2025.
Les mesures techniques à connaître autour d’ISO 27001
Un SMSI crédible s’appuie sur des protections techniques solides. Sans être un expert réseau, un responsable du SMSI doit comprendre ces briques :
- Architecture réseau : les modèles OSI et TCP/IP, la segmentation (DMZ, VLAN) et le filtrage par pare-feu.
- Accès distants : VPN pour chiffrer les connexions, proxy pour filtrer la navigation.
- Détection : un IDS détecte les comportements suspects, un IPS peut en plus les bloquer ; un SIEM centralise et corrèle les journaux.
- Analyse de trafic : un outil comme Wireshark permet d’observer les échanges réseau pour diagnostiquer un problème ou vérifier qu’un flux est bien chiffré.
- Menaces courantes : logiciels malveillants, rançongiciels, hameçonnage et autres techniques d’ingénierie sociale.
- Continuité : sauvegardes selon la règle 3-2-1 (trois copies, deux supports, une hors site) et tests de restauration réguliers.
Pour acquérir ces bases techniques, notre guide pour apprendre la cybersécurité est le complément naturel de cet article. Et si vous administrez des serveurs, la maîtrise des commandes Linux (droits, journaux, services) vous aidera à appliquer concrètement de nombreuses mesures de l’annexe A.
Les erreurs fréquentes dans un projet ISO 27001
En accompagnement comme en formation, ce sont souvent les mêmes écueils qui font perdre des mois.
| Erreur | Conséquence | Comment l’éviter |
|---|---|---|
| Considérer ISO 27001 comme un projet purement informatique | Les processus RH, juridiques et achats sont oubliés | Impliquer la direction et tous les métiers du périmètre |
| Appliquer les 93 mesures « par principe » | Coûts inutiles, SMSI lourd et ignoré | Partir des risques et justifier chaque choix dans la DdA |
| Copier une documentation type sans l’adapter | Écarts entre les documents et la réalité, relevés en audit | Écrire ce que vous faites réellement, puis faire ce que vous écrivez |
| Méthode de risques non reproductible | L’auditeur ne peut pas vérifier les résultats | Documenter échelles, critères et seuils d’acceptation |
| Oublier les fournisseurs et le cloud | Risques majeurs hors de tout contrôle | Clauses de sécurité dans les contrats, évaluation des prestataires |
| Ne jamais tester les sauvegardes ni le PRA | Mauvaise surprise lors d’un incident réel | Planifier des tests de restauration et en garder la trace |
| Arrêter l’effort après la certification | Non-conformités lors des audits de surveillance | Piloter indicateurs, audits internes et revues de direction chaque année |
ISO 27001, ITIL, EBIOS : quel référentiel pour quel besoin ?
ISO 27001 est souvent confondue avec d’autres référentiels. Ils sont en réalité complémentaires.
| Référentiel | Objet | Certifiable ? |
|---|---|---|
| ISO/IEC 27001 | Système de management de la sécurité de l’information | Oui, pour une organisation |
| ISO/IEC 27002 | Guide de mise en œuvre des mesures de sécurité | Non |
| EBIOS Risk Manager (ANSSI) | Méthode d’analyse des risques de sécurité numérique | Non, c’est une méthode |
| ITIL 4 | Bonnes pratiques de gestion des services informatiques | Oui, pour les personnes |
| RGPD | Règlement européen sur la protection des données personnelles | Non, c’est une obligation légale |
Dans une DSI, ISO 27001 et ITIL cohabitent très bien : la gestion des incidents, des changements et des configurations d’ITIL fournit une grande partie des preuves attendues par l’annexe A. Notre article sur ITIL 4 Foundation présente ces pratiques en détail. Et pour piloter le projet de mise en conformité lui-même, les méthodes présentées dans notre guide de la certification PMP (planning, risques, budget) s’appliquent directement.
Comment se former à ISO 27001 ?
La norme se lit en quelques heures, mais sa mise en pratique demande de la méthode. Voici un parcours réaliste :
- Comprendre les fondations (quelques heures) : les critères DIC, la structure des clauses 4 à 10, le rôle de l’annexe A et le cycle PDCA.
- Pratiquer l’analyse des risques (une à deux journées de travail) : sur un cas fictif ou sur votre propre périmètre, inventoriez les actifs, construisez la matrice et rédigez une première DdA.
- Consolider la culture technique : réseaux, menaces courantes, outils de défense et continuité d’activité.
- Viser une certification de personne si votre métier l’exige (Lead Implementer pour construire un SMSI, Lead Auditor pour l’auditer) : consultez directement l’organisme certificateur choisi pour connaître le format d’examen.
Pour être accompagné sur les deux premières étapes, le cours ISO 27001 d’EspritAcadémique, de l’analyse des risques au SMSI suit en 2 heures un cas d’entreprise fictive comme fil rouge. Il ne demande aucun prérequis technique ou normatif et aborde notamment :
- la structure de la norme, le rôle du SMSI et le cycle PDCA ;
- le périmètre, la PSSI et le calcul du ROSI ;
- l’analyse des risques par les actifs, la matrice impact/vraisemblance, la DdA et le plan de traitement ;
- la documentation, les rôles, le contrôle d’accès, la gestion des incidents et la continuité d’activité ;
- la surveillance du SMSI et la revue de direction ;
- les bases de la cybersécurité : réseaux, menaces, outils de défense et analyse de trafic.
En résumé
ISO 27001 ne demande pas d’appliquer une liste de mesures, mais de piloter la sécurité par les risques. Définissez un périmètre réaliste, obtenez l’engagement de la direction, appréciez les risques avec une méthode reproductible, justifiez vos choix dans la déclaration d’applicabilité, puis mesurez et améliorez. L’annexe A de la version 2022 et ses 93 mesures servent de catalogue pour ne rien oublier. La certification vient valider une démarche qui doit continuer à vivre bien après l’audit.
Questions fréquentes
Quelle est la différence entre ISO 27001 et ISO 27002 ?
ISO 27001 fixe les exigences du système de management (SMSI) et c'est elle qui fait l'objet de la certification. ISO 27002 est un guide de bonnes pratiques : elle détaille, pour chacune des mesures de l'annexe A, son objectif et des recommandations de mise en œuvre. On se certifie donc sur ISO 27001, en s'appuyant sur ISO 27002 pour déployer concrètement les mesures.
Combien de temps faut-il pour obtenir la certification ISO 27001 ?
Cela dépend de la taille de l'organisation, de son périmètre et de sa maturité en sécurité. Il faut construire le SMSI, le faire fonctionner suffisamment longtemps pour produire des preuves (audit interne, revue de direction), puis passer l'audit de certification. Pour une petite structure déjà sensibilisée, on compte généralement plusieurs mois ; pour un grand groupe, souvent davantage.
Une personne peut-elle être certifiée ISO 27001 ?
Non, au sens strict : la certification ISO 27001 s'applique à une organisation et à son SMSI. Les professionnels peuvent en revanche obtenir des certifications de personnes sur la norme, comme ISO 27001 Foundation, Lead Implementer ou Lead Auditor, délivrées par des organismes de certification de personnes. Leurs modalités d'examen varient selon l'organisme : renseignez-vous directement auprès de celui que vous visez.
Combien de temps est valable un certificat ISO 27001 ?
Un certificat ISO 27001 est valable trois ans. Pendant ce cycle, l'organisme de certification réalise des audits de surveillance, en principe chaque année, pour vérifier que le SMSI fonctionne et s'améliore. Au terme des trois ans, un audit de renouvellement permet d'obtenir un nouveau certificat.
Le PDCA est-il obligatoire dans ISO 27001 ?
La version actuelle de la norme ne cite plus explicitement le cycle PDCA (Planifier, Déployer, Contrôler, Agir), mais sa structure en suit la logique : planification du SMSI et des risques, mise en œuvre des mesures, évaluation des performances, puis amélioration. Le PDCA reste donc un excellent fil conducteur pour organiser un projet ISO 27001.
ISO 27001 est-elle obligatoire en France ?
Non, ISO 27001 est une norme volontaire. En pratique, elle est souvent exigée par des clients, des donneurs d'ordres ou dans certains appels d'offres, notamment dans les services numériques. Elle aide aussi à répondre à des obligations réglementaires comme le RGPD ou la directive NIS 2, sans pour autant valoir conformité automatique.