ISO 27001 : mettre en place un SMSI pas à pas, de l'analyse des risques à la certification – illustration ISO 27001

ISO 27001 : mettre en place un SMSI pas à pas, de l'analyse des risques à la certification

Thématique
Systèmes, cloud & cybersécurité
Mis à jour
Lecture
12 min
Formation
Cours pour se certifier ISO 27001 : de la gestion des risques au SMSI

L'essentiel en 30 secondes

  • ISO 27001 (ISO/IEC 27001) est la norme internationale qui fixe les exigences d'un système de management de la sécurité de l'information, le SMSI.
  • La version en vigueur est ISO/IEC 27001:2022 ; son annexe A liste 93 mesures de sécurité réparties en quatre thèmes : organisationnel, humain, physique et technologique.
  • Le cœur d'un SMSI est l'appréciation des risques : identifier les actifs, évaluer les menaces et décider comment traiter chaque risque.
  • La déclaration d'applicabilité justifie, pour chaque mesure de l'annexe A, si elle est appliquée ou exclue, et pourquoi.
  • C'est une organisation qui est certifiée ISO 27001, par un organisme de certification accrédité, à l'issue d'un audit en deux étapes.
Sommaire de l'article
  1. Qu’est-ce que la norme ISO 27001 ?
  2. Pourquoi mettre en place un SMSI ISO 27001 ?
  3. Comment mettre en place un SMSI ISO 27001 : les étapes
  4. L’annexe A d’ISO 27001:2022 en pratique
  5. Les mesures techniques à connaître autour d’ISO 27001
  6. Les erreurs fréquentes dans un projet ISO 27001
  7. ISO 27001, ITIL, EBIOS : quel référentiel pour quel besoin ?
  8. Comment se former à ISO 27001 ?
  9. En résumé

ISO 27001 est la norme internationale qui définit comment une organisation doit gérer la sécurité de ses informations : elle impose de mettre en place un SMSI (système de management de la sécurité de l’information), c’est-à-dire un ensemble de règles, de rôles, de processus et de mesures pilotés par l’analyse des risques et améliorés en continu. Une organisation peut faire certifier son SMSI par un organisme indépendant.

Ce guide s’adresse aux responsables sécurité, DSI, consultants, dirigeants de PME, chefs de projet et étudiants qui veulent comprendre la norme sans jargon inutile. Vous y verrez sa structure, la logique de l’annexe A, la méthode d’appréciation des risques et les étapes concrètes pour construire un SMSI jusqu’à l’audit de certification.

Qu’est-ce que la norme ISO 27001 ?

ISO/IEC 27001 est une norme publiée conjointement par l’ISO et la CEI. Elle spécifie les exigences pour établir, mettre en œuvre, tenir à jour et améliorer continuellement un système de management de la sécurité de l’information. Elle ne dicte pas une liste d’outils : elle impose une démarche fondée sur les risques et vérifiable par un audit.

La sécurité de l’information y est définie autour de trois critères, souvent résumés par le sigle DIC :

  • Disponibilité : l’information est accessible quand on en a besoin ;
  • Intégrité : elle est exacte et n’a pas été modifiée de façon non autorisée ;
  • Confidentialité : seules les personnes autorisées y ont accès.

On y ajoute souvent la traçabilité (ou preuve), qui permet de savoir qui a fait quoi et quand.

La famille ISO 27000

ISO 27001 appartient à une famille de normes complémentaires. Les plus utiles au quotidien :

NormeRôle
ISO/IEC 27000Vocabulaire et vue d’ensemble de la famille
ISO/IEC 27001Exigences du SMSI, seule norme certifiable de la famille pour les organisations
ISO/IEC 27002Guide de mise en œuvre des mesures de sécurité de l’annexe A
ISO/IEC 27005Lignes directrices pour la gestion des risques liés à la sécurité de l’information
ISO/IEC 27701Extension dédiée à la protection de la vie privée et des données personnelles

La structure de la norme : clauses 4 à 10

Depuis la version 2013, ISO 27001 suit la structure commune à toutes les normes de management de l’ISO (comme ISO 9001 pour la qualité). Les exigences se trouvent dans les clauses 4 à 10 :

  1. Clause 4 — Contexte de l’organisation : enjeux internes et externes, parties intéressées, périmètre du SMSI.
  2. Clause 5 — Leadership : engagement de la direction, politique de sécurité, rôles et responsabilités.
  3. Clause 6 — Planification : appréciation et traitement des risques, objectifs de sécurité.
  4. Clause 7 — Support : ressources, compétences, sensibilisation, communication, informations documentées.
  5. Clause 8 — Fonctionnement : mise en œuvre du plan de traitement des risques.
  6. Clause 9 — Évaluation des performances : surveillance, mesures, audit interne, revue de direction.
  7. Clause 10 — Amélioration : non-conformités, actions correctives, amélioration continue.

Toutes ces clauses sont obligatoires pour être certifié. L’annexe A, elle, est un catalogue de mesures dans lequel on puise selon ses risques.

Pourquoi mettre en place un SMSI ISO 27001 ?

Un SMSI n’est pas qu’un dossier pour obtenir un certificat. Bien construit, il apporte des bénéfices concrets :

  • Réduire les incidents : les risques sont identifiés et traités avant de se matérialiser.
  • Rassurer clients et partenaires : le certificat est une preuve indépendante, souvent demandée dans les appels d’offres et les contrats de sous-traitance.
  • Structurer la conformité : le SMSI fournit un cadre pour répondre au RGPD, à la directive NIS 2 ou aux exigences sectorielles.
  • Clarifier les responsabilités : chacun sait qui décide, qui applique et qui contrôle.
  • Arbitrer les budgets : les investissements de sécurité sont justifiés par des risques mesurés, et plus seulement par l’intuition.

Pour justifier ces investissements auprès de la direction, certaines organisations calculent un ROSI (retour sur investissement de sécurité) : on compare la réduction attendue des pertes liées à un risque au coût de la mesure. L’exercice reste une estimation, mais il oblige à chiffrer les impacts et à hiérarchiser les priorités.

Comment mettre en place un SMSI ISO 27001 : les étapes

La démarche suit la logique du cycle PDCA : Planifier (Plan), Déployer (Do), Contrôler (Check), Agir (Act). La version actuelle de la norme ne le nomme plus, mais sa structure en reprend l’esprit, et c’est le fil conducteur le plus simple pour un projet.

Étape 1 — Obtenir l’engagement de la direction

Sans soutien de la direction, un SMSI échoue. La clause 5 exige que la direction fixe la politique, attribue les ressources et assume les responsabilités. Concrètement : nommez un responsable du SMSI (souvent le RSSI), constituez un comité de pilotage et validez un calendrier réaliste.

Étape 2 — Définir le contexte et le périmètre

Listez les enjeux internes et externes (activité, obligations légales, dépendances aux prestataires) et les attentes des parties intéressées (clients, autorités, salariés). Puis délimitez le périmètre : un site, une activité, une application ou toute l’entreprise.

Notre conseil : commencez par un périmètre maîtrisable, centré sur l’activité que vos clients veulent voir certifiée. Un périmètre trop large retarde le projet ; un périmètre trop étroit peut être jugé peu crédible par vos clients.

Étape 3 — Rédiger la politique de sécurité (PSSI)

La politique de sécurité de l’information est le document de référence validé par la direction. Elle fixe les principes, les objectifs et l’engagement d’amélioration continue. Elle se décline ensuite en politiques thématiques : contrôle d’accès, sauvegarde, gestion des incidents, usage acceptable des équipements, relation avec les fournisseurs.

Étape 4 — Apprécier les risques

C’est le cœur de la norme. ISO 27001 impose une méthode définie, reproductible et documentée, mais ne l’impose pas : vous pouvez vous appuyer sur ISO 27005 ou, en France, sur la méthode EBIOS Risk Manager publiée par l’ANSSI.

Une approche par les actifs, simple et répandue, se déroule ainsi :

  1. Inventorier les actifs : informations (fichier clients, contrats), applications, serveurs, postes, personnes, locaux, prestataires.
  2. Identifier les menaces et les vulnérabilités pour chaque actif : rançongiciel, vol de portable, erreur humaine, panne de fournisseur cloud, mot de passe faible.
  3. Évaluer l’impact sur la disponibilité, l’intégrité et la confidentialité, puis la vraisemblance du scénario.
  4. Calculer le niveau de risque et le comparer à vos critères d’acceptation.

Avec une échelle de 1 à 4 pour chaque critère, le calcul le plus courant est le suivant :

Niveau de risque = Impact × Vraisemblance

Exemple : vol d'un ordinateur portable non chiffré contenant des données clients
Impact = 4 (fuite de données personnelles)   Vraisemblance = 3
Niveau de risque = 12  →  supérieur au seuil d'acceptation (8)  →  à traiter

Présentez le résultat sous forme de matrice de risques : les impacts en lignes, les vraisemblances en colonnes, trois zones de couleur (acceptable, à surveiller, inacceptable). C’est l’outil qui parle le mieux à une direction.

Étape 5 — Traiter les risques et rédiger la déclaration d’applicabilité

Pour chaque risque jugé inacceptable, choisissez une option de traitement :

  • Réduire : appliquer des mesures (chiffrement des disques, authentification multifacteur, sauvegardes hors ligne) ;
  • Éviter : supprimer l’activité à risque ;
  • Partager : transférer une partie du risque (assurance, sous-traitance encadrée par contrat) ;
  • Accepter : en connaissance de cause, avec la validation formelle du propriétaire du risque.

Comparez ensuite les mesures retenues à l’annexe A pour ne rien oublier. Le résultat est formalisé dans deux documents obligatoires : le plan de traitement des risques (quoi, qui, quand, avec quel budget) et la déclaration d’applicabilité (DdA, ou Statement of Applicability). La DdA liste chaque mesure de l’annexe A, indique si elle est appliquée, justifie son inclusion ou son exclusion, et précise son état de mise en œuvre.

Étape 6 — Déployer les mesures et la documentation

Place à la mise en œuvre : politiques et procédures, mesures techniques, contrats fournisseurs, sensibilisation des équipes. Organisez la documentation en niveaux clairs (politique, procédures, modes opératoires, enregistrements) et gardez-la vivante : un document que personne ne lit n’a aucune valeur en audit.

Quelques chantiers reviennent presque toujours : la politique de contrôle d’accès (principe du moindre privilège, revue périodique des droits), la gestion des incidents (détection, qualification, réponse, retour d’expérience), la continuité d’activité (PCA, PRA, sauvegardes testées) et le suivi des exigences légales (RGPD, contrats, obligations sectorielles).

Étape 7 — Surveiller, auditer et passer en revue

Définissez des indicateurs : taux de postes à jour, délai de traitement des incidents, pourcentage de collaborateurs sensibilisés, résultats des tests de restauration. Réalisez un audit interne complet du SMSI, puis une revue de direction qui examine les résultats, les risques et les actions d’amélioration. Ces deux éléments sont obligatoires avant l’audit de certification.

Étape 8 — Passer l’audit de certification

L’audit est réalisé par un organisme de certification accrédité (en France, l’accréditation est délivrée par le COFRAC). Il se déroule en deux temps :

  • Audit d’étape 1 : revue documentaire et vérification que le SMSI est prêt ;
  • Audit d’étape 2 : vérification sur le terrain que les exigences sont appliquées et efficaces.

Les écarts relevés sont classés en non-conformités majeures ou mineures, qui doivent être corrigées. Le certificat est ensuite valable trois ans, avec des audits de surveillance intermédiaires.

L’annexe A d’ISO 27001:2022 en pratique

La version 2022 a réorganisé l’annexe A : les 114 mesures de la version 2013 ont été fusionnées, révisées et complétées pour aboutir à 93 mesures, classées en quatre thèmes.

ThèmeNombre de mesuresExemples de mesures
Organisationnel (A.5)37Politiques de sécurité, classification de l’information, relations fournisseurs, gestion des incidents, sécurité des services cloud
Humain (A.6)8Sélection des candidats, sensibilisation et formation, télétravail, signalement des événements
Physique (A.7)14Périmètres de sécurité, contrôle des accès physiques, bureau propre et écran vide, sécurité des équipements
Technologique (A.8)34Contrôle d’accès, authentification, protection contre les logiciels malveillants, sauvegarde, journalisation, développement sécurisé

Parmi les nouveautés de 2022, on trouve notamment le renseignement sur les menaces, la sécurité des services cloud, la préparation des TIC à la continuité d’activité, la gestion de la configuration, la suppression d’informations, le masquage des données, la prévention des fuites de données, la surveillance des activités, le filtrage web et le codage sécurisé.

Les organisations certifiées selon l’ancienne version ont dû migrer vers la version 2022 : la période de transition fixée par l’IAF s’est achevée fin octobre 2025.

Les mesures techniques à connaître autour d’ISO 27001

Un SMSI crédible s’appuie sur des protections techniques solides. Sans être un expert réseau, un responsable du SMSI doit comprendre ces briques :

  • Architecture réseau : les modèles OSI et TCP/IP, la segmentation (DMZ, VLAN) et le filtrage par pare-feu.
  • Accès distants : VPN pour chiffrer les connexions, proxy pour filtrer la navigation.
  • Détection : un IDS détecte les comportements suspects, un IPS peut en plus les bloquer ; un SIEM centralise et corrèle les journaux.
  • Analyse de trafic : un outil comme Wireshark permet d’observer les échanges réseau pour diagnostiquer un problème ou vérifier qu’un flux est bien chiffré.
  • Menaces courantes : logiciels malveillants, rançongiciels, hameçonnage et autres techniques d’ingénierie sociale.
  • Continuité : sauvegardes selon la règle 3-2-1 (trois copies, deux supports, une hors site) et tests de restauration réguliers.

Pour acquérir ces bases techniques, notre guide pour apprendre la cybersécurité est le complément naturel de cet article. Et si vous administrez des serveurs, la maîtrise des commandes Linux (droits, journaux, services) vous aidera à appliquer concrètement de nombreuses mesures de l’annexe A.

Les erreurs fréquentes dans un projet ISO 27001

En accompagnement comme en formation, ce sont souvent les mêmes écueils qui font perdre des mois.

ErreurConséquenceComment l’éviter
Considérer ISO 27001 comme un projet purement informatiqueLes processus RH, juridiques et achats sont oubliésImpliquer la direction et tous les métiers du périmètre
Appliquer les 93 mesures « par principe »Coûts inutiles, SMSI lourd et ignoréPartir des risques et justifier chaque choix dans la DdA
Copier une documentation type sans l’adapterÉcarts entre les documents et la réalité, relevés en auditÉcrire ce que vous faites réellement, puis faire ce que vous écrivez
Méthode de risques non reproductibleL’auditeur ne peut pas vérifier les résultatsDocumenter échelles, critères et seuils d’acceptation
Oublier les fournisseurs et le cloudRisques majeurs hors de tout contrôleClauses de sécurité dans les contrats, évaluation des prestataires
Ne jamais tester les sauvegardes ni le PRAMauvaise surprise lors d’un incident réelPlanifier des tests de restauration et en garder la trace
Arrêter l’effort après la certificationNon-conformités lors des audits de surveillancePiloter indicateurs, audits internes et revues de direction chaque année

ISO 27001, ITIL, EBIOS : quel référentiel pour quel besoin ?

ISO 27001 est souvent confondue avec d’autres référentiels. Ils sont en réalité complémentaires.

RéférentielObjetCertifiable ?
ISO/IEC 27001Système de management de la sécurité de l’informationOui, pour une organisation
ISO/IEC 27002Guide de mise en œuvre des mesures de sécuritéNon
EBIOS Risk Manager (ANSSI)Méthode d’analyse des risques de sécurité numériqueNon, c’est une méthode
ITIL 4Bonnes pratiques de gestion des services informatiquesOui, pour les personnes
RGPDRèglement européen sur la protection des données personnellesNon, c’est une obligation légale

Dans une DSI, ISO 27001 et ITIL cohabitent très bien : la gestion des incidents, des changements et des configurations d’ITIL fournit une grande partie des preuves attendues par l’annexe A. Notre article sur ITIL 4 Foundation présente ces pratiques en détail. Et pour piloter le projet de mise en conformité lui-même, les méthodes présentées dans notre guide de la certification PMP (planning, risques, budget) s’appliquent directement.

Comment se former à ISO 27001 ?

La norme se lit en quelques heures, mais sa mise en pratique demande de la méthode. Voici un parcours réaliste :

  1. Comprendre les fondations (quelques heures) : les critères DIC, la structure des clauses 4 à 10, le rôle de l’annexe A et le cycle PDCA.
  2. Pratiquer l’analyse des risques (une à deux journées de travail) : sur un cas fictif ou sur votre propre périmètre, inventoriez les actifs, construisez la matrice et rédigez une première DdA.
  3. Consolider la culture technique : réseaux, menaces courantes, outils de défense et continuité d’activité.
  4. Viser une certification de personne si votre métier l’exige (Lead Implementer pour construire un SMSI, Lead Auditor pour l’auditer) : consultez directement l’organisme certificateur choisi pour connaître le format d’examen.

Pour être accompagné sur les deux premières étapes, le cours ISO 27001 d’EspritAcadémique, de l’analyse des risques au SMSI suit en 2 heures un cas d’entreprise fictive comme fil rouge. Il ne demande aucun prérequis technique ou normatif et aborde notamment :

  • la structure de la norme, le rôle du SMSI et le cycle PDCA ;
  • le périmètre, la PSSI et le calcul du ROSI ;
  • l’analyse des risques par les actifs, la matrice impact/vraisemblance, la DdA et le plan de traitement ;
  • la documentation, les rôles, le contrôle d’accès, la gestion des incidents et la continuité d’activité ;
  • la surveillance du SMSI et la revue de direction ;
  • les bases de la cybersécurité : réseaux, menaces, outils de défense et analyse de trafic.

En résumé

ISO 27001 ne demande pas d’appliquer une liste de mesures, mais de piloter la sécurité par les risques. Définissez un périmètre réaliste, obtenez l’engagement de la direction, appréciez les risques avec une méthode reproductible, justifiez vos choix dans la déclaration d’applicabilité, puis mesurez et améliorez. L’annexe A de la version 2022 et ses 93 mesures servent de catalogue pour ne rien oublier. La certification vient valider une démarche qui doit continuer à vivre bien après l’audit.

Questions fréquentes

Quelle est la différence entre ISO 27001 et ISO 27002 ?

ISO 27001 fixe les exigences du système de management (SMSI) et c'est elle qui fait l'objet de la certification. ISO 27002 est un guide de bonnes pratiques : elle détaille, pour chacune des mesures de l'annexe A, son objectif et des recommandations de mise en œuvre. On se certifie donc sur ISO 27001, en s'appuyant sur ISO 27002 pour déployer concrètement les mesures.

Combien de temps faut-il pour obtenir la certification ISO 27001 ?

Cela dépend de la taille de l'organisation, de son périmètre et de sa maturité en sécurité. Il faut construire le SMSI, le faire fonctionner suffisamment longtemps pour produire des preuves (audit interne, revue de direction), puis passer l'audit de certification. Pour une petite structure déjà sensibilisée, on compte généralement plusieurs mois ; pour un grand groupe, souvent davantage.

Une personne peut-elle être certifiée ISO 27001 ?

Non, au sens strict : la certification ISO 27001 s'applique à une organisation et à son SMSI. Les professionnels peuvent en revanche obtenir des certifications de personnes sur la norme, comme ISO 27001 Foundation, Lead Implementer ou Lead Auditor, délivrées par des organismes de certification de personnes. Leurs modalités d'examen varient selon l'organisme : renseignez-vous directement auprès de celui que vous visez.

Combien de temps est valable un certificat ISO 27001 ?

Un certificat ISO 27001 est valable trois ans. Pendant ce cycle, l'organisme de certification réalise des audits de surveillance, en principe chaque année, pour vérifier que le SMSI fonctionne et s'améliore. Au terme des trois ans, un audit de renouvellement permet d'obtenir un nouveau certificat.

Le PDCA est-il obligatoire dans ISO 27001 ?

La version actuelle de la norme ne cite plus explicitement le cycle PDCA (Planifier, Déployer, Contrôler, Agir), mais sa structure en suit la logique : planification du SMSI et des risques, mise en œuvre des mesures, évaluation des performances, puis amélioration. Le PDCA reste donc un excellent fil conducteur pour organiser un projet ISO 27001.

ISO 27001 est-elle obligatoire en France ?

Non, ISO 27001 est une norme volontaire. En pratique, elle est souvent exigée par des clients, des donneurs d'ordres ou dans certains appels d'offres, notamment dans les services numériques. Elle aide aussi à répondre à des obligations réglementaires comme le RGPD ou la directive NIS 2, sans pour autant valoir conformité automatique.