Une présentation indépendante par DQS, un organisme de certification accrédité.

La norme ISO 27001 est la principale norme internationale relative aux systèmes de gestion de la sécurité de l’information (SGSI). Elle spécifie les exigences auxquelles une organisation doit se conformer pour identifier, évaluer et traiter de manière systématique les risques liés à la sécurité de l’information — en couvrant les personnes, les processus et la technologie plutôt qu’un simple contrôle technique isolé. Cette norme s’adresse aux organisations de toutes tailles et de tous secteurs, qu’il s’agisse d’institutions financières, de prestataires de soins de santé, d’autorités publiques, de fournisseurs de services cloud, de fabricants ou d’éditeurs de logiciels traitant des informations sensibles pour le compte de clients, d’employés ou de partenaires. L’édition actuelle est l’ISO/IEC 27001:2022, qui a remplacé la version de 2013 ; la période de transition de trois ans pour les organisations déjà certifiées a pris fin le 31 octobre 2025, et un amendement publié en 2024 (Amendement 1:2024) a ajouté des exigences explicites relatives à l’action pour le climat.

Vous disposez déjà d’un système de gestion de la sécurité de l’information ?

Si votre organisation a mis en place un SMSI basé sur la norme ISO 27001 et que vous recherchez un partenaire de certification, notre page dédiée à la certification contient tout ce dont vous avez besoin — de la présentation du processus à un devis personnalisé.

Accéder à la cer­ti­fi­ca­tion ISO 27001 avec DQS

Les faits essentiels sur la norme ISO 27001 en un coup d’œil

Titre completISO/IEC 27001:2022 Sécurité de l’information, cybersécurité et protection de la vie privée — Systèmes de gestion de la sécurité de l’information — Exigences
Publié parOrganisation internationale de normalisation (ISO) et Commission électrotechnique internationale (CEI), conjointement par l’intermédiaire du sous-comité ISO/IEC JTC 1/SC 27
Première publication2005 (la norme BS 7799-2, datant de 1999, était la norme précédente)
Version actuelleISO/IEC 27001:2022, y compris l’amendement 1:2024 (modifications relatives à l’action pour le climat).
Type de système de gestionSystème de gestion de la sécurité de l'information (SGSI)
Applicable auxOrganisations de toute taille, de tout secteur d’activité et de toute zone géographique qui traitent, stockent ou transmettent des actifs d’information
CertifiableOui. La certification par un organisme tiers indépendant et accrédité est la forme la plus largement reconnue pour démontrer la conformité.
StructureStructure harmonisée selon l’Annexe SL, avec les exigences relatives au système de management énoncées dans les clauses 4 à 10, complétée par l’annexe A, qui fait référence à 93 contrôles regroupés en quatre thèmes : organisationnel, humain, physique et technologique.
Normes associéesISO/IEC 27002, ISO/IEC 27005, ISO/IEC 27017, ISO/IEC 27018, ISO/IEC 27019, ISO/IEC 22301

 

Contexte et facteurs déterminants de la norme ISO 27001

Pression réglementaire en matière de sécurité de l’information

Le cadre réglementaire en matière de sécurité de l’information s’est considérablement durci ces dernières années, en particulier au sein de l’Union européenne. La directive relative à la sécurité des réseaux et de l’information 2 (NIS2) étend les obligations en matière de cybersécurité à un ensemble nettement plus large d’entités essentielles et importantes, y compris les organisations de taille moyenne dans des secteurs tels que l’énergie, les transports, la santé, les infrastructures numériques et l’industrie manufacturière. La loi sur la résilience opérationnelle numérique (DORA), applicable aux entités financières et à leurs prestataires tiers critiques dans le domaine des technologies de l’information et de la communication (TIC), définit des exigences détaillées en matière de gestion des risques liés aux TIC, de signalement des incidents, de tests de résilience et de surveillance des prestataires. Ni la directive NIS 2 ni la loi DORA n’imposent la norme ISO 27001 comme référence obligatoire, mais toutes deux font référence à des normes de sécurité de l’information reconnues à l’échelle internationale, et de nombreuses organisations utilisent un SMSI certifié comme fondement structurel sur lequel reposent leurs programmes de conformité réglementaire.

Attentes du marché et confiance des clients

Au-delà de la réglementation formelle, la sécurité de l’information est devenue un sujet récurrent dans les contrats interentreprises, les procédures d’appel d’offres et les programmes de qualification des fournisseurs. Les entreprises clientes exigent de plus en plus de leurs fournisseurs qu’ils démontrent la mise en place d’un SMSI vérifié en externe avant de leur accorder l’accès à leurs systèmes ou à leurs données, et les certificats délivrés par des organismes de certification accrédités sont largement acceptés comme preuve de cette maturité. Pour les éditeurs de logiciels, les fournisseurs de services cloud et les autres organisations dont le modèle économique repose sur les données clients, la certification ISO 27001 est devenue une condition quasi incontournable pour accéder au marché dans de nombreux secteurs. Cette tendance est renforcée par la sensibilisation croissante du public aux violations de données, aux ransomwares et aux attaques de la chaîne d’approvisionnement, ce qui a accru les attentes quant à la manière dont les organisations protègent les informations tout au long de leur chaîne de valeur.

Convergence avec la résilience, la protection de la vie privée et la durabilité

La sécurité de l’information n’est plus un domaine isolé. Elle recoupe de plus en plus la résilience opérationnelle, la continuité des activités, la protection de la vie privée et — depuis la publication de l’amendement 1:2024 — les considérations liées au climat. Les conseils d’administration et les comités de gestion des risques considèrent désormais la sécurité de l’information comme l’une des dimensions d’un ensemble plus large qui inclut les pannes informatiques, les risques liés aux tiers et les perturbations causées par des événements météorologiques extrêmes affectant les infrastructures critiques. La norme ISO 27001 fournit un cadre structurel qui permet aux organisations d’intégrer ces thèmes connexes — protection de la vie privée, continuité, contrôle des fournisseurs et résilience physique — au sein d’un système de gestion unique, plutôt que dans un ensemble disparate d’initiatives sans lien entre elles.

 

Exigences fondamentales de la norme ISO 27001

La norme ISO/IEC 27001:2022 suit la structure harmonisée de l’Annexe SL commune aux normes ISO modernes relatives aux systèmes de gestion. Les clauses 1 à 3 définissent le champ d’application, les références normatives et les termes. Les clauses 4 à 10 contiennent les exigences vérifiables du système de gestion résumées ci-dessous. L’annexe A fait ensuite référence aux 93 mesures de contrôle de la sécurité de l’information détaillées dans la norme ISO 27002, parmi lesquelles une organisation sélectionne celles qui lui sont applicables en fonction de son évaluation des risques.

Clause 4 — Contexte de l’organisation

L’organisation identifie les enjeux internes et externes qui affectent son SMSI et détermine les besoins et les attentes des parties prenantes telles que les clients, les autorités de régulation, les partenaires de la chaîne d’approvisionnement et les actionnaires. Sur cette base, elle définit le champ d’application du SMSI, y compris les sites, les activités commerciales, les technologies et les actifs informationnels concernés.

Clause 5 — Direction

La direction fait preuve de leadership et d’engagement envers le SMSI ; une politique de sécurité de l’information est signée, et les rôles, responsabilités et pouvoirs sont attribués. La sécurité de l’information est positionnée comme un enjeu stratégique, et non comme une fonction technique déléguée.

Clause 6 — Planification

L’organisation réalise une évaluation des risques liés à la sécurité de l’information, définit des critères d’acceptation et de traitement des risques, et sélectionne les contrôles nécessaires pour faire face à ces risques. La déclaration d’applicabilité précise quels contrôles de l’annexe A s’appliquent, lesquels sont exclus, ainsi que la justification dans chaque cas. Les objectifs de sécurité de l’information sont définis et alignés sur la politique.

Clause 7 — Soutien

Les ressources, les compétences, la sensibilisation, la communication et les informations documentées sont prises en compte. Le personnel impliqué dans le SMSI reçoit une formation appropriée, et la documentation est tenue à jour sous une forme proportionnée à la taille et à la complexité de l’organisation.

Clause 8 — Exploitation

L’organisation planifie, met en œuvre et contrôle les processus nécessaires pour répondre aux exigences en matière de sécurité de l’information, exécute l’évaluation des risques et les plans de traitement, et gère les changements susceptibles d’affecter le SMSI.

Clause 9 — Évaluation des performances

Le SMSI fait l’objet d’un suivi, de mesures et d’analyses. Les audits internes et les revues de direction servent de base pour évaluer si le système est efficace, conforme et en amélioration continue. Les résultats de ces évaluations sont pris en compte dans la planification et les décisions opérationnelles.

Clause 10 — Amélioration

Les non-conformités font l’objet de mesures correctives, et l’organisation est tenue d’améliorer en permanence l’adéquation, la pertinence et l’efficacité du SMSI. L’amélioration continue est une caractéristique structurelle de la norme plutôt qu’un élément facultatif.

Annexe A — Ensemble de contrôles de référence

L’annexe A fait référence à 93 contrôles regroupés en quatre thèmes : contrôles organisationnels (37), contrôles liés aux personnes (8), contrôles physiques (14) et contrôles technologiques (34). La révision de 2022 a regroupé et réorganisé les 114 contrôles de la version 2013, a introduit 11 nouveaux contrôles (notamment le renseignement sur les menaces, la sécurité de l’information pour les services cloud, la préparation des TIC à la continuité d’activité, la surveillance de la sécurité physique, la gestion de la configuration, la suppression des informations, le masquage des données, la prévention des fuites de données, les activités de surveillance, le filtrage Web et le codage sécurisé), et a appliqué cinq attributs à chaque contrôle (type de contrôle, propriétés de sécurité de l’information, concepts de cybersécurité, capacités opérationnelles et domaines de sécurité) afin de faciliter le filtrage et le reporting.

 

Groupes cibles et domaines d’application de la norme ISO 27001

La norme ISO 27001 est, par conception, indépendante du secteur d’activité. Ses exigences s’appliquent de la même manière à une banque multinationale, à un réseau hospitalier régional, à un organisme public et à une start-up de logiciels traitant des données clients pour le compte de ses clients. Dans la pratique, certains domaines d’application ont pris une importance particulière.

Les fournisseurs de technologies de l’information et de la communication — notamment les plateformes cloud, les fournisseurs de logiciels en tant que service (SaaS), les fournisseurs de services gérés et les opérateurs de centres de données — considèrent souvent la norme ISO 27001 comme le cadre d’assurance de base attendu par leurs clients professionnels. Les organismes de services financiers utilisent la norme ISO 27001 pour structurer leurs programmes de gestion des risques liés aux TIC, qui répondent également aux obligations de la directive DORA. Les établissements de santé l’appliquent pour protéger les informations des patients et les systèmes cliniques, souvent en complément d’exigences sectorielles spécifiques en matière de confidentialité et de sécurité. Les organismes du secteur public et les opérateurs d’infrastructures critiques mettent en œuvre la norme ISO 27001 pour respecter les obligations découlant de la directive NIS2 et de la législation nationale en matière de cybersécurité. Les entreprises manufacturières l’adoptent pour protéger la propriété intellectuelle, sécuriser les environnements technologiques opérationnels et répondre aux exigences de sécurité de la chaîne d’approvisionnement imposées par leurs grands clients, notamment les fabricants d’équipements d’origine (OEM).

Pour chacune de ces organisations, un SMSI certifié fournit un cadre structuré permettant de prendre des décisions fondées sur des données probantes concernant les investissements et les priorités en matière de sécurité de l’information. Il facilite la prise de décisions éclairées par la direction et sert de base à des échanges axés sur les risques avec les régulateurs, les clients et les partenaires de la chaîne d’approvisionnement, tout en laissant les décisions de fond aux personnes qui en sont responsables.

 

Normes liées à la norme ISO 27001

Structure harmonisée et combinaisons courantes

La norme ISO 27001 partage la structure harmonisée de l’Annexe SL avec d’autres normes de systèmes de management largement utilisées, notamment les normes ISO 9001 (qualité), ISO 14001 (environnement) et ISO 22301 (continuité d’activité). Cette structure commune permet aux organisations de mettre en œuvre un système de management intégré dans lequel les exigences en matière de sécurité de l’information, de qualité, d’environnement et de continuité partagent les mêmes engagements de la direction, les mêmes processus de planification, les mêmes audits internes et les mêmes revues de direction. Les audits combinés couvrant ces différents référentiels sont courants dans la pratique et permettent généralement de réduire les doublons.

La famille de normes ISO 27000 

La norme ISO 27001 occupe une place centrale au sein de la famille de normes ISO 27000, qui, dans son ensemble, traite de manière approfondie de la gestion de la sécurité de l’information. La norme ISO 27000 fournit une vue d’ensemble et le vocabulaire propre à cette famille de normes. La norme ISO 27002 développe chaque mesure de contrôle de l’annexe A en fournissant des conseils détaillés de mise en œuvre ; c’est la norme la plus souvent consultée parallèlement à la norme ISO 27001 lors de la mise en œuvre. La norme ISO 27005 fournit des conseils sur la gestion des risques liés à la sécurité de l’information et est largement utilisée pour mettre en œuvre les clauses de la norme ISO 27001 fondées sur les risques. Les normes ISO 27017 et ISO 27018 étendent respectivement l’ensemble des contrôles aux services cloud et à la protection des informations à caractère personnel (ICP) dans les environnements de cloud public. La norme ISO 27019 est une norme d’orientation visant à établir un système de gestion de la sécurité de l’information pour les systèmes de contrôle utilisés dans l’approvisionnement énergétique. Cette norme s’appuie sur les contrôles de sécurité de l’information décrits dans la norme ISO 27002 et ajoute des exigences spécifiques au secteur qui vont au-delà des mesures générales définies dans cette dernière. La norme ISO 27701 spécifie les exigences et fournit des recommandations pour un système de gestion de la confidentialité des informations (PIMS).

Extensions spécifiques à un secteur ou à un thème

Un certain nombre de normes spécifiques à un secteur s’appuient sur la norme ISO 27001 d’un point de vue normatif. La norme ISO/IEC 27011 fournit des recommandations supplémentaires aux organisations du secteur des télécommunications. Les normes ISO/IEC 27017 et ISO/IEC 27018 traitent des contrôles spécifiques au cloud. La norme ISO/IEC 27019 fournit des recommandations pour le secteur des services énergétiques. La norme ISO/IEC 27799 applique les contrôles de la norme ISO/IEC 27002 à l’informatique de santé. Ces extensions réutilisent le système de management de la norme ISO 27001 et ajoutent ou affinent les contrôles pertinents pour le secteur concerné.

Différenciation par rapport à des référentiels similaires

La norme ISO 27001 est parfois comparée à d’autres cadres de sécurité de l’information, notamment le SOC 2 et le cadre de cybersécurité du NIST. La norme ISO 27001 est une norme internationale au regard de laquelle un SMSI peut être certifié par un organisme de certification. SOC 2 est un cadre de reporting défini par l’American Institute of Certified Public Accountants (AICPA), dans le cadre duquel des professionnels de l’assurance émettent des rapports d’attestation sur les contrôles relatifs à la sécurité, à la disponibilité, à l’intégrité du traitement, à la confidentialité ou à la protection de la vie privée. Bien que ces deux cadres se recoupent, ils couvrent des champs d’application différents et suivent des modèles de gouvernance distincts ; ils ne doivent donc pas être considérés comme équivalents. Le cadre de cybersécurité du NIST est un cadre volontaire destiné à orienter la gestion des risques, en particulier aux États-Unis ; il ne donne pas lieu à une certification au sens où l’entend la norme ISO 27001.

À propos de DQS en tant qu’organisme de certification

Cet article fait partie du Centre de connaissances DQS, une ressource consacrée aux normes de systèmes de management et aux processus de certification. Pour plus d’informations sur son auteur :

  • L’un des premiers organismes de certification de systèmes de management en Allemagne — DQS a délivré son premier certificat ISO 9001 en 1986 et audite et certifie des systèmes de management depuis plus de 40 ans.
  • Elle opère depuis plus de 80 bureaux répartis dans 60 pays et dispose d’un réseau mondial de plus de 3 000 auditeurs.
  • Elle est accréditée pour la norme ISO/IEC 27001 ainsi que pour des normes connexes telles que les normes ISO 9001, ISO 22301 et ISO/IEC 27701, ce qui permet de faire certifier des systèmes de management intégrés par un seul prestataire.
  • Membre d’IQNet, le réseau international de certification, favorisant la reconnaissance transfrontalière des certificats DQS.

Les articles de ce Centre de connaissances sont rédigés et révisés par des spécialistes de DQS travaillant avec ces normes dans le cadre de leurs activités d’audit. Le cas échéant, le contenu est vérifié par rapport à la version actuelle de la norme, aux publications officielles de l’organisme émetteur et aux dernières directives réglementaires ou d’accréditation. Cet article a été révisé pour la dernière fois le 30 juin 2026.

Foire aux questions sur la norme ISO 27001

La norme ISO 27001 est-elle obligatoire ?

La norme ISO 27001 est une norme internationale volontaire. Elle n’est pas directement imposée par la législation générale, mais elle est mentionnée dans de nombreuses exigences contractuelles, réglementaires et d’appels d’offres. Les organisations soumises à la directive NIS2, à la directive DORA, à des règles de cybersécurité spécifiques à leur secteur ou à des exigences majeures de leurs clients utilisent souvent la norme ISO 27001 comme base structurelle pour démontrer leur conformité à ces obligations.

Quelle est la version actuelle de la norme ISO 27001 ?

La version actuelle est l’ISO/IEC 27001:2022, publiée en octobre 2022, avec l’amendement 1:2024 (modifications relatives à l’action pour le climat) publié en février 2024.

Quels changements ont été apportés entre la norme ISO/IEC 27001:2013 et la norme ISO/IEC 27001:2022 ?

La révision de 2022 a permis de restructurer et de moderniser la norme. Les clauses relatives au système de management (4 à 10) ont été alignées plus étroitement sur la structure actuelle de l’annexe SL, et l’annexe A a été considérablement remaniée. L’ensemble précédent de 114 contrôles répartis dans 14 domaines a été regroupé en 93 contrôles classés en quatre thèmes (organisationnel, humain, physique, technologique). Onze nouvelles mesures de contrôle ont été introduites, portant sur des sujets tels que le renseignement sur les menaces, les services cloud, la préparation des TIC à la continuité des activités, la gestion de la configuration, la prévention des fuites de données, les activités de surveillance, le filtrage Web et le codage sécurisé. Chaque mesure de contrôle comporte désormais cinq attributs facilitant le filtrage et le reporting.

Qu’a apporté l’amendement 1:2024 à la norme ISO 27001 ?

L’amendement 1:2024 (changements liés à l’action climatique) a introduit des références explicites aux considérations climatiques dans les clauses du système de gestion. Les organisations sont tenues de déterminer si le changement climatique constitue un enjeu pertinent dans le contexte du SMSI et de prendre en compte les besoins et attentes des parties prenantes liés au climat, le cas échéant.

Quelle est la différence entre la norme ISO 27001 et la norme ISO 27002 ?

La norme ISO 27001 spécifie les exigences relatives à un SMSI et constitue la norme selon laquelle une organisation peut être certifiée. La norme ISO 27002 est une norme complémentaire qui fournit des conseils détaillés de mise en œuvre pour les contrôles mentionnés dans l’annexe A de la norme ISO 27001. La norme ISO 27002 n’est pas certifiable en soi ; elle sert de référence pour la conception et la mise en œuvre des contrôles.

Quel est le lien entre la norme ISO 27001 et les réglementations NIS2 et DORA ?

Ni la directive NIS2 ni le règlement DORA n’imposent la norme ISO 27001 comme référence obligatoire, mais tous deux traitent de questions relatives à la sécurité de l’information et à la gestion des risques liés aux TIC que la norme ISO 27001 couvre déjà de manière structurée. De nombreuses organisations soumises à la directive NIS2 ou à la réglementation DORA utilisent un SMSI basé sur la norme ISO 27001 comme fondement de leurs programmes réglementaires, en y intégrant des exigences réglementaires supplémentaires — telles que des délais spécifiques de signalement des incidents ou la surveillance des prestataires tiers de TIC — en complément du système de gestion existant.

En quoi la norme ISO 27001 diffère-t-elle de la norme SOC 2 ?

La norme ISO 27001 est une norme internationale de système de gestion selon laquelle une organisation peut être certifiée par un organisme de certification, et le certificat s’applique au système de gestion de la sécurité de l’information (SGSI) décrit dans le champ d’application. La norme SOC 2 est un cadre de reporting défini par l’AICPA, dans le cadre duquel des professionnels de l’assurance émettent des rapports d’attestation sur les contrôles pertinents au regard d’un ou plusieurs des cinq critères de services de confiance. Ces deux normes sont régies par des organismes différents, ont des champs d’application et des modèles de reporting distincts, et ne sont pas officiellement reconnues comme équivalentes.

Votre organisation a déjà mis en place un système de gestion de la sécurité de l’information basé sur la norme ISO 27001 — et vous envisagez désormais une certification indépendante ? Découvrez-en plus sur notre page dédiée à la certification ISO 27001.