Incident en cours ? Signalez-le immédiatement — prise en charge sous 1 heure.Signaler un incident

ISO/IEC 27001:2022

Norme internationale de référence pour la mise en place d'un système de management de la sécurité de l'information (SMSI).

Dernière mise à jour22 août 2026

Qui est concerné

Toute organisation souhaitant structurer sa gouvernance sécurité et le démontrer formellement à ses clients, partenaires ou donneurs d'ordre, notamment dans le cadre d'appels d'offres ou de relations fournisseurs.

Ce qu'exige le texte

Définition du périmètre du SMSI, analyse et traitement des risques, mise en œuvre des contrôles pertinents de l'Annexe A, politique de sécurité formalisée, revue de direction, audit interne et amélioration continue du système.

Étapes de mise en conformité

01

Diagnostic d'écart par rapport aux exigences de la norme

02

Définition du périmètre du SMSI et analyse de risques

03

Sélection et mise en œuvre des contrôles de l'Annexe A applicables

04

Rédaction du corpus documentaire (politiques, procédures, registres)

05

Audit interne, revue de direction, puis audit de certification

Erreurs fréquentes

  • Produire une documentation conforme sans appliquer réellement les contrôles sur le terrain
  • Sous-dimensionner l'analyse de risques ou la réduire à un exercice formel
  • Définir un périmètre de certification trop restreint pour être crédible commercialement
  • Ne pas maintenir le SMSI vivant entre deux audits (absence de revue de direction, de mise à jour des risques)

Correspondance avec les autres cadres (UCM)

CadreCouvert
nis2
loi-05-20-dgssi
soc-2

Ressource téléchargeable

Recevez la checklist par email.

Questions fréquentes

Combien de temps prend une certification ISO 27001 ?

Généralement entre 6 et 12 mois selon la maturité initiale de l'organisation et l'ampleur du périmètre retenu.

ISO 27001 est-elle obligatoire ?

Non, c'est une démarche volontaire. Elle peut néanmoins devenir un prérequis contractuel imposé par certains clients ou appels d'offres.

Quelle différence avec un simple audit de sécurité ?

Un audit de sécurité évalue un état à un instant donné ; ISO 27001 certifie un système de management complet, avec gouvernance, amélioration continue et surveillance dans la durée.

ISO 27001 couvre-t-elle automatiquement d'autres cadres comme NIS2 ?

Elle constitue une base solide et largement recouvrante, mais ne dispense pas d'une analyse spécifique des exigences propres à chaque cadre réglementaire applicable.