Découvrez les principales évolutions de l’annexe A entre 2013 et 2022 et comment les intégrer sans perturber votre certification.
Publié le 31 août 2026 — Conformité
La version 2022 réorganise les 114 contrôles de l’annexe A en 93 contrôles regroupés en quatre thèmes : organisation, personnes, physique et technologique. Cette simplification vise à aligner la norme sur les pratiques modernes de cybersécurité, en intégrant des exigences liées à la résilience, à la gestion des fournisseurs et à la sécurité du cloud. Pour les organisations déjà certifiées, il faut réaliser un gap analysis afin d’identifier les contrôles supprimés, fusionnés ou nouveaux, et mettre à jour le Statement of Applicability (SoA) en conséquence.
Parmi les ajouts majeurs, on retrouve le contrôle A.5.23 sur la résilience opérationnelle, A.8.33 sur la gestion des actifs numériques, et A.12.7 dédié à la sécurité des services cloud. Ces contrôles répondent aux menaces actuelles telles que les ransomware et les fuites de données dans les environnements multi‑cloud. Leur mise en œuvre requiert souvent des outils de monitoring automatisés et une gouvernance renforcée des fournisseurs, ce qui peut entraîner des investissements technologiques et organisationnels.
Les entreprises déjà certifiées doivent actualiser leur documentation, former les équipes et réviser les processus d’audit interne pour refléter les nouveaux contrôles. Le délai de transition prévu par l’ISO est de trois ans, mais il est recommandé d’entamer le processus dès que possible afin d’éviter une non‑conformité lors du prochain audit de surveillance. EBH Security accompagne les organisations dans cette mise à jour grâce à des audits ciblés et des ateliers de sensibilisation.
Pour les organisations en cours de certification, il est crucial d’intégrer les contrôles 2022 dès la phase de conception du SMSI. Un plan d’action typique inclut : une analyse d’écart, la mise à jour du SoA, la révision des politiques de sécurité, la formation du personnel et la mise en place de mesures de contrôle spécifiques. En adoptant une approche itérative, les projets peuvent aligner leurs exigences de conformité tout en maintenant la continuité opérationnelle.
Commencez par cartographier les 114 contrôles 2013, puis comparez‑les aux 93 contrôles 2022 en identifiant les correspondances, suppressions et ajouts. Utilisez un tableau de suivi pour documenter les écarts, évaluez le niveau de risque associé et planifiez les actions correctives.
L’ISO/IEC 27001:2022 prévoit un délai de trois ans à compter de la publication de la norme pour les organisations certifiées afin d’ajuster leur SMSI et leur SoA.
Oui, la gestion sécurisée du cloud implique généralement des solutions de visibilité multi‑cloud, de gestion des configurations (CSPM) et de détection des menaces (CWPP) pour répondre aux exigences du contrôle A.12.7.