Incident en cours ? Signalez-le immédiatement — prise en charge sous 1 heure.Signaler un incident

ISO/IEC 27001:2022 Les nouveaux contrôles de l’annexe A et leurs implications

Découvrez les principales évolutions de l’annexe A entre 2013 et 2022 et comment les intégrer sans perturber votre certification.

Publié le 31 août 2026Conformité

Une refonte structurée de l’annexe A

La version 2022 réorganise les 114 contrôles de l’annexe A en 93 contrôles regroupés en quatre thèmes : organisation, personnes, physique et technologique. Cette simplification vise à aligner la norme sur les pratiques modernes de cybersécurité, en intégrant des exigences liées à la résilience, à la gestion des fournisseurs et à la sécurité du cloud. Pour les organisations déjà certifiées, il faut réaliser un gap analysis afin d’identifier les contrôles supprimés, fusionnés ou nouveaux, et mettre à jour le Statement of Applicability (SoA) en conséquence.

Nouveaux contrôles prioritaires

Parmi les ajouts majeurs, on retrouve le contrôle A.5.23 sur la résilience opérationnelle, A.8.33 sur la gestion des actifs numériques, et A.12.7 dédié à la sécurité des services cloud. Ces contrôles répondent aux menaces actuelles telles que les ransomware et les fuites de données dans les environnements multi‑cloud. Leur mise en œuvre requiert souvent des outils de monitoring automatisés et une gouvernance renforcée des fournisseurs, ce qui peut entraîner des investissements technologiques et organisationnels.

Impact sur les organisations certifiées

Les entreprises déjà certifiées doivent actualiser leur documentation, former les équipes et réviser les processus d’audit interne pour refléter les nouveaux contrôles. Le délai de transition prévu par l’ISO est de trois ans, mais il est recommandé d’entamer le processus dès que possible afin d’éviter une non‑conformité lors du prochain audit de surveillance. EBH Security accompagne les organisations dans cette mise à jour grâce à des audits ciblés et des ateliers de sensibilisation.

Plan d’action pour les projets de certification

Pour les organisations en cours de certification, il est crucial d’intégrer les contrôles 2022 dès la phase de conception du SMSI. Un plan d’action typique inclut : une analyse d’écart, la mise à jour du SoA, la révision des politiques de sécurité, la formation du personnel et la mise en place de mesures de contrôle spécifiques. En adoptant une approche itérative, les projets peuvent aligner leurs exigences de conformité tout en maintenant la continuité opérationnelle.

FAQ

Comment réaliser un gap analysis entre les versions 2013 et 2022 ?

Commencez par cartographier les 114 contrôles 2013, puis comparez‑les aux 93 contrôles 2022 en identifiant les correspondances, suppressions et ajouts. Utilisez un tableau de suivi pour documenter les écarts, évaluez le niveau de risque associé et planifiez les actions correctives.

Quel est le délai officiel pour se mettre en conformité avec la version 2022 ?

L’ISO/IEC 27001:2022 prévoit un délai de trois ans à compter de la publication de la norme pour les organisations certifiées afin d’ajuster leur SMSI et leur SoA.

Les nouveaux contrôles cloud nécessitent‑ils des outils spécifiques ?

Oui, la gestion sécurisée du cloud implique généralement des solutions de visibilité multi‑cloud, de gestion des configurations (CSPM) et de détection des menaces (CWPP) pour répondre aux exigences du contrôle A.12.7.