ISO 27001:2022 – Ce qui a vraiment changé par rapport à 2013
Introduction
L'ISO/IEC 27001 a été publiée dans une nouvelle version le 25 octobre 2022 – la première révision majeure depuis 2013. La période de transition de l'IAF s'est terminée le 31 octobre 2025 : depuis lors, seuls des certificats basés sur la version 2022 sont délivrés, et les certificats 2013 existants sont invalides. Quiconque n'a pas effectué la transition à temps perd son statut ISO 27001. Cette réalité touche les entreprises suisses qui ont vécu une réorganisation, un changement de propriétaire ou une vacance au poste de CISO pendant la période de transition.
Cet article traite :
- des modifications structurelles de l'annexe A : de 114 à 93 contrôles, de 14 domaines à 4 thèmes ;
- des 11 nouveaux contrôles et de leur importance pratique ;
- des modifications dans le corps principal (clauses 4 à 10) : prise en compte du changement climatique, planification des modifications, exigences plus claires sur les rôles de propriétaires ;
- de l'ISO/IEC 27002:2022 comme guide de mise en œuvre et son système d'attributs ;
- de ce que les entreprises suisses doivent faire pour une transition efficace ;
- d'une estimation réaliste de l'effort de transition.
Ce billet s'adresse aux CISO, responsables SMSI et directions d'entreprise qui souhaitent comprendre la portée de la révision et soit achever la transition rétroactivement, soit préparer de nouvelles certifications selon la norme 2022.
Annexe A – la révolution structurelle
Le changement le plus marquant concerne l'annexe A. La version 2013 comportait 114 contrôles répartis en 14 domaines (A.5–A.18) ; la version 2022 réduit à 93 contrôles dans quatre thèmes. Il ne s'agit pas d'une simple consolidation – certains contrôles ont été fusionnés, d'autres déplacés, et 11 ont été ajoutés.
Les quatre thèmes :
- A.5 Contrôles organisationnels (37 contrôles) : politiques, rôles, fournisseurs, incidents, continuité, conformité. Agrège les anciens A.5, A.6, A.15, A.17, A.18.
- A.6 Contrôles liés aux personnes (8 contrôles) : sécurité du personnel de l'entrée à la sortie. Agrège A.7.
- A.7 Contrôles physiques (14 contrôles) : site, accès, matériel. Agrège A.11.
- A.8 Contrôles technologiques (34 contrôles) : endpoint, accès, cryptographie, journalisation, réseau, sécurité des applications, sauvegarde. Agrège A.8, A.9, A.10, A.12, A.13, A.14, A.16.
La structure thématique facilite l'attribution des responsables : A.5 est le gestionnaire SMSI + la direction + le service juridique ; A.6 est les RH + le gestionnaire SMSI ; A.7 est le facility/les opérations IT ; A.8 est l'ingénierie/le SecOps. Cette architecture de responsabilités claire était moins visible dans la version 2013 avec 14 domaines.
Important : la réduction de 114 à 93 ne signifie pas automatiquement moins d'effort. Plusieurs anciens contrôles ont été fusionnés sur le fond – le nouveau contrôle unique couvre parfois deux ou trois anciens contrôles et exige donc des preuves plus larges. Quiconque a fait la transition comme un simple mapping sans vérification du contenu risque des lacunes dans le SoA.
Les 11 nouveaux contrôles
La version 2022 introduit 11 nouveaux contrôles qui comblent des lacunes de la version 2013 – notamment en matière de cloud, de DevOps, de protection des données et de threat intelligence. Ces 11 contrôles font l'objet d'une attention particulière lors des audits Stage 1 et Stage 2, car ils représentent souvent le point de bascule entre l'ancienne et la nouvelle pratique.
- A.5.7 Threat intelligence : collecte, analyse et exploitation des informations sur les menaces.
- A.5.23 Information security for use of cloud services : acquisition, utilisation, gestion et fin des services cloud.
- A.5.30 ICT readiness for business continuity : capacité de l'IT à maintenir les processus métier critiques pendant et après des incidents.
- A.7.4 Physical security monitoring : surveillance continue des espaces physiques pour détecter des activités non autorisées.
- A.8.9 Configuration management : définition, mise en œuvre, surveillance et audit des configurations pour le matériel, les logiciels, les services et les réseaux.
- A.8.10 Information deletion : suppression sécurisée des informations lorsqu'elles ne sont plus nécessaires.
- A.8.11 Data masking : masquage des données conformément aux politiques d'accès et aux exigences légales.
- A.8.12 Data leakage prevention : mesures DLP sur les systèmes, réseaux et endpoints.
- A.8.16 Monitoring activities : surveillance des réseaux, systèmes et applications pour détecter des comportements inhabituels.
- A.8.23 Web filtering : gestion de l'accès aux sites web externes pour réduire la surface d'attaque.
- A.8.28 Secure coding : principes et procédures de codage sécurisé dans le cycle de développement logiciel.
Dans la pratique des audits, A.5.23 (cloud), A.8.9 (gestion des configurations) et A.8.16 (surveillance) sont les sources les plus fréquentes de constatations, car les entreprises ne documentent souvent pas systématiquement leurs pratiques opérationnelles. Quiconque signe des contrats SaaS sans processus d'intégration cloud n'a pas mis en œuvre A.5.23.
Modifications dans le corps principal (clauses 4 à 10)
Outre l'annexe A, les clauses principales ont été révisées ponctuellement – harmonisées dans la forme avec la Structure harmonisée ISO (Annexe SL), et sur le fond avec trois compléments essentiels.
- Clause 4.4 Système de management de la sécurité de l'information : exige désormais explicitement les processus nécessaires et leurs interactions – une précision qui était implicite dans la version 2013.
- Clause 6.3 Planification des modifications : clause entièrement nouvelle. Les modifications du SMSI doivent être planifiées – cela inclut les modifications du périmètre, des politiques, des rôles ou des contrôles essentiels. En pratique : journal des modifications avec état avant et après, évaluation de l'impact sur les risques.
- Clause 9.3.2 Éléments d'entrée de la revue de direction : complétée par le point « changements dans les besoins et attentes des parties intéressées pertinents pour le SMSI » – le lien explicite avec l'analyse des parties prenantes.
- Clause changement climatique (Amendement 1, février 2024) : les clauses 4.1 et 4.2 ont été complétées par l'obligation d'examiner si le changement climatique est un sujet pertinent pour l'organisation et si des parties intéressées ont des exigences liées au changement climatique. Ce complément s'applique à toutes les normes ISO de systèmes de management depuis février 2024.
Ces modifications sont moins visibles que la restructuration de l'annexe A, mais pertinentes pour les audits. Les auditeurs vérifient si le seuil climatique est pris en compte dans les décisions commerciales importantes (p. ex. choix de site pour les centres de données, sélection des fournisseurs) et si les processus de gestion des modifications pour le SMSI lui-même sont documentés.
ISO/IEC 27002:2022 comme guide de mise en œuvre
Alors que l'ISO/IEC 27001:2022 définit le quoi normatif, l'ISO/IEC 27002:2022 donne le comment de la mise en œuvre. La version 2022 de l'ISO 27002 a été publiée en février 2022 (avant l'ISO 27001:2022 elle-même) et définit les 93 contrôles avec des orientations de mise en œuvre détaillées.
Nouveauté importante : chaque contrôle dans l'ISO/IEC 27002:2022 possède un système d'attributs avec cinq dimensions :
- Type de contrôle : préventif, détectif, correctif
- Propriétés de sécurité de l'information : confidentialité, intégrité, disponibilité
- Concepts de cybersécurité : identifier, protéger, détecter, répondre, récupérer (analogue NIST CSF)
- Capacités opérationnelles : gouvernance, gestion des actifs, protection de l'information, sécurité des ressources humaines, etc. (15 catégories)
- Domaines de sécurité : gouvernance et écosystème, protection, défense, résilience
Ces attributs ne sont pas pertinents pour la certification (l'auditeur ne vérifie pas si vous les utilisez), mais ils permettent le mapping avec d'autres cadres – NIST CSF, CIS Controls, BSI IT-Grundschutz. Nous recommandons d'inclure les attributs dans le SoA comme colonnes optionnelles lorsque vous travaillez avec plusieurs cadres en parallèle (p. ex. ISO 27001 + NIS2 + FINMA + SOC 2).
Dans la pratique des audits, un gestionnaire SMSI expérimenté distingue clairement entre exigence normative (contraignante) et orientation de mise en œuvre (recommandation). Quiconque lit l'ISO/IEC 27002 comme un catalogue d'obligations dépasse l'objectif et gaspille des ressources.
Ce qui était réellement nécessaire pour la transition
La période de transition de l'IAF était initialement de 3 ans (jusqu'au 31 octobre 2025). Quiconque était certifié et n'a pas effectué la transition à temps a perdu son certificat. Les étapes typiquement requises pour la transition étaient :
- Analyse des écarts : mapping des 114 contrôles existants sur les 93 nouveaux, identification des 11 nouveaux contrôles et de leurs lacunes de couverture.
- Mise à jour du plan de traitement des risques : intégration des nouveaux contrôles dans le traitement des risques, réévaluation des risques si nécessaire.
- Reconstruction du SoA : passage de 14 domaines à 4 thèmes, formulation des justifications pour les 11 nouveaux contrôles.
- Mise à jour des politiques et procédures : notamment pour les nouveaux contrôles (cloud, gestion des configurations, surveillance, DLP, codage sécurisé).
- Formation : transmission de la nouvelle structure et des nouveaux contrôles aux auditeurs internes et aux rôles clés.
- Audit de transition : audit de transition externe par l'organisme de certification – souvent combiné avec un audit de surveillance ou de recertification.
Effort réaliste : 60 à 120 jours-personnes pour une PME de 50 à 200 collaborateurs, 200 à 500 jours-personnes pour une entreprise de taille intermédiaire de 200 à 1000 collaborateurs. La sous-estimation la plus fréquente concernait A.8.9 (gestion des configurations) – les entreprises ont des configurations, mais ne les documentent pas systématiquement au sens de la norme. Construire un programme de gestion des configurations conforme prend 3 à 9 mois selon la complexité informatique.
Après le 31 octobre 2025 – conséquences
Depuis le 1er novembre 2025, tous les certificats ISO/IEC 27001:2013 sont invalides. Conséquences pour les entreprises suisses ayant manqué la date limite :
- Perte de la certification : le certificat 2013 n'est plus valide et ne peut plus être utilisé dans le marketing ou les appels d'offres.
- Nouvelle certification requise : au lieu d'une transition (procédure simplifiée), une nouvelle certification complète doit être effectuée – Stage 1 + Stage 2 + cycle de surveillance.
- Risque clients : les contrats comportant des clauses ISO 27001 (notamment les autorités, les entreprises réglementées par la FINMA, les groupes internationaux) peuvent déclencher des sanctions ou une résiliation de contrat en cas de perte du certificat.
- Effort : une nouvelle certification prend 9 à 18 mois et coûte 1,5 à 2,5 fois plus qu'une transition régulière.
Quiconque se retrouve actuellement sans certificat valide devrait immédiatement entamer une nouvelle certification accélérée. En règle générale, la majorité de la substance SMSI est encore présente – la tâche principale est la mise à jour du SoA, la couverture des 11 nouveaux contrôles et la réimplémentation du cycle CAPA pour la phase de transition. Un accompagnement professionnel raccourcit considérablement le chemin et évite les audits répétés.
Comment SIDD vous accompagne
SIDD réalise pour les entreprises suisses aussi bien des projets de transition que des nouvelles certifications accélérées sur la base de la version 2022. Notre mandat ISO 27001 / SMSI comprend l'analyse des écarts ancienne vs. nouvelle version, la mise à jour de l'inventaire des risques et du SoA, l'implémentation des 11 nouveaux contrôles (cloud, gestion des configurations, surveillance, DLP, codage sécurisé) et la préparation à l'audit externe. Nous connaissons les attentes des organismes de certification suisses habituels pour l'audit de transition et de recertification et fournissons des documents prêts pour l'audit.
Pour la responsabilité opérationnelle à long terme du SMSI sous la nouvelle norme, notre service externe CISO / RSSI est disponible. En complément, nous proposons des tests d'intrusion (pentests) et des analyses de vulnérabilités continues comme preuves d'efficacité pour les contrôles A.8, ainsi que des ateliers de sensibilisation pour A.6.3. La documentation et le suivi s'effectuent dans la plateforme Priverion.
Si vous avez manqué la date de transition ou souhaitez vous faire (re)certifier, écrivez-nous via le formulaire de contact – nous livrons lors d'un premier entretien de 60 minutes un plan de temps et d'effort contraignant. Pour une offre écrite, utilisez le formulaire d'offre.
