ISO 27001:2022 Checklist – 93 contrôles comme auto-évaluation
Introduction
L'ISO/IEC 27001:2022 a fondamentalement réorganisé la structure des contrôles de sécurité de l'information : les 114 contrôles répartis en 14 domaines de la version 2013 sont devenus 93 contrôles en 4 groupes thématiques – Organisationnel (37), Humain (8), Physique (14) et Technologique (34). Cette checklist accompagne les organisations qui se préparent à un audit selon ISO 27001:2022 ou qui migrent un SMSI existant vers la nouvelle structuration. Elle est conçue comme une auto-évaluation : par groupe thématique, nous fournissons la question d'applicabilité, les artefacts de preuves typiques et une indication de niveau de maturité (Initial / Défini / Efficace / Optimisé).
Ce que la checklist couvre :
- les nouveautés structurelles de l'ISO 27001:2022 par rapport à l'ISO 27001:2013 ;
- la période de transition et les principaux déclencheurs de migration ;
- les 37 contrôles organisationnels (annexe A.5) ;
- les 8 contrôles humains (annexe A.6) ;
- les 14 contrôles physiques (annexe A.7) ;
- les 34 contrôles technologiques (annexe A.8) ;
- le Statement of Applicability (SoA) et la prise en compte des 11 nouveaux contrôles.
Un traitement complet de chaque contrôle pris individuellement remplirait un livre. La checklist se concentre, par groupe thématique, sur les dix contrôles présentant le taux de non-conformité le plus élevé dans les audits SIDD 2024-2025 et fournit pour chacun les exigences de preuves critiques.
Structure et transition ISO 27001:2013 → 2022
La période de transition pour les certificats ISO 27001:2013 s'est terminée le 31 octobre 2025 – tous les certificats actifs doivent être délivrés selon la version 2022 à compter de cette date. Quiconque est encore certifié selon la version 2013 en 2026 possède un certificat expiré ou un certificat de transition qui sera remis en question lors d'un audit client ou d'autorité.
Sur le plan structurel, la version 2022 comporte six nouveautés essentielles :
- 93 contrôles au lieu de 114 – par fusion de contrôles apparentés issus des domaines 2013.
- 4 groupes thématiques (Organisationnel, Humain, Physique, Technologique) au lieu de 14 domaines.
- 11 nouveaux contrôles, dont A.5.7 Threat Intelligence, A.5.23 Information Security for use of Cloud Services, A.5.30 ICT Readiness for Business Continuity, A.7.4 Physical Security Monitoring, A.8.9 Configuration Management, A.8.10 Information Deletion, A.8.11 Data Masking, A.8.12 Data Leakage Prevention, A.8.16 Monitoring Activities, A.8.23 Web Filtering, A.8.28 Secure Coding.
- Étiquettes d'attributs par contrôle (type de contrôle, propriétés de sécurité de l'information, concepts de cybersécurité, capacités opérationnelles, domaines de sécurité) pour le filtrage et le reporting.
- Accent plus fort sur la threat intelligence et la défense proactive.
- Traitement explicite du cloud, ce qui oblige les PME suisses avec des charges de travail Microsoft 365 / Google Workspace / AWS à traiter activement A.5.23.
Dans la migration, le Statement of Applicability (SoA) est l'artefact central : par contrôle, une décision sur l'applicabilité, avec justification et référence à la mesure de mise en œuvre.
Contrôles organisationnels (annexe A.5, 37 contrôles)
Les contrôles organisationnels sont le groupe le plus nombreux et couvrent les politiques, les rôles, la threat intelligence, la gestion des fournisseurs, la gestion des incidents et la conformité. Les dix lacunes les plus fréquentes dans les audits SIDD 2024-2025 :
- A.5.1 Politiques de sécurité de l'information – politique InfoSec approuvée par la direction, revue annuelle et diffusion. Lacune fréquente : la politique existe, mais la date de dernière revue est antérieure de plus de 2 ans.
- A.5.7 Threat intelligence (NOUVEAU 2022) – mise en place d'un processus de threat intelligence, idéalement avec référence aux flux OFCS/BACS et aux ISAC sectoriels (p. ex. FS-ISAC pour la finance).
- A.5.19-22 Relations avec les fournisseurs – évaluation des fournisseurs, clauses de sécurité contractuelles, revues régulières. Lacune fréquente : accord de traitement des données en place, mais aucune évaluation technique du prestataire.
- A.5.23 Sécurité de l'information pour l'utilisation des services cloud (NOUVEAU 2022) – politique spécifique au cloud, modèle de responsabilité partagée documenté par prestataire, standard de configuration cloud.
- A.5.24-28 Gestion des incidents de sécurité de l'information – IRP, classification, escalade, retours d'expérience. Lacune fréquente : l'IRP existe, mais l'exercice de simulation (tabletop) date de plus de 24 mois.
- A.5.30 Préparation TIC pour la continuité d'activité (NOUVEAU 2022) – plan de continuité avec composante IT, RTO/RPO définis, testé annuellement.
- A.5.34 Vie privée et protection des DCP – articulation explicite avec le registre des traitements LPD selon l'art. 12 LPD (cf. checklist protection des données Suisse).
- A.5.36 Conformité aux politiques, règles et normes – audits internes, auto-évaluations, métriques de maturité.
Standard de preuves pour chacun de ces contrôles : politique ou procédure, responsable, date de dernière revue, indicateur d'efficacité (KPI / métrique).
Contrôles humains (annexe A.6, 8 contrôles)
Les contrôles humains regroupent les thèmes liés aux collaborateurs et aux contrats – concis, mais intensifs lors des vérifications :
- A.6.1 Présélection – vérifications des antécédents avant embauche dans les limites autorisées par le droit du travail. En Suisse : extrait du casier judiciaire pour les fonctions sensibles, vérification des références, validation des diplômes.
- A.6.2 Termes et conditions d'emploi – clauses de confidentialité, de sécurité et de conformité dans le contrat de travail ; complément de confidentialité selon l'art. 321a CO.
- A.6.3 Sensibilisation, éducation et formation à la sécurité de l'information – programme de sensibilisation structuré avec fréquence, contenu et contrôle des acquis (simulations de phishing, quiz, taux de complétion des formations obligatoires). Voir notre prestation atelier de sécurité informatique PME.
- A.6.4 Processus disciplinaire – processus d'escalade et processus disciplinaire documentés en cas de violations de sécurité.
- A.6.5 Responsabilités après la fin ou le changement d'emploi – processus d'offboarding/onboarding avec révocation des accès, restitution des appareils, obligations de confidentialité durables.
- A.6.7 Télétravail (NOUVEAU 2022) – politique de télétravail avec sécurité des endpoints, configuration réseau, environnement personnel.
- A.6.8 Signalement d'événements de sécurité de l'information – canal de signalement à faible seuil pour les collaborateurs, protection contre les représailles.
Lacune la plus fréquente : A.6.3 avec formation annuelle obligatoire sans simulation de phishing et sans mesure de maturité. Une formation efficace est mesurable ; une simple « formation par clic » annuelle ne l'est pas.
Contrôles physiques (annexe A.7, 14 contrôles)
Les contrôles physiques traitent des sites, des contrôles d'accès et des équipements. Ils sont plus légers pour les organisations purement cloud, mais essentiels pour les configurations on-premise, les centres de données ou les secteurs sensibles sur le plan réglementaire (banques, hôpitaux). Les dix points de vérification les plus fréquents :
- A.7.1 Périmètres de sécurité physique – zones de sécurité définies avec contrôle d'accès, capteurs de portes, alarmes.
- A.7.2 Contrôle des accès physiques – gestion des visiteurs, obligation d'escorte, journal des accès.
- A.7.3 Sécurisation des bureaux, des salles et des installations – politique de bureau propre, armoires verrouillables, gestion des clés.
- A.7.4 Surveillance de la sécurité physique (NOUVEAU 2022) – vidéosurveillance dans les zones sécurisées avec durée de conservation conforme au droit de la protection des données (généralement 7 à 30 jours en Suisse).
- A.7.5 Protection contre les menaces physiques et environnementales – système de détection incendie, onduleur (UPS), surveillance climatique dans la salle serveur.
- A.7.7 Bureau propre et écran propre – rangement du bureau, verrouillage automatique de l'écran après 5 à 15 minutes d'inactivité.
- A.7.8 Installation et protection des équipements – serveurs / commutateurs dans des salles à accès protégé, gestion des câbles.
- A.7.10 Supports de stockage – inventaire des supports de stockage mobiles, obligation de chiffrement, procédures de destruction.
- A.7.13 Maintenance des équipements – contrats de maintenance, cycles de correctifs pour les firmwares matériels.
- A.7.14 Mise au rebut ou réutilisation sécurisée des équipements – destruction certifiée des supports de données (p. ex. selon DIN 66399 niveau H4/H5), archiver le certificat.
Lacune la plus fréquente : A.7.14 – les anciens ordinateurs portables finissent au recyclage ou en don sans suppression documentée des données ; la source de risque est systématiquement sous-estimée.
Contrôles technologiques (annexe A.8, 34 contrôles)
Les contrôles technologiques constituent le bloc le plus important et couvrent le stack InfoSec classique. Les dix lacunes les plus fréquentes dans les audits SIDD 2024-2025 :
- A.8.2-A.8.3 Droits d'accès privilégiés / Restriction d'accès à l'information – moindre privilège, revues d'accès régulières (au minimum semestrielles), MFA pour les comptes privilégiés.
- A.8.5 Authentification sécurisée – MFA pour tous les accès externes et pour les comptes administrateurs ; passkey/FIDO2 plutôt que SMS-OTP dans la mesure du possible.
- A.8.7 Protection contre les logiciels malveillants – Endpoint Detection & Response (EDR), pas seulement l'antivirus classique.
- A.8.8 Gestion des vulnérabilités techniques – analyse de vulnérabilités au moins mensuelle, délai de correction pour les vulnérabilités critiques (CVSS ≥ 9,0) de 7 jours. Voir analyse de vulnérabilités.
- A.8.9 Gestion des configurations (NOUVEAU 2022) – configurations de base durcies, détection de dérives.
- A.8.10 Suppression de l'information (NOUVEAU 2022) – concept de suppression par catégorie de données avec durées de conservation définies et mécanismes d'exécution automatisés.
- A.8.12 Prévention des fuites de données (NOUVEAU 2022) – solution DLP pour les e-mails, le stockage cloud, les endpoints.
- A.8.16 Activités de surveillance (NOUVEAU 2022) – gestion centralisée des journaux avec corrélation, SIEM ou équivalent SaaS (p. ex. Microsoft Sentinel).
- A.8.23 Filtrage web (NOUVEAU 2022) – filtrage d'URL basé sur les catégories au niveau de l'endpoint ou du réseau.
- A.8.25-28 Cycle de vie de développement sécurisé – SDL avec threat modeling, revue de code, pentest avant mise en production. Tests d'intrusion via test d'intrusion.
Quiconque ne traite pas activement les 11 nouveaux contrôles de la version 2022 a la source la plus fréquente de non-conformités majeures lors des audits externes.
Statement of Applicability et préparation à l'audit
Le SoA est le document central de tout audit ISO 27001. Pour chacun des 93 contrôles de l'annexe A, vous devez décider : applicable ou non ; si « applicable », la référence à la procédure / technologie de mise en œuvre ; si « non applicable », une justification factuelle (exemples typiques : A.7.9 Sécurité des actifs hors des locaux est d'applicabilité limitée pour les organisations purement cloud sans matériel des collaborateurs ; A.5.7 Threat Intelligence est toujours applicable).
Checklist de préparation à l'audit en 8 étapes :
- SoA mis à jour avec les 93 contrôles, notamment les 11 nouveaux.
- Évaluation des risques selon la clause 6.1.2 avec une actualité de ≥ 90 jours.
- Plan de traitement des risques avec mesures, responsables, délais.
- Revue de direction (clause 9.3) des 12 derniers mois documentée.
- Audit interne (clause 9.2) réalisé et suivi.
- Mesures correctives issues du dernier audit mises en œuvre.
- KPI / mesures d'efficacité par groupe thématique.
- Périmètre SMSI clairement délimité, avec référence aux interfaces juridiques/réglementaires pertinentes (FINMA, LPD, RGPD).
D'expérience, la préparation d'un premier audit prend 6 à 9 mois ; une recertification avec migration vers la version 2022 prend 3 à 4 mois si la substance SMSI existante est solide.
Comment SIDD vous accompagne
SIDD réalise des projets ISO 27001 sous forme de mandat combiné de construction/exploitation de SMSI sous SMSI / ISO 27001 – de l'évaluation des écarts par rapport aux 93 contrôles, à la création du SoA et du traitement des risques, jusqu'à l'accompagnement lors de l'audit de certification. Pour la responsabilité opérationnelle courante, nous assumons si nécessaire la fonction de CISO ou RSSI externe (CISO/RSSI externe) et regroupons avec des prestations techniques telles que le test d'intrusion et l'analyse de vulnérabilités.
Quiconque souhaite réaliser une première évaluation des écarts peut demander via notre formulaire de contact un atelier d'une demi-journée avec notre Lead Auditeur ISO 27001 – le résultat est une carte thermique des 93 contrôles avec niveau de maturité et proposition de feuille de route. Pour un mandat concret à prix fixe (généralement 6 à 9 mois de construction plus suivi continu), utilisez la demande d'offre. Les programmes de sensibilisation dans le cadre de A.6.3 se réservent séparément via atelier de sécurité informatique PME.
