ISO/IEC 27001:2022, Guide sur la sécurité de l'information 2026
Qu'est-ce que l'ISO/IEC 27001:2022 ?
ISO/IEC 27001:2022 est la norme internationale pour les systèmes de management de la sécurité de l'information (SMSI). Elle a été publiée le 25 octobre 2022 par l'Organisation internationale de normalisation (ISO) conjointement avec la Commission électrotechnique internationale (IEC), en tant que révision de l'édition de 2013. La norme établit des exigences contraignantes pour la mise en place, le fonctionnement, la surveillance et l'amélioration continue d'un SMSI.
La norme suit la structure de haut niveau harmonisée (HLS / Annexe SL) propre aux systèmes de management ISO et est donc structurellement compatible avec ISO 9001 (qualité), ISO 14001 (environnement) et ISO 22301 (continuité d'activité). Les chapitres normatifs principaux 4 à 10 (contexte, leadership, planification, support, fonctionnement, évaluation des performances, amélioration) forment le système de management au sens strict. L'Annexe A contient le catalogue de référence des mesures de sécurité.
Par rapport à l'édition précédente de 2013, la révision de 2022 réduit les mesures de l'Annexe A de 114 à 93 et les réorganise en quatre thèmes : Organizational (37), People (8), Physical (14), Technological (34). Onze mesures ont été nouvellement introduites, dont Threat Intelligence (A.5.7), Information Security for Cloud Services (A.5.23), ICT Readiness for Business Continuity (A.5.30), Data Masking (A.8.11) et Secure Coding (A.8.28). La période de transition pour les organisations certifiées selon ISO/IEC 27001:2013 a expiré le 31 octobre 2025.
ISO/IEC 27001 est la seule norme de la famille 27000 contre laquelle une certification par tierce partie accréditée est possible. La norme est directement pertinente pour toute entreprise traitant des données clients, des secrets d'affaires ou des données réglementées, et constitue de fait un prérequis dans de nombreux processus d'appel d'offres, notamment dans le secteur public ainsi que chez les prestataires de services financiers.
ISO 27001 vs ISO 27002, quelle est la différence ?
ISO/IEC 27001 et ISO/IEC 27002 sont deux normes sœurs de la même famille, mais remplissent des fonctions différentes. ISO 27001 est la norme d'exigences certifiable pour le système de management. ISO 27002 est le guide non certifiable pour la mise en œuvre des mesures de sécurité. Les deux documents sont utilisés conjointement, mais sont clairement distincts sur le plan juridique et en matière d'audit.
Fonction. ISO 27001 contient les exigences contraignantes (« shall ») selon lesquelles un auditeur évalue le système de management. ISO 27002 contient des recommandations (« should ») et des indications de mise en œuvre détaillées pour chaque mesure de l'Annexe A, y compris des exemples, des indications sur les risques et des attributs pour le filtrage et le reporting.
Structure. ISO 27001 comprend les chapitres normatifs 4 à 10 et l'Annexe A normative avec 93 mesures. ISO 27002:2022 (publiée en février 2022) est la norme complémentaire détaillée pour ces mêmes 93 mesures et introduit quatre attributs : Control type (preventive, detective, corrective), Information security properties (confidentiality, integrity, availability), Cybersecurity concepts (NIST CSF : identify, protect, detect, respond, recover) et Operational capabilities.
Certification. Seule ISO 27001 est certifiable. Une organisation est certifiée selon ISO/IEC 27001:2022, non selon ISO 27002. ISO 27002 est utilisée lors de l'audit comme base d'interprétation, mais n'est pas elle-même l'objet de l'examen.
Pratique. Nous recommandons à toute organisation de se procurer les deux documents en parallèle. ISO 27001 structure le système de management ; ISO 27002 fournit la profondeur opérationnelle de mise en œuvre par mesure. D'autres normes de la famille, ISO 27005 (management des risques), ISO 27017 (cloud), ISO 27018 (données personnelles dans les clouds publics), ISO 27701 (Privacy Information Management), viennent compléter l'ensemble selon le champ d'application.
Qu'est-ce qu'un SMSI (système de management de la sécurité de l'information) ?
Un système de management de la sécurité de l'information (SMSI, en anglais Information Security Management System / ISMS) est le cadre systématique par lequel une organisation gère la confidentialité, l'intégrité et la disponibilité de ses informations sur la base d'une approche par les risques. Il comprend des politiques, des processus, des rôles, des ressources et des mesures, ainsi que leur surveillance et leur amélioration continues selon le cycle Planifier-Déployer-Contrôler-Agir (PDCA).
Délimitation. Un SMSI n'est pas un outil de sécurité informatique ni une simple mesure technique. C'est un système de management au sens de la structure de haut niveau ISO, et il se situe donc au niveau de la direction et de l'organisation. Les mesures techniques telles que les pare-feux, la détection de menaces sur les terminaux ou le chiffrement en font partie, mais ne constituent pas l'essence du SMSI.
Périmètre (scope). Le champ d'application est défini par l'organisation elle-même conformément au chapitre 4.3 de la norme et documenté dans la Déclaration d'applicabilité. Il peut couvrir un seul domaine d'activité, un site, un centre de données ou l'organisation dans son ensemble. Le périmètre figure dans le certificat et est déterminant pour l'effort de certification.
Processus clés. Un SMSI conforme à ISO 27001:2022 requiert au minimum : l'analyse du contexte et des parties prenantes (chapitre 4), le leadership et la politique (chapitre 5), l'évaluation et le traitement des risques (chapitre 6), les ressources, la compétence, la sensibilisation, la communication, l'information documentée (chapitre 7), la planification et la maîtrise opérationnelles (chapitre 8), la surveillance, la mesure, l'audit interne, la revue de direction (chapitre 9) ainsi que l'amélioration et les actions correctives en cas de non-conformité (chapitre 10).
Effets. Un SMSI efficace relie le travail de sécurité aux objectifs de l'entreprise. Il réduit les risques de manière démontrable, crée une auditabilité vis-à-vis des clients et des autorités de surveillance, et permet la mise en œuvre rigoureuse des exigences légales telles que l'art. 8 LPD (sécurité des données) ou l'art. 32 RGPD (sécurité du traitement).
ISO 27001 Annexe A : les 93 mesures en quatre thèmes
L'Annexe A d'ISO/IEC 27001:2022 contient 93 mesures de sécurité organisées en quatre thèmes. Ces mesures forment le catalogue de référence auquel toute organisation confronte son traitement des risques. Le regroupement thématique remplace les 14 domaines de l'édition 2013 et simplifie la mise en correspondance avec d'autres référentiels tels que NIST CSF, CIS Controls et BSI-Grundschutz.
A.5 Organizational controls (37 mesures). Les mesures organisationnelles constituent l'épine dorsale du SMSI. Elles comprennent notamment les politiques de sécurité de l'information (A.5.1), les rôles et responsabilités (A.5.2), la séparation des tâches (A.5.3), Threat Intelligence (A.5.7, nouveau), la sécurité de l'information dans les relations avec les fournisseurs (A.5.19 ss), la sécurité de l'information pour les services cloud (A.5.23, nouveau), la gestion des incidents (A.5.24 ss), ICT Readiness for Business Continuity (A.5.30, nouveau) ainsi que la conformité aux exigences légales et contractuelles (A.5.31 ss).
A.6 People controls (8 mesures). Les mesures relatives aux personnes s'adressent au facteur humain. Elles vont du contrôle à l'embauche (A.6.1) aux conditions d'emploi contractuelles (A.6.2), en passant par la sensibilisation et la formation (A.6.3), les procédures disciplinaires (A.6.4), les responsabilités en cas de départ (A.6.5), les accords de confidentialité (A.6.6), le travail à distance (A.6.7) et jusqu'au signalement des événements de sécurité de l'information (A.6.8).
A.7 Physical controls (14 mesures). Les mesures physiques sécurisent les bâtiments, les locaux et le matériel. Elles incluent les périmètres de sécurité (A.7.1), les contrôles d'accès physique (A.7.2), la protection contre les menaces physiques et environnementales (A.7.5), la protection du poste de travail et de l'écran (Clear Desk / Clear Screen, A.7.7), l'élimination ou la réutilisation sécurisée des équipements (A.7.14) ainsi que la sécurité du câblage et des équipements de support.
A.8 Technological controls (34 mesures). Les mesures technologiques forment le cœur classique de la cybersécurité : gestion des identités et des accès (A.8.2 ss), accès privilégiés (A.8.2), mesures cryptographiques (A.8.24), gestion des vulnérabilités (A.8.8), gestion des configurations (A.8.9), Data Masking (A.8.11, nouveau), Data Leakage Prevention (A.8.12, nouveau), sauvegarde (A.8.13), surveillance (A.8.15 s.), Web Filtering (A.8.23, nouveau), Secure Coding (A.8.28, nouveau) ainsi que la séparation des environnements de développement, de test et de production (A.8.31).
La sélection, la justification et le niveau de mise en œuvre de chaque mesure doivent être documentés dans la Déclaration d'applicabilité. Une affirmation générique « toutes les 93 mesures sont mises en œuvre » est problématique en audit et rarement justifiable en pratique.
Déclaration d'applicabilité (SoA), nature et fonction
La Déclaration d'applicabilité (Statement of Applicability / SoA) est le document central du SMSI qui indique, pour chacune des 93 mesures de l'Annexe A, si elle est applicable, comment elle est mise en œuvre et, en cas de non-applicabilité, pourquoi elle a été exclue. L'obligation découle du chapitre 6.1.3 lit. d de la norme et ne peut pas être déléguée.
Contenu obligatoire. Le SoA contient par mesure : le statut (applicable / non applicable), la justification de la sélection (typiquement le plan de traitement des risques, une exigence légale ou contractuelle, une bonne pratique), la justification de l'exclusion (en cas de non-applicabilité) et le renvoi au document ou au processus de mise en œuvre. Une simple liste tabulaire sans justification est problématique en audit et conduit régulièrement à des non-conformités majeures.
Fonction. Le SoA est le lien entre l'évaluation des risques, le plan de traitement des risques et la mise en œuvre opérationnelle. C'est le premier document que demande un auditeur de certification, et il lui sert de carte pour l'échantillonnage lors de l'audit de Stage 2.
Exclusions. Une exclusion complète d'une mesure doit être justifiée par le profil de risque ou le périmètre. Exemple : une organisation purement SaaS sans développement propre peut exclure A.8.28 (Secure Coding), pour autant qu'elle ne développe pas de logiciels. Une PME sans utilisation du cloud peut exclure A.5.23, ce qui est rarement le cas dans la pratique actuelle. Les exclusions générales pour des raisons de coûts ne sont pas admises.
Gestion des versions. Le SoA est une information documentée au sens du chapitre 7.5 de la norme et est soumis à une gestion stricte des versions. Toute modification du périmètre, des risques ou des mesures entraîne une mise à jour. Nous recommandons une révision complète du SoA au moins une fois par an et avant chaque audit de surveillance.
Évaluation et traitement des risques
L'évaluation et le traitement des risques constituent, conformément aux chapitres 6.1.2 et 6.1.3 de la norme, le cœur méthodologique du SMSI. Ils définissent quels risques l'organisation juge inacceptables et par quelles mesures elle les réduit. Sans méthodologie documentée et reproductible, une certification n'est pas possible.
Méthodologie. La norme ne prescrit pas de méthode concrète, mais exige la cohérence, la reproductibilité et la comparabilité des résultats. En pratique suisse, on recourt principalement à ISO/IEC 27005 (évaluation qualitative ou semi-quantitative basée sur la vraisemblance et l'impact), au modèle BSI-Grundschutz et à des procédures fondées sur l'ENISA. Pour les institutions financières, la Circulaire FINMA 2023/1 (Risques opérationnels et résilience) vient fréquemment compléter ce dispositif.
Étapes. Une évaluation des risques conforme à ISO comprend : l'identification des actifs (information assets) et de leurs objectifs de protection, l'identification des menaces et des vulnérabilités, l'évaluation de la vraisemblance et de l'impact, la détermination du niveau de risque, la comparaison avec les critères d'acceptation des risques définis ainsi que la priorisation des risques.
Traitement des risques (chapitre 6.1.3). Pour chaque risque inacceptable, une option de traitement doit être choisie : atténuation par des mesures de l'Annexe A ou des mesures complémentaires, transfert (assurance, externalisation), évitement (arrêt du processus) ou acceptation délibérée par la direction générale. Les mesures choisies sont à documenter dans le plan de traitement des risques (PTR) et à mettre en cohérence avec le SoA.
Acceptation du risque résiduel. L'acceptation des risques résiduels doit être effectuée et documentée formellement par la direction générale responsable. Une acceptation implicite « parce qu'aucune mesure n'a été prise » est régulièrement contestée par les auditeurs.
Fréquence. L'évaluation et le traitement des risques doivent être répétés à intervalles planifiés et lors de changements significatifs. Dans la pratique, un cycle annuel complet avec des mises à jour en cours d'année pour les nouveaux projets, fournisseurs ou situations de menace a fait ses preuves.
Quels documents obligatoires exige ISO 27001:2022 ?
ISO/IEC 27001:2022 exige un ensemble défini d'informations documentées qui doivent être vérifiables lors de l'audit. La norme utilise systématiquement le terme « documented information » et remplace ainsi les anciens termes « documents » et « enregistrements ». L'obligation est déterminée par la formulation « shall maintain documented information » dans les chapitres concernés.
Documents obligatoires principaux.
- Périmètre du SMSI (chapitre 4.3).
- Politique de sécurité de l'information (chapitre 5.2), approuvée par la direction générale.
- Objectifs de sécurité de l'information et plans pour les atteindre (chapitre 6.2).
- Méthodologie d'évaluation et de traitement des risques (chapitres 6.1.2 et 6.1.3).
- Rapport d'évaluation des risques avec les risques identifiés (chapitre 8.2).
- Plan de traitement des risques (chapitres 6.1.3 et 8.3).
- Déclaration d'applicabilité (SoA) (chapitre 6.1.3 lit. d).
- Preuves de compétence des personnes chargées de la sécurité de l'information (chapitre 7.2).
- Preuves de planification et de maîtrise opérationnelles (chapitre 8.1).
- Résultats de la surveillance et de la mesure (chapitre 9.1).
- Programme d'audit interne et rapports d'audit (chapitre 9.2).
- Comptes rendus de revue de direction (chapitre 9.3).
- Preuves des non-conformités et des actions correctives (chapitre 10.2).
L'Annexe A génère en outre des politiques et procédures thématiques dont l'étendue dépend du SoA : politiques thématiques (topic-specific policies) relatives à la gestion des accès, la cryptographie, la sauvegarde, les relations avec les fournisseurs, la gestion des incidents, la continuité d'activité, le développement sécurisé, le cloud et la sensibilisation. La norme n'exige pas que chaque politique thématique soit un document distinct, le regroupement est admis pour autant que la traçabilité et l'actualité soient garanties.
Format. La norme est neutre sur le support. Les solutions Word, wiki, outil GRC ou Markdown sont admises, pour autant que la gestion des versions, l'approbation, la diffusion et la protection contre les modifications non autorisées soient assurées. Nous recommandons aux PME une architecture documentaire allégée à trois niveaux au maximum : politique, politique thématique, instruction de travail.
Audit interne et revue de direction
L'audit interne et la revue de direction sont deux mécanismes d'évaluation obligatoires du SMSI conformément aux chapitres 9.2 et 9.3 de la norme. Ils doivent être distincts l'un de l'autre, poursuivent des objectifs différents et sont examinés dans l'audit de certification comme des obligations probatoires indépendantes.
Audit interne (chapitre 9.2). L'organisation doit réaliser des audits internes à intervalles planifiés afin de vérifier que le SMSI est conforme aux exigences de la norme et à ses propres exigences, et qu'il est effectivement mis en œuvre et maintenu. Exigences : programme d'audit documenté avec fréquence, méthodes, responsabilités et compte rendu ; sélection d'auditeurs garantissant l'objectivité et l'impartialité (les auditeurs ne peuvent pas auditer leur propre domaine) ; compte rendu à la direction générale ; conservation des résultats d'audit en tant qu'information documentée.
Fréquence. La norme ne prescrit pas de fréquence fixe. Un déploiement sur trois ans de l'ensemble des mesures, avec un audit annuel ciblé couvrant au moins tous les chapitres normatifs et un tiers des mesures de l'Annexe A, a fait ses preuves. Nous recommandons un audit interne dédié en préparation de chaque audit de surveillance.
Audit interne externalisé. Pour les PME sans ressources dédiées à l'audit interne, la délégation à un auditeur externe est admise et courante en pratique. Important : l'auditeur externe ne peut pas être identique au consultant qui a mis en place le SMSI (séparation conseil / audit), ni identique à l'organisme de certification.
Revue de direction (chapitre 9.3). La direction générale doit évaluer le SMSI à intervalles planifiés. La norme liste les données d'entrée obligatoires (état des actions antérieures, changements dans les enjeux externes et internes, retours des parties intéressées, réalisation des objectifs de sécurité de l'information, non-conformités et actions correctives, résultats de surveillance, résultats d'audits, résultats d'évaluation des risques, état du plan de traitement des risques, opportunités d'amélioration) et les données de sortie obligatoires (décisions d'amélioration, besoins en ressources, adaptations du SMSI).
Fréquence. Au minimum une fois par an, souvent deux fois. La réunion doit faire l'objet d'un compte rendu avec ordre du jour, participants et décisions. Le compte rendu est un document obligatoire soumis à audit.
Le processus de certification (Stage 1 + Stage 2 + audits de surveillance)
La certification ISO 27001 est réalisée par un organisme de certification accrédité en deux étapes d'audit initial (Stage 1 et Stage 2), suivies d'audits de surveillance annuels et d'un audit de recertification au bout de trois ans. Le processus est normalisé dans ISO/IEC 17021-1 et est contraignant pour tous les organismes accrédités.
Phase de préparation. Avant l'audit initial, le SMSI doit avoir été opérationnellement vécu pendant au moins trois mois, avec une évaluation des risques documentée, des processus vécus, au moins un audit interne et au moins une revue de direction. Une certification sans cette durée de vie minimale est généralement refusée par les organismes accrédités.
Stage 1 (audit de préparation). L'organisme de certification examine la documentation : périmètre, politique, évaluation des risques, SoA, programme d'audit interne, revue de direction. Le Stage 1 se déroule généralement à distance et identifie les lacunes avant le Stage 2. Des déficiences documentaires graves entraînent le report du Stage 2.
Stage 2 (audit de certification). Sur site (ou en mode hybride), l'efficacité de la mise en œuvre est vérifiée par échantillonnage dans tous les sites et domaines d'activité pertinents. Sont examinés : la politique et les objectifs, le management des risques, la mise en œuvre des mesures selon le SoA, la sensibilisation des collaborateurs, l'efficacité des processus incidents et de gestion du changement. Les écarts constatés sont documentés comme non-conformité majeure (NC) ou NC mineure. Les NC majeures doivent être levées avant la délivrance du certificat ; les NC mineures dans un délai convenu.
Certificat. En cas d'audit réussi, l'organisme de certification délivre le certificat d'une validité de trois ans, émis pour le périmètre défini.
Audits de surveillance. Au cours de la première et de la deuxième année suivant la certification, des audits de surveillance (Surveillance Audits) sont réalisés avec un périmètre réduit. Accent mis sur : les changements dans le SMSI, l'efficacité des actions correctives, l'échantillonnage dans des domaines non examinés lors de l'audit initial.
Recertification. Avant l'expiration des trois ans, un audit de recertification complet couvrant l'ensemble du périmètre est réalisé.
Organisme de certification accrédité. Ce qui est déterminant, c'est l'accréditation de l'organisme selon ISO/IEC 17021-1 par une autorité d'accréditation nationalement reconnue (en Suisse : SAS ; en Autriche : Akkreditierung Austria ; en Allemagne : DAkkS). SIDD travaille pour la certification avec CIS Cert (Quality Austria Group), un organisme accrédité selon ISO/IEC 17021 avec une expérience DACH et une clientèle suisse.
ISO 27001 et LPD / RGPD, intersection avec la protection des données
ISO 27001 et le droit de la protection des données (LPD, RGPD) poursuivent des objectifs de protection différents mais complémentaires. ISO 27001 protège les informations de manière générique selon la confidentialité, l'intégrité et la disponibilité. Le droit de la protection des données protège les données personnelles et la personnalité des personnes concernées. L'intersection est considérable, mais l'identité n'existe pas.
Art. 8 LPD. La loi fédérale suisse sur la protection des données oblige les responsables du traitement et les sous-traitants selon l'art. 8 LPD en lien avec les art. 1 ss OPDo à des mesures techniques et organisationnelles garantissant une sécurité des données proportionnée au risque (confidentialité, intégrité, disponibilité, traçabilité). Une certification ISO 27001 couvre ces exigences dans une large mesure sur le plan organisationnel, mais ne remplace pas les obligations spécifiques à la protection des données telles que le registre des activités de traitement (art. 12 LPD), l'obligation d'informer (art. 19 LPD) ou l'analyse d'impact relative à la protection des données (art. 22 LPD).
Art. 32 RGPD. Du côté européen, l'art. 32 RGPD requiert des MTO appropriées en tenant compte de l'état des techniques, des coûts de mise en œuvre et des risques. ISO 27001 est acceptée dans la pratique des autorités de surveillance comme preuve reconnue, mais n'est pas exhaustive, le RGPD contient des exigences propres en matière de pseudonymisation, de minimisation des données et de droits des personnes concernées.
ISO 27701. Pour ceux qui souhaitent intégrer les exigences de protection des données dans le SMSI, il est possible de certifier selon ISO/IEC 27701 (Privacy Information Management). ISO 27701 est une extension d'ISO 27001 et complète le SMSI par des mesures spécifiques à la protection des données pour les responsables du traitement (PII Controller) et les sous-traitants (PII Processor).
FINMA et droit sectoriel. Pour les prestataires de services financiers suisses, les circulaires FINMA (notamment 2023/1 Risques opérationnels et résilience) font référence à des normes reconnues. ISO 27001 est reconnue mais ne constitue pas la seule base ; les exigences sectorielles (externalisation, résidence des données, obligations de notification) subsistent de manière indépendante. Des considérations comparables s'appliquent aux secteurs réglementés tels que les produits thérapeutiques (LPTh), les infrastructures critiques et l'électricité.
Recommandation pratique. Construire la protection des données et ISO 27001 conjointement est plus efficace que deux projets parallèles. Nous articulons le registre des activités de traitement, la documentation des MTO, la réponse aux incidents et la gestion des fournisseurs via un référentiel de mesures commun.
ISO 27001 et NIS2, ce qui se recoupe, ce qui diverge
La Directive UE (EU) 2022/2555 (NIS2, Network and Information Security Directive 2) est entrée en vigueur le 16 janvier 2023, avec une obligation de transposition par les États membres jusqu'au 17 octobre 2024. NIS2 impose aux entités essentielles et importantes de 18 secteurs un management de la cybersécurité fondé sur les risques, des obligations de notification et la sécurité de la chaîne d'approvisionnement. ISO 27001 est un référentiel de mise en œuvre reconnu, mais ne couvre pas intégralement toutes les obligations NIS2.
Recoupements. L'art. 21 NIS2 exige dix mesures minimales (analyse des risques et politiques de sécurité, gestion des incidents, continuité d'activité, sécurité de la chaîne d'approvisionnement, sécurité dans les acquisitions, tests d'efficacité, cyber-hygiène et formation, cryptographie, sécurité du personnel et contrôle des accès, authentification multifacteur). Ces mesures correspondent largement à l'Annexe A, notamment à A.5.7 (Threat Intelligence), A.5.19 ss (Supplier Relationships), A.5.24 ss (Incident Management), A.5.30 (ICT Readiness for Business Continuity), A.6.3 (Awareness), A.8.5 (Secure Authentication) et A.8.24 (Cryptography).
Divergences. NIS2 contient des obligations qu'ISO 27001 ne couvre pas directement : des délais de notification stricts (alerte précoce dans les 24 heures, notification d'incident dans les 72 heures, rapport final dans le délai d'un mois selon l'art. 23 NIS2), la responsabilité personnelle de la direction (art. 20 NIS2), une obligation de formation pour la direction ainsi que des obligations d'enregistrement auprès de l'autorité nationale de cybersécurité.
Suisse. NIS2 ne s'applique pas directement à la Suisse. Les entreprises suisses sont toutefois fréquemment concernées de manière indirecte : en tant que fournisseurs d'entités de l'UE via l'art. 21 al. 2 lit. d NIS2 (chaîne d'approvisionnement) ou en tant que filiales suisses d'un groupe européen. Pour les infrastructures critiques en Suisse, la Loi sur la sécurité de l'information (LSI) s'applique en outre, avec une obligation de notification auprès du OFCS (Office fédéral de la cybersécurité) à partir du 1er avril 2025.
DORA. Pour les prestataires de services financiers, le Règlement UE 2022/2554 (DORA, Digital Operational Resilience Act) s'applique à partir du 17 janvier 2025. DORA prévaut sur NIS2 dans le secteur financier et exige de manière autonome un ICT Risk Management, un Incident Reporting, un Threat-Led Penetration Testing et un ICT Third-Party Risk Management. ISO 27001 soutient la mise en œuvre, mais ne remplace pas le régime DORA.
Coûts et durée d'une certification ISO 27001
Les coûts et la durée d'un projet de certification ISO 27001 dépendent fortement du périmètre, du nombre de collaborateurs, de la maturité de l'organisation de sécurité existante et du nombre de sites. Il n'existe pas de chiffres forfaitaires fiables ; les fourchettes suivantes servent d'orientation pour les conditions DACH.
Durée du projet. Pour une PME de 20 à 100 collaborateurs avec un seul site, nous anticipons typiquement six à neuf mois entre le lancement du projet et l'audit Stage 1, plus deux à trois mois jusqu'à la délivrance du certificat. Les organisations de taille intermédiaire avec plusieurs sites ou une infrastructure cloud comptent neuf à quinze mois. Les déploiements à l'échelle d'un groupe prennent plusieurs années.
Coûts de conseil. Le conseil externe (évaluation des risques, construction du SoA, politiques, audit interne, préparation Stage 1 / Stage 2) se situe typiquement, selon le périmètre, entre CHF 40 000 et CHF 120 000 pour une PME. Les principaux facteurs de coûts sont le périmètre, le nombre de sites, la maturité de la situation initiale et le choix des outils.
Coûts de certification. Les coûts d'audit de l'organisme de certification accrédité sont calculés selon IAF MD 5 en jours d'audit, en fonction du nombre de collaborateurs et du risque de l'activité. Pour une PME de 50 collaborateurs, l'audit initial (Stage 1 + Stage 2) représente typiquement trois à six jours d'audit. Les audits de surveillance annuels couvrent environ un tiers de l'effort d'audit initial. Les tarifs journaliers des organismes de certification se situent, selon le prestataire, dans la fourchette des quatre chiffres moyens en francs suisses.
Coûts internes. Souvent sous-estimés. Les coûts de personnel pour l'équipe SMSI, les formations de sensibilisation, les outils, la construction de la documentation et les audits internes peuvent dépasser le budget de conseil. Nous recommandons de prévoir de manière permanente au moins 0,3 à 0,7 équivalents temps plein pour le fonctionnement du SMSI.
Coûts de maintien. Après la certification, des coûts annuels sont générés pour les audits de surveillance, la maintenance du SMSI, l'audit interne et, le cas échéant, les licences d'outils. Fourchette réaliste pour une PME : CHF 25 000 à CHF 50 000 par an, selon le périmètre.
Readiness uniquement. Pour les organisations qui souhaitent d'abord mettre en place un SMSI conforme à la norme sans certificat (par exemple parce que les exigences clients ne demandent qu'une conformité « ISO 27001-aligned »), l'effort est réduit des coûts d'audit et d'une partie de la rigueur documentaire, la substance opérationnelle, cependant, reste la même.
Écueils fréquents lors de la mise en place d'un SMSI
Les projets SMSI échouent rarement sur des obstacles techniques, mais fréquemment sur des erreurs organisationnelles et méthodologiques. Voici les écueils que nous observons le plus souvent en pratique.
Périmètre trop large. Ceux qui définissent le scope sur l'ensemble de l'organisation sans en avoir les prérequis échouent sur l'effort et l'hétérogénéité. Nous recommandons pour la première certification un périmètre clairement délimité (un domaine d'activité, un site, un produit) et un déploiement progressif dans des projets ultérieurs.
Évaluation des risques traitée comme une formalité. Une évaluation des risques réalisée une seule fois et jamais mise à jour est problématique en audit. Elle doit être conduite comme un processus continu, avec des déclencheurs définis (nouveaux fournisseurs, nouveaux systèmes, incidents, threat intelligence).
SoA comme simple tableau. Un SoA sans justification de la sélection et sans renvoi aux documents de mise en œuvre sera contesté en audit. Chaque mesure nécessite un statut, une justification, un renvoi.
Absence de tone from the top. Lorsque la direction générale ne vit pas activement la politique de sécurité de l'information, le programme de sensibilisation échoue. La revue de direction doit être présidée par un membre de la direction, et non déléguée.
Le consultant = l'auditeur interne. Ceux qui utilisent le consultant externe simultanément comme auditeur interne violent l'exigence d'indépendance du chapitre 9.2. Le conseil et l'audit doivent être séparés au niveau des personnes.
Négligence de la gestion des fournisseurs. A.5.19 à A.5.23 (Supplier Relationships et Cloud Services) constituent un point focal dans l'audit. Une simple liste de fournisseurs sans évaluation des risques, obligations contractuelles et revue périodique sera contestée.
Formation de sensibilisation comme action ponctuelle. L'e-learning d'intégration ne suffit pas. Ce qui est requis, c'est une sensibilisation continue et spécifique aux rôles avec mesure de l'efficacité (A.6.3).
Gestion des incidents sur le papier seulement. Un playbook d'incidents sans exercice de simulation (tabletop) et sans enregistrement de l'exercice est évalué en audit comme n'étant pas efficace. Au minimum un exercice documenté par an.
Obligation de gestion des vulnérabilités oubliée (A.8.8). Des cycles de correctifs sans évaluation documentée des risques des vulnérabilités et sans voies d'escalade pour les CVE critiques constituent un constat d'audit fréquent.
Sous-estimation de la période de transition. Les organisations certifiées selon ISO/IEC 27001:2013 devaient migrer vers l'édition 2022 avant le 31 octobre 2025. Celles qui ont manqué ce délai ont perdu leur certificat et doivent entamer une nouvelle certification.
Liste de contrôle de conformité ISO 27001 pour les PME (10 étapes)
La liste de contrôle suivante résume les étapes permettant à une PME suisse de mettre en place une organisation de sécurité conforme à ISO/IEC 27001:2022. Elle ne remplace pas un conseil individualisé, mais sert d'aide à la structuration.
- Définir le périmètre (chapitre 4.3). Choisir un périmètre clairement délimité : site, domaine d'activité, produit. Analyser les parties prenantes et les enjeux internes / externes.
- Obtenir l'engagement de la direction générale (chapitre 5). Faire approuver la politique de sécurité de l'information par la direction générale, attribuer les responsabilités, allouer les ressources.
- Établir l'évaluation des risques (chapitre 6.1.2). Choisir une méthodologie (basée sur ISO 27005), identifier les actifs, évaluer les menaces et les vulnérabilités, définir les critères d'acceptation des risques.
- Établir la Déclaration d'applicabilité (chapitre 6.1.3 lit. d). Documenter pour chacune des 93 mesures de l'Annexe A le statut (applicable / non applicable), la justification et le renvoi.
- Mettre en œuvre le plan de traitement des risques. Atténuer, transférer, éviter ou accepter. Faire formellement accepter les risques résiduels par la direction générale.
- Mettre en place les politiques thématiques et les procédures. Au minimum : gestion des accès, cryptographie, sauvegarde, gestion des incidents, gestion des fournisseurs, sensibilisation, continuité d'activité, développement sécurisé (si applicable).
- Établir la sensibilisation et la formation (A.6.3). Module d'intégration obligatoire, actualisation annuelle, approfondissement spécifique aux rôles, mesure de l'efficacité.
- Réaliser l'audit interne (chapitre 9.2). Au moins un audit interne complet de tous les chapitres normatifs et d'un tiers des mesures de l'Annexe A avant le Stage 1. Auditeur indépendant du domaine audité.
- Réaliser la revue de direction (chapitre 9.3). Avec des données d'entrée définies et des décisions documentées. Conserver le compte rendu comme document obligatoire.
- Choisir un organisme de certification accrédité et planifier Stage 1 / Stage 2. Sélectionner un organisme avec une expérience sectorielle et une présence régionale acceptable. SIDD travaille à cet effet avec CIS Cert (Quality Austria Group).
Questions fréquentes sur l'ISO 27001 (FAQ)
Quand ISO/IEC 27001:2022 est-elle entrée en vigueur ? La révision a été publiée par ISO et IEC le 25 octobre 2022. Les organismes de certification accrédités proposent depuis lors des audits selon la nouvelle édition. La période de transition pour les organisations certifiées selon ISO/IEC 27001:2013 a expiré le 31 octobre 2025 ; à partir de cette date, seuls les certificats selon l'édition 2022 sont valides.
Combien de mesures l'Annexe A d'ISO 27001:2022 contient-elle ? 93 mesures en quatre thèmes : Organizational (37), People (8), Physical (14), Technological (34). L'édition de 2013 comptait 114 mesures en 14 domaines. Onze mesures ont été nouvellement introduites, dont Threat Intelligence (A.5.7), Cloud Services (A.5.23), ICT Readiness for Business Continuity (A.5.30), Data Masking (A.8.11) et Secure Coding (A.8.28).
Dois-je mettre en œuvre les 93 mesures ? Non. L'évaluation des risques est déterminante. Dans la Déclaration d'applicabilité, il est documenté pour chaque mesure si elle est applicable et comment elle est mise en œuvre. Les mesures non applicables doivent être exclues avec une justification compréhensible. Les exclusions générales pour des raisons de coûts ne sont pas admises et conduisent à des constats d'audit.
Quelle est la durée de validité du certificat ? Trois ans. Durant cette période, deux audits de surveillance annuels à périmètre réduit ont lieu. Avant l'expiration des trois ans, un audit de recertification couvrant l'ensemble du périmètre est requis pour renouveler le certificat pour trois années supplémentaires.
Quel est le coût d'une certification ISO 27001 pour une PME ? Cela dépend du périmètre. Pour une PME de 50 collaborateurs avec un seul site, les coûts de conseil externe se situent typiquement entre CHF 40 000 et CHF 120 000, et les coûts de certification de l'organisme accrédité représentent trois à six jours d'audit pour Stage 1 et Stage 2. À cela s'ajoutent les coûts internes de personnel, de formation et d'outils.
ISO 27001 remplace-t-elle la conformité LPD ? Non. ISO 27001 couvre dans une large mesure les obligations MTO selon l'art. 8 LPD, mais ne remplace pas les obligations spécifiques à la protection des données telles que le registre des activités de traitement (art. 12 LPD), l'obligation d'informer (art. 19 LPD), l'analyse d'impact relative à la protection des données (art. 22 LPD) ou l'obligation de notification (art. 24 LPD). Les deux régimes doivent être envisagés de manière intégrée.
Ai-je besoin d'un consultant externe ou puis-je mettre en place le SMSI en interne ? Les deux sont possibles. Les PME sans équipe dédiée à la sécurité de l'information profitent généralement d'un accompagnement externe, car la méthodologie, la logique du SoA et la robustesse en audit sont liées à l'expérience. Important : le consultant ne peut pas simultanément réaliser l'audit interne ou l'audit de certification. Le conseil et l'audit doivent être séparés au niveau des personnes.
En quoi ISO 27001 diffère-t-il de SOC 2 ? SOC 2 est une procédure d'attestation américaine de l'AICPA, et non une certification au sens ISO. SOC 2 évalue l'efficacité des mesures sur une période (Type II) selon les cinq Trust Services Criteria. ISO 27001 certifie un système de management selon une norme internationale. Dans la région DACH et dans les appels d'offres B2B européens, ISO 27001 bénéficie d'une acceptation nettement plus élevée.
Comment SIDD vous accompagne vers ISO 27001
SIDD est la marque protection des données et InfoSec de la Priverion GmbH (Baar/ZG), fondée en 2017. Nous vous accompagnons de la définition du périmètre à l'évaluation des risques, la construction du SoA, les politiques thématiques, la sensibilisation et l'audit interne jusqu'à la maturité d'audit pour Stage 1 et Stage 2. Pour la certification accréditée, nous travaillons avec CIS Cert (Quality Austria Group), un organisme de certification accrédité selon ISO/IEC 17021 avec une expérience DACH. Nous combinons le mandat SMSI avec des tests d'intrusion (pentests) ciblés (Annexe A.8.8, A.8.25, A.8.29) et l'articulation avec votre mandat de conseiller en protection des données suisse selon l'art. 10 LPD. Conseil et audit, nous les maintenons strictement séparés.
