ISO 27001 – Le guide complet pour 2026
Introduction
En 2026, ISO/IEC 27001 n'est plus seulement le couronnement volontaire d'un programme de sécurité mature, mais constitue dans de nombreux appels d'offres une véritable barrière à l'entrée. Les fournisseurs suisses dans les secteurs SaaS, MedTech, finance et infrastructures critiques sont régulièrement interrogés sur leur certificat avant même d'aborder les fonctionnalités. Parallèlement, la révision 2022 a sensiblement modernisé la norme : 93 contrôles au lieu de 114, quatre nouveaux thèmes (Threat Intelligence, sécurité Cloud, préparation des TIC à la continuité d'activité, suppression de l'information) et une nouvelle structure de l'Annexe A en quatre domaines.
Ce guide capitalise sur ce que nous avons appris dans plus de 200 projets ISO. Il couvre :
- L'historique et la logique de la famille de normes 27000
- La révision 2022 et la période de transition jusqu'au 31 octobre 2025
- Les clauses obligatoires 4 à 10
- Les 93 contrôles de l'Annexe A en quatre blocs thématiques
- Le parcours de certification avec Stage 1, Stage 2 et audits de surveillance
- L'intégration avec LPD, RGPD, NIS2 et DORA
Nous nous référons tout au long du guide aux accréditations utilisées en Suisse (organismes de certification accrédités SAS) et indiquons les estimations d'efforts typiques dont les PME et les entreprises de taille intermédiaire doivent raisonnablement tenir compte.
Historique et logique de la famille de normes
ISO/IEC 27001 est issue du britannique BS 7799, qui a documenté en 1995 les premières pratiques de sécurité standardisées avant de devenir une norme ISO en 2005. Elle constitue depuis lors le référentiel mondial pour les systèmes de management de la sécurité de l'information (SMSI). La famille comprend désormais plus de 50 normes apparentées, notamment ISO/IEC 27002 (guide sur les contrôles de l'Annexe A), ISO/IEC 27005 (gestion des risques), ISO/IEC 27017 (sécurité cloud), ISO/IEC 27018 (données personnelles dans le cloud), ISO/IEC 27701 (gestion des informations sur la vie privée) et ISO/IEC 27036 (sécurité des fournisseurs).
L'idée centrale n'est pas un catalogue de mesures statiques, mais un processus de management apprenant. Au cœur se trouve le cycle Plan-Do-Check-Act :
- Plan : contexte, risques, objectifs, Statement of Applicability
- Do : mettre en œuvre les contrôles, formations, gestion des fournisseurs
- Check : surveillance, audit interne, revue de direction
- Act : actions correctives, amélioration continue
Cette logique distingue un SMSI d'une initiative de sécurité ponctuelle. Les organismes de certification évaluent avant tout le fonctionnement de ce cycle, et non la simple existence de mesures isolées. Quiconque se présente au Stage 2 avec un SoA entièrement rempli mais sans cycle d'audit échoue régulièrement.
La révision 2022 en détail
La révision ISO/IEC 27001:2022 a été publiée en octobre 2022 et remplace la version précédente de 2013. La partie principale (clauses 4–10) a été légèrement adaptée ; le changement véritablement profond se trouve dans l'Annexe A. Au lieu de 114 contrôles dans 14 domaines, on compte désormais 93 contrôles dans quatre blocs thématiques :
- A.5 Contrôles organisationnels (37)
- A.6 Contrôles relatifs aux personnes (8)
- A.7 Contrôles physiques (14)
- A.8 Contrôles technologiques (34)
Onze contrôles sont nouveaux, dont A.5.7 Threat Intelligence, A.5.23 Sécurité de l'information pour l'utilisation des services cloud, A.5.30 Préparation des TIC à la continuité d'activité, A.7.4 Surveillance de la sécurité physique, A.8.9 Gestion de la configuration, A.8.10 Suppression de l'information, A.8.11 Masquage des données, A.8.12 Prévention des fuites de données, A.8.16 Activités de surveillance, A.8.23 Filtrage web et A.8.28 Codage sécurisé. S'y ajoutent cinq nouveaux attributs de contrôle (Type de contrôle, Propriétés de sécurité de l'information, Concepts de cybersécurité, Capacités opérationnelles, Domaines de sécurité) qui facilitent le filtrage et la correspondance, par exemple avec le NIST CSF.
La période de transition s'est terminée le 31 octobre 2025. Tous les certificats sont délivrés exclusivement selon la version 2022 depuis janvier 2026. Quiconque détient encore un certificat version 2013 devrait effectuer la migration au plus tard lors du prochain audit de surveillance.
Clauses obligatoires 4 à 10
Tandis que l'Annexe A domine dans le marketing, les auditeurs jugent la conformité principalement sur la base des clauses 4 à 10. Elles ne sont pas optionnelles et ne peuvent pas être écartées via le SoA.
- Clause 4 – Contexte de l'organisation : parties prenantes, enjeux externes et internes, définition du périmètre.
- Clause 5 – Leadership : responsabilité visible de la direction générale, politique de sécurité de l'information, rôles et responsabilités.
- Clause 6 – Planification : appréciation des risques, traitement des risques, SoA, objectifs de sécurité de l'information.
- Clause 7 – Support : ressources, compétences, sensibilisation, communication, informations documentées.
- Clause 8 – Fonctionnement : mise en œuvre opérationnelle du traitement des risques, gestion des changements.
- Clause 9 – Évaluation des performances : surveillance, audit interne, revue de direction.
- Clause 10 – Amélioration : actions correctives et amélioration continue.
Les constats d'audit portent le plus fréquemment sur la clause 6 (méthode de risque peu claire), 9.2 (absence d'audit interne formel) et 10.2 (corrections sans analyse des causes profondes). Quiconque travaille rigoureusement sur ces points peut s'en sortir avec des observations plutôt que des non-conformités mineures, même en cas de lacunes ponctuelles dans l'Annexe A.
Annexe A – Les 93 contrôles en quatre blocs thématiques
L'Annexe A n'est pas une liste obligatoire, mais une référence dont il est permis de s'écarter de manière justifiée via le Statement of Applicability (SoA). La gouvernance par les quatre blocs thématiques est recommandée :
A.5 Contrôles organisationnels (37) : politiques, rôles, sécurité des fournisseurs, gestion des incidents, continuité d'activité, Threat Intelligence (A.5.7), sécurité cloud (A.5.23). Ce bloc est le plus important et représente pour la plupart des PME la charge documentaire la plus lourde.
A.6 Contrôles relatifs aux personnes (8) : vérification des antécédents, accords de confidentialité, sensibilisation, procédures disciplinaires, télétravail. Les lacunes portent rarement sur le contenu, mais plus souvent sur les preuves de formation effectives.
A.7 Contrôles physiques (14) : contrôle d'accès, zones sécurisées, protection contre les facteurs environnementaux, bureau propre, gestion des actifs physiques, surveillance de la sécurité physique (A.7.4). Les PME opérant entièrement en cloud s'appuient beaucoup sur les certificats des fournisseurs.
A.8 Contrôles technologiques (34) : gestion des identités et des accès, cryptographie, journalisation, surveillance (A.8.16), gestion des vulnérabilités, codage sécurisé (A.8.28), sauvegarde, sécurité des réseaux, filtrage web, masquage des données, suppression de l'information (A.8.10). C'est ici que se concentre pour la plupart des entreprises le plus grand effort de mise en œuvre et d'investissement, notamment lorsque la détection des endpoints, le SIEM et l'IAM ne sont pas encore en place.
Le parcours de certification
Une première certification dure typiquement 9 à 14 mois dans le contexte suisse des PME, du démarrage du projet jusqu'à la délivrance du certificat. Le parcours se divise en quatre phases :
- Initialisation et analyse des écarts (mois 1–2) : définition du périmètre, cartographie des parties prenantes, évaluation de maturité par rapport aux 93 contrôles et aux clauses 4–10.
- Construction (mois 3–8) : définir la méthode de risque, recenser les risques, rédiger le SoA, rédiger les politiques et procédures, mettre en œuvre les contrôles, lancer le programme de sensibilisation.
- Phase de maturité (mois 7–10) : audit interne par une personne indépendante, revue de direction, actions correctives, démonstration d'au moins un cycle PDCA complet.
- Audit de certification (mois 11–14) : Stage 1 comme examen documentaire et de maturité, Stage 2 comme examen opérationnel de la mise en œuvre sur site ou en mode hybride.
Après le Stage 2, le certificat est délivré pour trois ans ; des audits de surveillance ont lieu les années 1 et 2, et la recertification intervient en année 3. Choisissez un organisme de certification accrédité SAS (par ex. SQS, SGS, KPMG Cert, BSI, DNV, TÜV SÜD) si le certificat doit être largement accepté en Suisse et dans l'UE.
Intégration avec LPD, RGPD, NIS2 et DORA
Le ROI d'un SMSI augmente considérablement lorsqu'il est exploité comme colonne vertébrale centrale de la conformité, plutôt que comme un silo de sécurité isolé. Les interfaces les plus importantes :
LPD (Suisse) : l'art. 8 LPD exige des mesures techniques et organisationnelles appropriées. L'OLPD les concrétise aux art. 1–6 avec des thèmes tels que le contrôle d'accès, l'intégrité des données et la journalisation. Un SMSI certifié satisfait à ces exigences sans documentation supplémentaire.
RGPD : l'art. 32 RGPD est régulièrement accepté dans les procédures de surveillance par ISO 27001 comme preuve de conformité. Pour la dimension PIMS supplémentaire (protection de la vie privée dès la conception, droits des personnes concernées), ISO/IEC 27701 complète le SMSI et peut être audité par le même auditeur.
Directive NIS2 (UE 2022/2555) : les dix mesures minimales de l'art. 21(2) – analyse des risques, gestion des incidents, continuité d'activité, sécurité de la chaîne d'approvisionnement, divulgation des vulnérabilités, cryptographie, sécurité du personnel, contrôle des accès, authentification multi-facteurs, chiffrement – peuvent pratiquement être déduites directement de l'Annexe A.5/A.6/A.7/A.8.
DORA (UE 2022/2554) : pour les entreprises financières, ISO 27001 n'est pas une base suffisante, mais constitue un excellent point de départ. La gestion des risques TIC selon les art. 5–14 DORA, le reporting des incidents selon les art. 17–23 et le risque lié aux tiers TIC selon les art. 28–30 étendent le SMSI par des obligations sectorielles spécifiques et sont gérés efficacement dans un système de management intégré.
Comment SIDD vous accompagne
SIDD accompagne les entreprises de manière pragmatique tout au long du cycle de vie complet d'ISO 27001. Notre service SMSI et ISO 27001 couvre l'analyse des écarts, la méthode de risque, le SoA, la bibliothèque de politiques, les formations, l'audit interne et l'accompagnement lors de l'audit de certification. Nous travaillons avec des packages d'implémentation à prix fixe (PME jusqu'à 100 collaborateurs, entreprises de taille intermédiaire jusqu'à 500 collaborateurs, groupe) et des taux journaliers transparents.
Si vous avez également besoin d'une fonction CISO permanente, nous assumons la responsabilité opérationnelle en tant que CISO ou RSSI externe – avec ou sans objectif de certification. Pour la sécurisation technique continue, nous combinons le SMSI avec des tests d'intrusion et des analyses de vulnérabilités ; la formation des collaborateurs est assurée via nos ateliers de sécurité informatique pour PME. Prenez rendez-vous pour un premier bilan via le formulaire de contact ou demandez notre offre avec prix fixe et plan de charge.
