Recertification ISO 27001 après 3 ans

7 min de lectureDernière mise à jour Par Oliver Stutz

Introduction

Un certificat ISO/IEC 27001 a une durée de validité de trois ans. Après le Stage 1 et le Stage 2 en année 0, suivent deux audits de surveillance en année 1 et en année 2 – puis en année 3, l'audit de recertification, qui examine à nouveau l'intégralité du périmètre du système de management de la sécurité de l'information (SMSI). Les entreprises qui considèrent leur recertification comme un « grand audit de surveillance » sous-estiment systématiquement l'effort requis et risquent des non-conformités majeures susceptibles de bloquer le renouvellement du certificat.

Cet article résume les points essentiels d'un audit de recertification ISO 27001:2022 :

  • La différence formelle entre audit de surveillance et audit de recertification selon l'IAF MD 5
  • Les exigences minimales concernant l'étendue des échantillons, les jours-auditeur et la couverture thématique
  • Le rôle de la revue de direction et de l'audit interne comme « ouvreurs de portes »
  • Le Statement of Applicability (SoA) : maintenance, gestion des versions, transition de 2013 à 2022
  • Les constats typiques après trois ans d'exploitation du SMSI et comment les prévenir
  • Le calendrier de préparation idéal à partir de T-9 mois

Le cadre juridique est constitué par ISO/IEC 27001:2022, ISO/IEC 27006:2021 (exigences pour les organismes de certification) et le document IAF Mandatory Document 5, qui normalise le calcul des jours-auditeur. En Suisse, les organismes accrédités tels que SQS, SGS, Bureau Veritas ou TÜV travaillent sous la supervision du Service d'accréditation suisse (SAS).

Audit de surveillance versus recertification

Les audits de surveillance examinent des échantillons basés sur les risques : typiquement tous les processus clés (gestion des risques, audit interne, revue de direction, actions correctives), mais seulement une partie des contrôles de l'Annexe A. Selon l'IAF MD 5, la durée de l'audit représente un tiers du temps initial d'audit. Un audit de recertification, en revanche, doit démontrer l'efficacité globale du SMSI sur l'ensemble du cycle de trois ans et représente environ deux tiers de la durée initiale. Pour une organisation de 150 collaborateurs, cela signifie concrètement : l'audit initial avait peut-être 8 jours-auditeur, les audits de surveillance 2,5 à 3 chacun, et l'audit de recertification est de l'ordre de 5 à 6 jours-auditeur.

Sur le fond, ISO/IEC 27006 section 9.6.4 demande à l'auditeur d'aborder explicitement trois domaines : (1) l'adéquation et l'efficacité continues du SMSI compte tenu des changements internes et externes, (2) la contribution démontrée à la réalisation des objectifs de sécurité de l'information et (3) l'adéquation des mesures choisies de l'Annexe A pour traiter les risques identifiés. L'auditeur posera donc des questions ciblées sur ce qui a changé dans le contexte au cours des trois dernières années – migration cloud, fusions-acquisitions, nouvelles lignes de produits, impacts du Brexit, évolutions réglementaires telles que NIS2 ou DORA – et sur la façon dont le SMSI y a répondu.

Ce que la revue de direction doit couvrir

En année de recertification, la revue de direction selon la clause 9.3 ISO 27001 est le document individuel le plus important après le SoA. Elle doit traiter de manière traçable tous les éléments d'entrée listés en 9.3.2 : statut des revues précédentes, évolutions des enjeux externes et internes (en référence à l'analyse du contexte selon 4.1/4.2), enseignements tirés des audits et des revues, réalisation des objectifs de sécurité de l'information, tendances des non-conformités et des actions correctives, résultats de l'appréciation des risques et du plan de traitement des risques, retours des parties intéressées, et opportunités d'amélioration continue.

Les éléments de sortie selon 9.3.3 sont moins nombreux, mais décisifs : décisions sur les opportunités d'amélioration, modifications éventuelles du SMSI, besoins en ressources. La faiblesse la plus fréquemment documentée par les auditeurs comme non-conformité mineure est l'absence de lien entre ces éléments de sortie et des actions concrètes avec des responsables désignés. Un procès-verbal de revue de direction qui note seulement « la direction prend note du rapport » ne satisfait pas à la norme. Des décisions documentées avec propriétaire, échéance et allocation de ressources sont requises – idéalement reliées au registre des actions de l'outil SMSI.

L'audit interne comme ouvreur de portes

La clause 9.2 exige un programme d'audit interne définissant la fréquence, les méthodes, les responsabilités, les exigences de planification et le reporting. Sur le cycle de trois ans, toutes les clauses du SMSI (4–10) et tous les contrôles applicables de l'Annexe A doivent avoir été audités au moins une fois dans leur intégralité. Quiconque présente le plan pluriannuel du programme lors de l'année de recertification signale immédiatement à l'auditeur que les audits internes ont été réalisés de manière ad hoc et non systématique.

Dans la pratique, un plan roulant s'avère efficace : année 1 axée sur les contrôles techniques (A.8 technologiques), année 2 sur les contrôles organisationnels (A.5) et relatifs aux personnes (A.6), année 3 sur les contrôles physiques (A.7) et tous les domaines à haut risque à nouveau. Les rapports d'audit doivent classer les constats par degré de gravité (non-conformité majeure/mineure, observation, opportunité d'amélioration) et être gérés dans un tableau de suivi avec responsables, analyse des causes profondes et vérification de l'efficacité. Lors de l'année de recertification, l'auditeur externe vérifiera par sondage si les actions correctives marquées comme « clôturées » ont réellement traité les causes profondes ou seulement les symptômes.

Maintenir le Statement of Applicability sur trois ans

Le SoA est, selon la clause 6.1.3 d), le seul document obligatoire qui répertorie tous les contrôles de l'Annexe A – y compris ceux qui sont exclus, avec leur justification. Pour les 93 contrôles de la version 2022, le SoA doit contenir par entrée au minimum : l'applicabilité (oui/non), la justification d'inclusion ou d'exclusion, le statut de mise en œuvre, la référence à la documentation des mesures et le renvoi aux risques ainsi traités. La gestion des versions et le suivi des modifications ne sont pas optionnels – l'auditeur voudra comparer le SoA de l'audit initial, de chaque audit de surveillance et de l'état actuel.

Les organisations qui n'avaient pas encore migré d'ISO 27001:2013 vers 2022 devaient l'avoir fait au plus tard avant le 31 octobre 2025 – la période de transition selon la résolution IAF 2022-19 est terminée. Quiconque fait certifier sa recertification maintenant travaille obligatoirement avec le SoA 2022 (4 thèmes au lieu de 14 domaines, 93 au lieu de 114 contrôles, 11 nouveaux contrôles dont A.5.7 Threat Intelligence, A.5.23 services cloud, A.5.30 préparation des TIC, A.8.9 gestion de la configuration, A.8.23 filtrage web, A.8.28 codage sécurisé). Un tableau de correspondance ancien/nouveau facilite la compréhension pour l'auditeur.

Constats typiques après trois ans d'exploitation

D'après l'expérience de plus de vingt accompagnements de recertification, la plupart des constats ne portent pas sur des contrôles manquants, mais sur un glissement progressif : des processus qui ne sont plus appliqués parce que les responsables initiaux ont quitté l'entreprise ; des inventaires d'actifs (A.5.9) qui n'ont plus été mis à jour depuis deux ans ; des droits d'accès (A.5.18) jamais recertifiés de manière systématique ; des évaluations de fournisseurs (A.5.19–A.5.22) figées depuis l'intégration initiale ; des formations de sensibilisation (A.6.3) sans preuve d'efficacité ; une gestion des correctifs (A.8.8) qui produit des rapports mais ne suit pas les violations de SLA.

Un second schéma récurrent est l'absence d'interfaces claires avec les nouveaux régimes : exigences NIS2 sur les fournisseurs de la part de clients grands groupes UE, demandes de registre d'information DORA, évaluations de conformité à l'AI Act pour les systèmes d'IA à haut risque utilisés. Si le SMSI n'a pas intégré ces thèmes dans l'analyse du contexte (4.1) et dans le plan de risques (6.1.2), l'auditeur les signalera comme une faiblesse systémique. La référence à des projets en cours ne suffit pas – un plan documenté avec responsables et calendrier est obligatoire.

Feuille de route de préparation à partir de T-9 mois

Une préparation réaliste commence neuf mois avant la date de recertification. T-9 à T-7 : audit interne complet de toutes les clauses du SMSI et des contrôles de l'Annexe A, clôturant le cycle de trois ans. T-6 : analyse des causes profondes des constats, plan d'actions correctives avec des dates précises de vérification d'efficacité. T-5 : appréciation des risques mise à jour avec le paysage actuel des menaces (tendances ransomware 2026, attaques de la chaîne d'approvisionnement, qualité de phishing induite par l'IA). T-4 : revue du SoA et éventuelle migration des derniers vestiges de la version 2013. T-3 : revue de direction consolidée intégrant tous les éléments d'entrée 9.3.2 et les éléments de sortie documentés.

T-2 à T-1 : revue documentaire par un avis externe indépendant, mise à jour des documents obligatoires (déclaration de périmètre, politique SMSI, méthodologie de risque, plan de réponse aux incidents, plans BCM selon A.5.29/A.5.30), simulation de la revue Stage 1. T-0 : réalisation de l'audit. À ce rythme, une marge reste disponible pour les imprévus inévitables de dernière minute – changements de personnel dans l'équipe SMSI, shadow IT découverte tardivement, rapport de test d'intrusion ouvert sans clôtures démontrées.

Comment SIDD vous accompagne

Une recertification ISO 27001 est l'épreuve de vérité pour le SMSI devenu routine en trois ans. Nous connaissons les constats que les organismes de certification suisses documentent typiquement et savons où l'effort est le plus élevé : preuves d'efficacité, cycle de vie des fournisseurs, transitions vers la version 2022, intégration des nouveaux régimes européens. SIDD accompagne les recertifications avec un plan de sprint de 9 mois et fournit les documents attendus par les auditeurs, dans le format qu'ils connaissent. Plus d'informations sur nos prestations sous SMSI & ISO 27001 ainsi que pour le pilotage continu sous CISO / RSSI externe. Demandez un bilan rapide via notre formulaire d'offre ; pour un premier entretien confidentiel, contactez-nous via le formulaire de contact. Quiconque souhaite passer l'audit de recertification sans non-conformité majeure ne commence pas au mois T-2.

Sie möchten dieses Thema umsetzen? SIDD bietet die passende Leistung.
Leistung ansehen →

Recertification ISO 27001 après 3 ans

PERSPECTIVE

InfoSec
24 mai 2026
Oliver Stutz
Recertification ISO 27001 après trois ans : différence avec l'audit de surveillance, revue de direction, audit interne, SoA et préparation.

Vous pouvez vous abonner gratuitement à notre newsletter ici

Merci beaucoup ! Votre envoi a bien été reçu !
Oops ! Une erreur s'est produite lors de l'envoi du formulaire.