ISO 27001 : de quoi s'agit-il, quelles sont les exigences de la certification et votre organisation en a-t-elle besoin ?

La norme ISO 27001 est la norme internationale relative aux systèmes de gestion de la sécurité de l'information. Il s'agit de la certification de sécurité la plus largement reconnue à l'échelle mondiale ; elle est acceptée par les entreprises clientes, les autorités de régulation et les assureurs comme la preuve d'une approche systématique et vérifiée de la gestion des risques liés à la sécurité de l'information.

Selon le rapport « State of the MSP » 2026 de Kaseya, la conformité réglementaire et le reporting figurent parmi les dix principaux besoins des clients des MSP en 2026, et la norme ISO 27001 est la certification la plus couramment exigée par les équipes d'achats des entreprises. Téléchargez le rapport complet.

Pour les équipes informatiques et les prestataires de services gérés (MSP), la norme ISO 27001 revêt une importance double : d’une part, en tant que norme de sécurité interne qu’il convient de mettre en œuvre, et d’autre part, en tant qu’exigence que les entreprises clientes imposent de plus en plus à leurs prestataires de services. Toute bonne décision commence par une bonne compréhension des exigences de la norme et par la détermination de la nécessité réelle d’une certification officielle ou de la possibilité d’obtenir une valeur équivalente en s’alignant sur la norme sans certification. Les outils de conformité de Kaseya facilitent l’évaluation des écarts par rapport à la norme ISO 27001 et la collecte de preuves pour les organisations, à chaque étape de ce processus décisionnel.

Mettez en place votre système de gestion de la sécurité de l'information (SGSI) conforme à la norme ISO 27001 en toute confiance

Compliance Manager GRC vous accompagne tout au long de l'évaluation des écarts par rapport à la norme ISO 27001, de la mise en correspondance des contrôles et de la collecte de preuves, en générant des rapports prêts pour l'audit qui servent de base aux examens de certification tant internes qu'externes.

xplore Compliance Manager GRC

Qu'est-ce que la norme ISO 27001 ?

La norme ISO/IEC 27001 est une norme internationale publiée conjointement par l'Organisation internationale de normalisation (ISO) et la Commission électrotechnique internationale (CEI). Elle définit les exigences relatives à la mise en place, à la mise en œuvre, au maintien et à l'amélioration continue d'un système de gestion de la sécurité de l'information (SGSI), un cadre structuré permettant d'identifier et de gérer les risques liés à la sécurité de l'information au sein d'une organisation.

La norme ISO 27001 n'est pas une liste de contrôles de sécurité spécifiques. Il s'agit d'une norme relative aux systèmes de gestion. Cette norme exige qu'une organisation dispose d'un processus documenté de gestion des risques, mette en œuvre des contrôles adaptés aux risques qu'elle a identifiés, mesure la performance de son SMSI et l'améliore en permanence. La certification est délivrée par un organisme de certification tiers accrédité à l'issue d'un audit formel.

La norme ISO 27001:2022 est la version en vigueur, publiée en octobre 2022. La date limite d’octobre 2025 fixée aux organisations pour effectuer la transition depuis la norme ISO 27001:2013 est désormais dépassée. Tout certificat ISO 27001 valide doit faire référence à la version 2022. Les organisations qui citent encore la norme de 2013 doivent être considérées avec prudence par les équipes d'achats des entreprises, car ces certifications ne sont plus considérées comme valides.

L'adoption de cette norme a connu une forte croissance. Selon l'enquête ISO 2024, le nombre de certificats ISO 27001 valides dans le monde a atteint près de 97 000, soit une hausse considérable par rapport aux années précédentes, les organisations des secteurs des services financiers, des technologies et de la santé considérant de plus en plus la certification comme une exigence minimale en matière de sécurité.

ISO 27001 vs ISO 27002

Ces deux normes vont de pair et sont souvent confondues.

La norme ISO 27001 définit les exigences relatives à un SMSI et précise les éléments que ce système de gestion doit comporter pour pouvoir prétendre à la certification. C'est la norme sur la base de laquelle les organisations sont certifiées.

La norme ISO 27002 fournit des recommandations sur la manière de mettre en œuvre les mesures de sécurité de l'information énumérées dans l'annexe A de la norme ISO 27001. Il s'agit d'un document de référence et non d'une norme donnant lieu à une certification. Les organisations sont certifiées selon la norme ISO 27001, en utilisant la norme ISO 27002 comme guide de mise en œuvre.

Considérez la norme ISO 27001 comme le référentiel (ce que vous devez mettre en place) et la norme ISO 27002 comme le guide de mise en œuvre (comment s'y prendre). Pour réussir un audit ISO 27001, il n'est pas nécessaire de mettre directement en œuvre la norme ISO 27002, mais les conseils qu'elle contient sont très utiles pour toute organisation qui s'engage pour la première fois dans la mise en place de mesures de contrôle.

Exigences de la certification ISO 27001

Les exigences de certification sont présentées dans les clauses 4 à 10. Chacune d'entre elles doit être respectée pour obtenir la certification.

Clause 4, Contexte de l'organisation : Définir le périmètre du SMSI. Identifier les enjeux internes et externes qui l'affectent, les parties prenantes ayant des exigences en matière de sécurité de l'information, ainsi que les actifs informationnels entrant dans ce périmètre.

Clause 5, Direction : la haute direction doit faire preuve d'un engagement actif envers le SMSI. Cela implique d'adopter une politique documentée en matière de sécurité de l'information, d'attribuer les rôles et les responsabilités, et de veiller à ce que le programme dispose de ressources suffisantes.

Clause 6, Planification : Réaliser une évaluation formelle des risques liés à la sécurité de l'information. Identifier les risques pesant sur les actifs informationnels, évaluer leur probabilité et leur impact potentiel, et élaborer un plan de gestion des risques décrivant la manière dont chaque risque sera traité, qu'il soit accepté, atténué, transféré ou évité.

Clause 7, Soutien : Vérifier que le SMSI dispose des ressources nécessaires, que le personnel possède les compétences requises, que la sensibilisation aux responsabilités en matière de sécurité est activement entretenue et que la documentation est correctement gérée.

Clause 8, Exécution : mettre en œuvre le plan de traitement des risques. C'est à ce stade que les mesures de contrôle de l'annexe A sont mises en place et que les activités de sécurité opérationnelle décrites dans le plan sont effectivement menées.

Clause 9, Évaluation des performances : Surveiller et mesurer les performances du SMSI par rapport aux objectifs définis. Réaliser des audits internes. La direction doit examiner le SMSI à des intervalles planifiés.

Clause 10, Amélioration : Remédier à tout cas de non-conformité constaté, mettre en œuvre des mesures correctives et améliorer en permanence le SMSI au fil du temps.

L'audit de certification proprement dit se déroule en deux étapes. La première étape consiste en un examen documentaire : le SMSI existe-t-il et est-il correctement conçu ? La deuxième étape évalue la mise en œuvre : le SMSI fonctionne-t-il réellement comme prévu ? Après la certification initiale, des audits de surveillance ont lieu chaque année, et un audit complet de recertification est effectué au bout de trois ans.

Pour les organisations partant d'un niveau de référence faible, le parcours complet, de l'évaluation des écarts à la certification du SMSI, dure généralement entre six et dix-huit mois et nécessite un investissement important en services professionnels, en temps de travail des ressources internes et en outils.

Annexe A : les 93 mesures de sécurité

L'annexe A de la norme ISO 27001:2022 contient 93 mesures de contrôle regroupées en quatre thèmes.

Contrôles organisationnels (37) : politiques, rôles et responsabilités, veille sur les menaces, sécurité de l'information dans la gestion de projet, relations avec les fournisseurs, procédures de gestion des incidents et planification de la continuité des activités.

Mesures relatives au personnel (8) : vérification préalable à l'embauche, clauses contractuelles relatives à la sécurité de l'information, formation et sensibilisation à la sécurité, procédures disciplinaires et politiques relatives au télétravail.

Contrôles physiques (14) : périmètres de sécurité physique, sécurité des équipements, politiques de « bureau vide » et d'« écran vide », et élimination sécurisée des équipements.

Contrôles technologiques (34) : contrôle d'accès, mécanismes d'authentification, gestion des clés cryptographiques, pratiques de développement sécurisées, gestion des vulnérabilités, surveillance de la sécurité du réseau, sauvegarde et restauration, journalisation et chiffrement.

Les 93 contrôles ne sont pas tous obligatoires pour chaque organisation. La déclaration d’applicabilité (SoA) est un document obligatoire dans lequel l’organisation recense les contrôles qui s’appliquent à son périmètre et à son profil de risque, et justifie toute exclusion. Les contrôles sont exclus lorsqu’ils ne s’appliquent véritablement pas aux activités de l’organisation, et non dans le but de réduire les efforts de mise en conformité. Un auditeur examinera minutieusement ces exclusions.

Certification ou alignement : quand une certification officielle en vaut-elle la peine ?

La certification ISO 27001 représente un investissement important. L'ensemble du processus, qui comprend l'analyse des écarts, la mise en place du SMSI, les audits internes, les audits de certification des phases 1 et 2, ainsi que la surveillance continue, nécessite généralement entre six et dix-huit mois de travail et un budget conséquent.

Il est clairement intéressant de viser une certification officielle lorsque :

  • Les clients professionnels l'exigent. Les grandes organisations des secteurs des services financiers, de la santé et de l'administration publique font de plus en plus de la certification ISO 27001 un critère de sélection des fournisseurs. Si des clients clés ou des prospects cibles l'exigent, l'argument commercial est évident. Perdre un contrat ou être écarté d'un processus d'appel d'offres avant même que les discussions ne commencent constitue un risque réel pour les prestataires non certifiés.
  • L'harmonisation réglementaire l'exige. Certaines réglementations sectorielles en vigueur dans l'Union européenne et au Royaume-Uni font référence à la norme ISO 27001 comme mécanisme de conformité acceptable. Pour les organisations soumises à ces réglementations, la certification peut constituer le moyen le plus évident de démontrer leur conformité.
  • La différenciation sur le marché le justifie. Sur des marchés concurrentiels où les entreprises évaluent plusieurs prestataires, la certification ISO 27001 témoigne d'une maturité en matière de sécurité dont font défaut de nombreux concurrents.

Une mise en conformité sans certification officielle peut s'avérer suffisante lorsque :

  • Le principal moteur est l'amélioration de la sécurité interne. La mise en place de la structure du SMSI, la réalisation d'une évaluation des risques et le déploiement de contrôles appropriés permettent d'obtenir l'essentiel des avantages en matière de sécurité sans qu'il soit nécessaire de passer par un audit de certification.
  • L'organisation s'efforce d'obtenir la certification, mais n'est pas encore prête. Mettre en place progressivement le SMSI en vue d'un audit de certification constitue une stratégie légitime, en particulier pour les petites organisations ou celles dont les ressources internes en matière de conformité sont limitées.

Un exemple concret : un MSP gérant 200 terminaux clients et en lice pour un contrat dans le secteur des services financiers destiné aux entreprises de taille moyenne constatera très certainement que la certification ISO 27001 figure sur la liste de critères de sélection des fournisseurs. Ce même MSP, qui fournit des services d’assistance informatique générale à des PME, pourrait constater que le simple fait de démontrer sa conformité, grâce à des politiques documentées et à une évaluation des risques réalisée, répond aux attentes réelles de ses clients.

La norme ISO 27001 pour les MSP

La norme ISO 27001 revêt une importance particulière pour les MSP, et ce pour deux raisons bien distinctes.

Les MSP constituent un risque pour la chaîne d'approvisionnement. Les entreprises clientes ont tiré les leçons d'incidents très médiatisés liés à la chaîne d'approvisionnement : les MSP représentent une surface d'attaque importante pour leurs environnements. La certification ISO 27001 atteste de manière reconnue qu'un MSP dispose d'un programme de sécurité systématique et audité. Les MSP qui cherchent à décrocher des contrats avec des entreprises, ou qui souhaitent conserver leurs clients professionnels existants à mesure que les processus d'approvisionnement gagnent en maturité, considéreront de plus en plus cette certification comme une exigence de facto.

L'enquête « State of Information Security » 2025 menée par ISMS.online a révélé que la plupart des organisations avaient connu au moins un incident de sécurité lié à un tiers ou à un fournisseur au cours de l'année précédente. Les équipes chargées des achats en ont pris bonne note. Les prestataires de services gérés (MSP) ne disposant pas de programmes de sécurité structurés sont écartés des discussions avant même que l'équipe commerciale n'intervienne.

Les MSP qui fournissent des services de mise en conformité à leurs clients. Les MSP qui aident leurs clients à se mettre en conformité avec la norme ISO 27001 ou à obtenir la certification correspondante doivent maîtriser suffisamment cette norme pour réaliser des analyses des écarts, accompagner la mise en œuvre des contrôles et préparer leurs clients aux audits. Il s'agit d'un secteur d'activité en pleine croissance. Les entreprises de taille moyenne constituent l'un des segments qui connaissent la croissance la plus rapide en matière de demande de certification ISO 27001, et bon nombre d'entre elles ne disposent pas de l'expertise interne nécessaire pour mener ce projet à bien par elles-mêmes.

Compliance Manager GRC prend en charge l'évaluation ISO 27001/2 au sein de sa bibliothèque de référentiels, permettant ainsi aux MSP de gérer, depuis une plateforme centralisée, les évaluations des écarts ISO 27001 de leurs clients, la mise en correspondance des contrôles et la collecte de preuves. Un MSP accompagnant simultanément plusieurs clients dans leur préparation à la certification ISO 27001 tire un avantage considérable d'un outil structuré, par rapport à l'utilisation de feuilles de calcul ad hoc et de disques partagés.

Liens entre la norme ISO 27001 et d'autres référentiels

L'un des avantages concrets de la norme ISO 27001 réside dans sa compatibilité avec d'autres référentiels majeurs. Les efforts de mise en œuvre sont ainsi multipliés : une organisation qui met en place un SMSI solide conforme à la norme ISO 27001 aura, ce faisant, satisfait simultanément à une grande partie des exigences de conformité de plusieurs autres référentiels.

NIST CSF. Forte convergence. Il s'agit dans les deux cas d'approches fondées sur les risques et axées sur la gestion systématique de la sécurité de l'information. Une organisation certifiée ISO 27001 constatera que la plupart des exigences du NIST CSF sont déjà prises en compte par son SMSI. Le référentiel NIST ne délivre pas de certification, mais il est largement utilisé comme référence, en particulier par les organisations ayant des contrats avec le gouvernement américain ou des clients américains.

SOC 2. Les domaines de contrôle se recoupent largement, notamment en matière de contrôle d'accès, de journalisation, de gestion des changements et de disponibilité. La méthodologie d'audit et le format du rapport diffèrent considérablement, mais la certification ISO 27001 facilite considérablement la mise en conformité avec la norme SOC 2. Les organisations cherchent souvent à obtenir les deux certifications.

RGPD. La norme ISO 27001 répond à bon nombre des exigences techniques et organisationnelles du RGPD en matière de sécurité. Un système de gestion de la sécurité de l’information (SGSI) conforme à la norme ISO 27001 constitue une preuve solide du respect de l’obligation prévue à l’article 32 de mettre en œuvre des mesures de sécurité appropriées. Les exigences spécifiques du RGPD en matière de protection de la vie privée vont plus loin, puisqu’elles couvrent les droits des personnes concernées, la base légale et les analyses d’impact relatives à la protection des données, mais le SGSI en constitue le fondement en matière de sécurité.

Contrôles CIS. Les contrôles de l'annexe A de la norme ISO 27001 correspondent dans une large mesure aux contrôles CIS. Les organisations qui ont mis en œuvre les contrôles CIS IG2 ou IG3 auront satisfait à une part importante des exigences de l'annexe A et devraient, de ce fait, trouver l'audit de certification plus facile à gérer.

NIS 2. Les mesures de sécurité prévues à l'article 21 de la directive NIS 2 s'alignent étroitement sur l'approche du système de gestion de la sécurité de l'information (SGSI) de la norme ISO 27001. La certification ISO 27001 n'équivaut pas à la conformité à la directive NIS 2, mais elle constitue une base solide et répond en grande partie aux attentes des autorités de régulation en matière de gestion systématique et documentée de la sécurité.

Pour une comparaison plus approfondie entre la norme ISO 27001 et les normes SOC 2, NIST et PCI DSS, consultez l'article « Les principales normes de conformité et leurs différences ».

Découvrez comment « Compliance Manager GRC » facilite l'évaluation et la gestion de la conformité à la norme ISO 27001.

Points clés à retenir

  • La norme ISO 27001 est une norme relative aux systèmes de gestion, et non une liste de contrôle des mesures de sécurité. Elle précise les éléments qu’un SMSI doit inclure, et la certification nécessite un audit réalisé par un organisme tiers au regard de ces exigences. – La version actuelle est la norme ISO 27001:2022. La date limite de transition depuis la version 2013, fixée à octobre 2025, est désormais dépassée. Tout certificat valide doit faire référence à la norme de 2022. – Il est intéressant de viser une certification officielle lorsque les clients professionnels l’exigent ou lorsque la différenciation sur le marché justifie l’investissement. Une mise en conformité sans certification offre néanmoins la plupart des avantages en matière de sécurité et constitue un point de départ valable. – La norme ISO 27001 s’aligne étroitement sur le NIST CSF, le SOC 2, le RGPD, les contrôles CIS et la directive NIS2. La mise en place d’un SMSI solide permet d’optimiser le retour sur investissement en matière de conformité sur plusieurs référentiels simultanément.

Une plateforme complète pour la gestion informatique et de la sécurité

Kaseya 365 est la solution tout-en-un pour gérer, sécuriser et automatiser l'informatique. Grâce à des intégrations transparentes entre les fonctions informatiques essentielles, elle simplifie les opérations, renforce la sécurité et améliore l'efficacité.

10 faits à connaître sur le Dark Web

10 faits à connaître sur le Dark Web

En savoir plus
10 faits à connaître sur l'IA et la cybersécurité

10 faits à connaître sur l'IA et la cybersécurité

En savoir plus
10 faits à ne pas manquer sur les risques liés au phishing et les comportements dangereux des employés

10 faits à ne pas manquer sur les risques liés au phishing et les comportements dangereux des employés

En savoir plus