ISO/IEC 27001:2022 Analyse approfondie
.webp)
1. Aperçu
Qu'est-ce que la norme ISO/IEC 27001:2022
ISO/IEC 27001:2022 est la norme internationale pour un système de gestion de la sécurité de l'information (ISMS). Publiée le 25 octobre 2022 et modifiée par 27001:2022/Amd 1:2024 (introduisant des considérations sur le changement climatique dans les clauses 4.1 et 4.2), elle remplace l'édition 2013 à toutes fins de certification. La norme est publiée par l'Organisation internationale de normalisation à l'adresse iso.org/standard/27001. La certification est effectuée par un organisme de certification accrédité conformément aux exigences (4 à 10) et à l'annexe A.
À qui s’applique-t-il
Toute organisation de toute taille qui traite des informations de valeur. Adopteurs les plus courants : B2B SaaS, fintech, soins de santé, services professionnels, fabricants et fournisseurs gouvernementaux. La norme ISO 27001 est l'homologue international d'assurance du SOC 2 sur le marché américain et est exigée contractuellement par de nombreuses entreprises acheteurs européennes, britanniques et de la région Asie-Pacifique.
Résultat
Un certificat ISO 27001:2022 d'un organisme de certification accrédité, valable trois ans sous réserve d'audits de surveillance annuels et d'un audit complet de recertification avant la fin du cycle. De plus en plus, les clients attendent également une attestation SOC 2 parallèle pour les services destinés aux États-Unis.
Clarify Consult Partner assure la préparation, la mise en œuvre et la gestion continue du programme ISO 27001 via le Service de conseil ISO 27001. Pour obtenir des informations sur la méthodologie et la façon dont la norme s'adapte à la gouvernance de l'IA, consultez notre article de blog. Comment intégrer ISO 42001 à ISO 27001 sans reconstruire votre SMSI.
2. Portée et applicabilité
Portée obligatoire du SMSI
La clause 4.3 exige que l'organisation détermine et documente les limites et l'applicabilité du SMSI. La déclaration de portée est publiée sur le certificat et visible pour les clients, elle fonctionne donc à la fois comme un artefact de conformité et un artefact commercial. Les énoncés de portée typiques décrivent les services concernés, les emplacements, les populations et les technologies qui exploitent le traitement des informations dans le cadre.
Amendement sur le changement climatique
27001:2022/Amd 1:2024 modifie la clause 4.1 (questions externes et internes) et la clause 4.2 (besoins et attentes des parties intéressées) pour inclure expressément les considérations liées au changement climatique. Les auditeurs ont commencé à vérifier cela à partir de 2024 ; les certificats actuels doivent démontrer la prise en compte du changement climatique dans l’analyse du contexte.
Déclaration d'applicabilité (SoA)
La clause 6.1.3 d) exige une déclaration d'applicabilité qui répertorie chaque contrôle de l'annexe A, indique s'il est applicable, fait référence à sa mise en œuvre et justifie les inclusions et les exclusions. Le SoA est le document le plus examiné dans le cadre de la mission.
Exigences obligatoires
Les articles 4 à 10 sont obligatoires. Les contrôles de l'Annexe A sont sélectionnés sur la base de l'évaluation des risques et doivent être justifiés dans la SoA, mais la norme exige que les contrôles nécessaires pour faire face aux risques soient mis en œuvre ; les exclusions doivent être justifiées et ne pas affecter la capacité du SMSI à assurer la sécurité des informations. La norme ISO/IEC 27002:2022 fournit des conseils de mise en œuvre pour les contrôles de l'annexe A, mais ne constitue pas une exigence de certification.
3. Principes fondamentaux
Planifier-Faire-Vérifier-Agir
L'ISMS suit le cycle PDCA : Planifier (Clauses 4 à 7 — contexte, leadership, planification, soutien), Faire (Clause 8 — fonctionnement), Vérifier (Clause 9 — évaluation des performances), Agir (Clause 10 — amélioration). La certification vérifie que le cycle fonctionne.
Sélection de contrôles axée sur les risques
La clause 6.1.2 exige une méthodologie documentée d’évaluation des risques. L'organisation identifie les risques, les évalue par probabilité et impact, les traite et suit les risques résiduels. Les contrôles de l'annexe A soutiennent le plan de traitement ; les contrôles non pertinents pour les risques identifiés sont exclus de la SoA avec justification.
Thèmes de l’Annexe A (2022)
Les 93 contrôles de l’Annexe A de l’édition 2022 sont organisés en quatre thématiques :
- A.5 Organisationnel — 37 contrôles couvrant les politiques, les rôles, les renseignements sur les menaces, les relations avec les fournisseurs, la sécurité des informations dans la gestion de projet, etc.
- A.6 Personnes — 8 contrôles couvrant la sélection, les conditions d'emploi, la sensibilisation, le processus disciplinaire, etc.
- A.7 Physique — 14 contrôles couvrant le périmètre, les contrôles d'entrée, la sécurisation des bureaux, la maintenance des équipements, etc.
- A.8 Technologique — 34 contrôles couvrant l'identité, l'accès, l'authentification, la gestion des vulnérabilités, la journalisation, la surveillance, le chiffrement, le développement sécurisé, la sécurité du cloud, etc.
Onze nouveaux contrôles en 2022
A.5.7 Renseignements sur les menaces ; A.5.23 Sécurité des informations pour l'utilisation des services cloud ; A.5.30 Préparation aux TIC pour la continuité des activités ; A.7.4 Surveillance de la sécurité physique ; A.8.9 Gestion des configurations ; A.8.10 Suppression des informations ; A.8.11 Masquage des données ; A.8.12 Prévention des fuites de données ; A.8.16 Activités de surveillance ; A.8.23 Filtrage Web ; A.8.28 Codage sécurisé.
4. Panne du contrôle
Article 4 — Contexte de l'Organisation
Déterminer les problèmes externes et internes, notamment le changement climatique (4.1), les parties intéressées (4.2), la portée (4.3) et le SMSI (4.4). Preuve : document d’analyse contextuelle avec des considérations documentées sur le changement climatique ; registre des parties intéressées ; déclaration de portée.
Article 5 — Leadership
Engagement de la haute direction (5.1), politique de sécurité de l'information (5.2), rôles et responsabilités (5.3). Preuve : politique signée, RACI pour les rôles ISMS, procès-verbaux des réunions de direction couvrant la sécurité.
Article 6 — Planification
Actions pour faire face aux risques et opportunités (6.1.1), évaluation des risques (6.1.2), traitement des risques avec SoA (6.1.3) et objectifs de sécurité de l'information (6.2). La clause 6.3 (introduite en 2022) couvre la planification des modifications du SMSI. Preuves : méthodologie des risques, registre des risques, plan de traitement, SoA, objectifs avec mesures et enregistrements d'examen.
Article 7 — Prise en charge
Ressources (7.1), compétence (7.2), sensibilisation (7.3), communication (7.4), informations documentées (7.5). Preuves : matrice de compétences, dossiers de formation, plan de communication, procédures de contrôle des documents.
Article 8 — Fonctionnement
Planification et contrôle opérationnels (8.1), évaluation des risques effectuée (8.2), traitement des risques effectué (8.3). Preuve : les dossiers opérationnels démontrant que les contrôles de la SoA fonctionnent.
Article 9 — Évaluation des performances
Suivi, mesure, analyse, évaluation (9.1) ; audit interne (9.2); revue de direction (9.3). L'audit interne doit être effectué par rapport à un programme documenté couvrant toutes les clauses et les contrôles de l'annexe A sur un cycle défini. La revue de direction doit avoir lieu à intervalles planifiés (généralement une fois par an au minimum) et porter sur les intrants et les extrants des points 9.3.2 et 9.3.3. Voir notre Service d'audit interne ISO 27001.
Article 10 — Amélioration
Amélioration continue (10.1) et non-conformité et actions correctives (10.2). Preuve : registre des non-conformités, enregistrements des actions correctives, preuves d'amélioration continue.
Annexe A.5 Organisationnelle (faits saillants)
A.5.1 Politiques de sécurité des informations; A.5.7 Renseignements sur les menaces (nouveau); A.5.23 Sécurité des informations pour l'utilisation des services cloud (nouveau); A.5.30 Préparation aux TIC pour la continuité des activités (nouveau); A.5.19–5.22 Relations avec les fournisseurs; A.5.24–5.28 Gestion des incidents de sécurité des informations.
Annexe A.6 Personnes (faits saillants)
A.6.1 Dépistage; A.6.3 Sensibilisation, éducation et formation à la sécurité des informations; A.6.4 Processus disciplinaire; A.6.5 Responsabilités après la résiliation; A.6.7 Travail à distance; A.6.8 Rapport d'événements liés à la sécurité des informations.
Annexe A.7 Physique (faits saillants)
A.7.1 Périmètres de sécurité physique; A.7.2 Entrée physique; A.7.4 Surveillance de la sécurité physique (nouveau); A.7.10 Supports de stockage; A.7.13 Entretien des équipements.
Annexe A.8 Technologique (faits saillants)
A.8.1 Périphériques de point de terminaison utilisateur; A.8.2 Droits d'accès privilégiés; A.8.3 Restriction d'accès aux informations; A.8.5 Authentification sécurisée; A.8.7 Protection contre les logiciels malveillants; A.8.8 Gestion des vulnérabilités techniques; A.8.9 Gestion des configurations (nouveau); A.8.10 Suppression des informations (nouveau); A.8.11 Masquage des données (nouveau); A.8.12 Prévention des fuites de données (nouveau); A.8.16 Activités de surveillance (nouveau); A.8.23 Filtrage Web (nouveau); A.8.24 Utilisation de la cryptographie; A.8.25–8.32 Développement sécurisé y compris A.8.28 Codage sécurisé (nouveau); A.8.29 Tests de sécurité en cours de développement et d'acceptation.
5. Exigences minimales (non négociables)
Documents obligatoires
- Portée du SMSI (Clause 4.3)
- Politique de sécurité des informations (Clause 5.2)
- Méthodologie et résultats de l’évaluation des risques (Clause 6.1.2)
- Plan de traitement des risques (Clause 6.1.3)
- Déclaration d'applicabilité (Clause 6.1.3 d)
- Objectifs de sécurité de l'information (Clause 6.2)
- Preuve documentée de compétence (Clause 7.2)
- Informations documentées jugées nécessaires au SMSI (Clause 7.5.1 b)
- Programme d'audit interne (Clause 9.2)
- Dossiers de revue de direction (Clause 9.3)
- Enregistrements de non-conformités et d'actions correctives (Clause 10.2)
- Informations documentées pour les contrôles de l'Annexe A mis en œuvre conformément au SoA
Processus obligatoires
- Évaluation des risques réalisée et mise à jour
- Audit interne couvrant les clauses ISMS et les contrôles SoA sur le cycle d'audit
- Revue de direction à intervalles planifiés
- Traitement des non-conformités avec actions correctives documentées
- Formation annuelle de sensibilisation à la sécurité de l'information
- Gestion de la sécurité des fournisseurs, y compris un examen périodique
- Gestion des incidents et amélioration continue
6. Conseils de mise en œuvre technique
Méthodologie des risques
- Documenter la méthodologie par écrit, y compris l'actif/la menace/la vulnérabilité/l'impact/la probabilité/la notation des risques.
- Identifiez les propriétaires pour chaque risque et chaque action de traitement
- Mise à jour sur les changements importants et au moins une fois par an. Voir notre service d'évaluation des risques.
Discipline SoA
- Répertorier les 93 contrôles de l’annexe A
- Pour chacun, indiquer applicable/non applicable et la justification
- Référencer les preuves de mise en œuvre par document ou système
- Associer les contrôles au traitement des risques
- Mise à jour sur chaque changement important apporté au périmètre, aux risques ou aux contrôles
Annexe A Mise en œuvre
- Mettre en œuvre explicitement les 11 nouveaux contrôles 2022 : renseignements sur les menaces (A.5.7), sécurité des services cloud (A.5.23), préparation aux TIC pour BC (A.5.30), surveillance de la sécurité physique (A.7.4), gestion de la configuration (A.8.9), suppression des informations (A.8.10), masquage des données (A.8.11), DLP (A.8.12), activités de surveillance (A.8.16), filtrage Web. (A.8.23), codage sécurisé (A.8.28)
- Là où le SMSI circule sur les plates-formes cloud, documentez l'héritage des rapports des fournisseurs de services FedRAMP / SOC 2
- Intégration aux contrôles SOC 2, le cas échéant, pour les preuves partagées
Audit interne et revue de direction
- Créer un programme d'audit interne couvrant chaque clause et contrôle SoA tout au long du cycle de certification
- Utiliser la norme ISO 19011 comme référence en matière de méthodologie d'audit
- Effectuer une revue de direction au moins une fois par an avec les entrées et les sorties de la clause 9.3.2 et 9.3.3 explicites.
7. Exigences en matière de politiques et de procédures
- Politique de sécurité des informations (niveau supérieur)
- Politique d'utilisation acceptable
- Politique de contrôle d'accès
- Procédure de gestion des risques
- Politique de gestion des actifs et inventaire des actifs
- Politique de gestion des risques fournisseurs
- Politique de sécurité des services cloud (A.5.23)
- Procédure de renseignement sur les menaces (A.5.7)
- Politique de cryptographie (A.8.24)
- Norme d'enregistrement et de surveillance (A.8.15, A.8.16)
- Procédure de gestion des vulnérabilités (A.8.8)
- Procédure de gestion de la configuration (A.8.9)
- Norme de développement sécurisé, y compris le codage sécurisé (A.8.25–8.28)
- Classification des données, masquage, suppression, norme DLP (A.8.10, A.8.11, A.8.12)
- Norme de filtrage Web (A.8.23)
- Procédure de sécurité physique (A.7.x)
- Procédure de gestion des incidents de sécurité de l’information
- Plan de continuité des activités et de préparation aux TIC (A.5.30)
- Procédure de contrôle des documents
- Programme et procédure d'audit interne
- Procédure de revue de direction
- Procédure de non-conformité et d’action corrective
Pour les déploiements combinés ISO 27001 + ISO 27701 + ISO 42001, la plupart des documents servent les trois avec des extensions spécifiques à la confidentialité et à l'IA. Voir notre Prestation ISO 27701 et Prestation ISO 42001.
8. Éléments probants et vérification
Étape 1 (examen de la documentation)
L'organisme de certification accrédité examine la documentation du SMSI, y compris la portée, la politique, la méthodologie des risques, le plan de traitement des risques, la SoA, les résultats de l'audit interne et les dossiers d'examen de la direction. Résultat : un rapport écrit des conclusions et une décision de préparation pour l’étape 2.
Étape 2 (mise en œuvre et efficacité)
L'organisme de certification teste le SMSI en fonctionnement, y compris des audits de processus, des échantillonnages de contrôle, des entretiens et des observations. Les résultats sont classés en non-conformités majeures (bloquer la certification jusqu'à ce qu'elles soient corrigées et vérifiées), en non-conformités mineures (doivent être traitées dans des délais définis), en opportunités d'amélioration et en observations.
Surveillance et recertification
- Audits de surveillance annuels pendant deux ans après la certification initiale
- Audit de recertification complet avant l’expiration des trois ans du certificat
- Chaque audit de surveillance échantillonne un sous-ensemble défini de clauses et de contrôles de l'annexe A ; le plan d'audit de l'organisme de certification couvre l'intégralité du SMSI tout au long du cycle
Catégories de preuves typiques
- Documents obligatoires énumérés à la section 5
- Annexe A : Preuve de mise en œuvre du contrôle conformément au SoA
- Dossiers d’audit interne et de revue de direction
- Dossiers opérationnels démontrant les contrôles en cours tout au long de la fenêtre d'audit
Éléments de correction courants
- SoA sans justifications pour contrôles non applicables
- Registre des risques traité comme un exercice ponctuel
- Programme d'audit interne qui ne couvre pas toutes les clauses et contrôles SoA tout au long du cycle
- Le procès-verbal de revue de direction ne contient pas les entrées et sorties des clauses 9.3.2/9.3.3.
- Onze contrôles 2022 appliqués superficiellement
- La prise en compte du changement climatique absente de l’analyse contextuelle
9. Considérations sur le calendrier de mise en œuvre
Durée typique
- Première certification (contrôles matures): 4 à 6 mois entre le lancement et l'audit de phase 2
- Première certification (correction substantielle): 9-18 mois
- Surveillance annuelle: 2 à 3 semaines de travail sur le terrain CB plus collecte continue de preuves
- Recertification: 4 à 6 semaines de travail sur le terrain en CB plus un cycle complet d'audit interne préalable
Jalons
- Analyse du contexte (y compris le changement climatique) et portée
- Méthodologie des risques et évaluation des risques
- SoA rédigé
- Ensemble de politiques et déploiement de procédures
- Mise en œuvre du contrôle de l’Annexe A incluant les onze ajouts de 2022
- Cycle d'audit interne terminé
- Revue de direction tenue
- Audit de phase 1
- Audit de phase 2
- Certificat délivré
Dépendances
- Engagement de la haute direction démontré par la politique et l’allocation des ressources
- Capacité d’ingénierie pour les contrôles techniques de l’Annexe A
- vCISO ou responsable du programme à coordonner (voir Service vCISO)
10. Exigences continues du BAU
- Actualisation annuelle de l’évaluation des risques
- Cycle annuel d’audit interne
- Revue de direction annuelle
- Formation annuelle de sensibilisation à la sécurité de l'information
- Analyse et gestion continues des vulnérabilités
- Examen périodique des fournisseurs
- Gestion des incidents et suivi des non-conformités
- SoA courant maintenu
- Audit de surveillance annuel ; recertification avant l’expiration de trois ans
11. Niveaux de maturité
Conformité minimale
- Portée et politique du SMSI en place
- Évaluation des risques et SoA documentés
- Contrôles de l'Annexe A mis en œuvre par SoA
- Audit interne et revue de direction opérationnels
- Collecte manuelle de preuves
Intermédiaire
- Bibliothèque de preuves ISMS intégrée partagée avec SOC 2 et PCI DSS le cas échéant
- Surveillance automatisée des contrôles grâce à des outils d'automatisation de la conformité
- Intelligence sur les menaces (A.5.7) alimentant le registre des risques
- Validation continue de la configuration via IaC et politique en tant que code
Avancé
- Bibliothèque de preuves ISO 27001 + ISO 27701 + ISO 42001 + SOC 2 intégrée
- Télémétrie de contrôle en temps réel pour l'ISMS
- Traitement des risques mature basé sur le renseignement sur les menaces
- Analyse prédictive des risques et KPI d’amélioration continue
12. FAQ
En quoi la norme ISO 27001 est-elle différente de la norme ISO 27002 ?
ISO 27001 est la norme de système de management certifiable avec les clauses obligatoires 4 à 10 et les objectifs de contrôle de l'annexe A. La norme ISO 27002 est un guide de mise en œuvre pour les contrôles de l'Annexe A. La norme ISO 27002 n'est pas une norme de certification et ne doit pas être citée comme une exigence.
En quoi la norme ISO 27001 est-elle différente du SOC 2 ?
ISO 27001 est une certification internationale d'un SMSI délivrée par un organisme de certification accrédité. SOC 2 est une attestation américaine délivrée par un cabinet CPA selon les critères de l'AICPA Trust Services. Ils se chevauchent sur environ 65 à 75 pour cent des contrôles sous-jacents. De nombreux programmes SaaS B2B exécutent les deux. Voir notre Service SOC2.
Avons-nous besoin d’une déclaration d’applicabilité ?
Oui. L’article 6.1.3 d) l’exige. La SoA répertorie tous les contrôles de l’annexe A et documente leur applicabilité et leur mise en œuvre. Les auditeurs l’examinent de près ; La qualité SoA est l’un des signaux les plus forts de la maturité du SMSI.
Devons-nous mettre en œuvre les 93 contrôles de l’annexe A ?
Vous devez mettre en œuvre les contrôles nécessaires pour faire face aux risques identifiés dans votre évaluation des risques. Les contrôles de l’Annexe A jugés non nécessaires peuvent être exclus de la SoA avec une justification documentée. Dans la pratique, la plupart des organisations SaaS B2B appliquent la majeure partie de l’Annexe A.
Combien coûte la norme ISO 27001 ?
Cela dépend de la portée (toute l'entreprise ou uniquement l'équipe de développement de logiciels), de la dette technologique actuelle (par exemple, si votre base de données a une version 3 en retard ou si elle utilise un logiciel EOL, elle doit être mise à jour pour répondre au contrôle de gestion des vulnérabilités techniques), de la maturité actuelle de la sécurité (avez-vous déjà implémenté AV/EDR ou devez-vous l'acheter. Les coûts évoluent en fonction de la taille de la portée, du nombre d'emplacements et de la durée de l'audit.
Pouvons-nous utiliser un outil d’automatisation de la conformité ?
Oui – Drata, Vanta, Secureframe, etc. et des outils similaires accélèrent la collecte de preuves. Chez Clarify Consult Partner, nous avons réalisé de nombreuses implémentations manuelles réussies d'ISMS sans aucun outil GRC. Cependant, pour un fonctionnement à long terme, nous recommandons fortement de les utiliser. Ces outils ne remplaceront pas la conception d'un SMSI, le traitement des risques, l'audit interne ou la revue de direction.
Comment la norme ISO 27001 se superpose-t-elle aux normes ISO 27701 et ISO 42001 ?
ISO 27001 est le SMSI de base. La norme ISO 27701 l'étend avec des contrôles PIMS mappés au RGPD. ISO 42001 est le système de gestion parallèle de l'IA. Un seul système de gestion intégré offre les trois avec des extensions spécifiques au framework. Voir notre Prestation ISO 27701 et Prestation ISO 42001.
Quel est le cycle type du certificat ?
Trois ans. Audit de certification initial (Étape 1 plus Étape 2), puis audits de surveillance les années 1 et 2, puis audit de recertification complet avant l'expiration du certificat à la fin de l'année 3.
Que se passe-t-il si nous avons une non-conformité majeure ?
L'organisme de certification ne délivrera pas (ou suspendra) le certificat jusqu'à ce que la non-conformité soit corrigée et vérifiée. Les non-conformités mineures sont généralement autorisées à être certifiées avec un plan d'actions correctives qui doit être clôturé dans un délai défini.
13. Résumé
ISO/IEC 27001:2022 est la norme internationale de système de gestion pour la sécurité de l'information et le principal signal d'assurance commerciale pour les achats B2B d'entreprise en dehors des États-Unis. L'édition 2022 réorganise l'annexe A en quatre thèmes et 93 contrôles, introduit 11 nouveaux contrôles couvrant les préoccupations opérationnelles et le cloud moderne et (via l'amendement 2024) exige la prise en compte du changement climatique dans l'analyse contextuelle. La certification repose sur un SMSI documenté axé sur les risques, une déclaration d'applicabilité crédible, une discipline d'audit interne et de revue de direction, ainsi que des preuves opérationnelles des contrôles sélectionnés.
Pour définir un engagement, réservez un appel depuis le Page du service de conseil ISO 27001, ou parlez-nous de la combinaison de l'ISO 27001 avec ISO 27701, ISO 42001, audit interne, ou un complet Programme vCISO pour la gestion continue du programme. Pour une vue pratique de la gouvernance de l’IA, consultez notre article de blog Comment intégrer ISO 42001 à ISO 27001 sans reconstruire votre SMSI.
.webp)
.webp)
.webp)