Aller au contenu principal
Les Assises 2026 · Monaco

Retrouvez-nous à l’Espace Startups, et à notre atelier mercredi 7 octobre à 16h30.

Réserver l’atelier

GLOSSAIRE · Conformité

ISO/IEC 27001

L’ISO/IEC 27001 est la norme internationale qui spécifie les exigences d’un système de management de la sécurité de l’information (SMSI) : un processus gouverné, fondé sur le risque, par lequel une organisation définit son périmètre de sécurité, apprécie ses risques, sélectionne des mesures, les opère et les améliore. La certification est délivrée par un organisme accrédité après audit et maintenue sur un cycle de trois ans avec des audits de surveillance. L’édition 2022 liste 93 mesures de référence en annexe A, regroupées en mesures organisationnelles, humaines, physiques et technologiques.

Un système de management, pas une liste

Les clauses centrales de la norme demandent le contexte et le périmètre, l’engagement de la direction, un processus d’appréciation et de traitement des risques, des ressources et des compétences, la planification opérationnelle, l’évaluation des performances et l’amélioration continue. L’annexe A est le catalogue dans lequel le traitement des risques puise, et la déclaration d’applicabilité consigne quelles mesures s’appliquent et pourquoi. Une organisation peut être certifiée avec des mesures exclues, si l’exclusion est justifiée par l’appréciation des risques. C’est pourquoi deux certificats peuvent couvrir des réalités très différentes.

Ce que regardent réellement les auditeurs

La preuve que le processus tourne : des appréciations de risques datées et portées, des revues de direction avec décisions, des résultats d’audit interne, des actions correctives closes, et pour chaque mesure applicable les enregistrements qui montrent qu’elle fonctionne (revues d’accès, enregistrements de changements, évaluations fournisseurs, sessions de sensibilisation). Les audits de certification échantillonnent ; le risque pour l’organisation certifiée est une preuve qui existe la semaine de l’audit et nulle part ailleurs dans l’année.

Là où elle rencontre les textes européens

L’ISO 27001 ne rend pas une organisation conforme à NIS2 ou à DORA, mais son référentiel de mesures recouvre largement les mesures de gestion des risques de NIS2 et le cadre de risque TIC de DORA, et un référentiel mappé permet à un seul programme de servir les trois. La valeur du certificat dans une chaîne d’approvisionnement est précisément là : le périmètre ISO 27001 et la déclaration d’applicabilité d’un fournisseur disent à un acheteur quelles mesures sont revendiquées, et l’évaluation propre de l’acheteur lui dit s’il doit les croire.

SUR MINDLAPSE

Où ce terme vit dans la plateforme.

Les pages qui mettent la définition au travail.

VOIR LA VÉRIFICATION

Définir est la partie facile. Prouver, c’est le produit.

Trente minutes sur votre périmètre : risque, conformité, tiers, et comment chaque terme ci-dessus devient un contrôle vérifié.

Refuser est exactement aussi simple qu’accepter, et rien n’est pré-coché. Votre choix est conservé 6 mois et modifiable à tout moment depuis le pied de page.

Strictement nécessaire

Toujours actif

Conserve votre choix de cookies dans ce navigateur afin de le respecter lors de vos prochaines visites. Aucun identifiant de suivi, aucun tiers. Ne peut pas être désactivé.