Partie 1 — Fondements du SMSI
Ce qu'est un SMSI, pourquoi il existe, et comment ISO 27001 le structure
Le SMSI et le cycle PDCA — la mécanique de la sécurité continue
Un Système de Management de la Sécurité de l'Information (SMSI) n'est pas un produit qu'on achète ni un outil qu'on déploie. C'est un système de gestion — un ensemble cohérent de politiques, processus, rôles et contrôles qui permettent à une organisation de protéger ses informations de manière structurée et mesurable.
La distinction fondamentale : un SMSI traite la sécurité comme un processus d'amélioration continue, pas comme un état à atteindre. Il reconnaît que les menaces évoluent, que l'organisation change, et que la sécurité "parfaite" n'existe pas — seule une posture qui s'adapte en permanence est viable.
ISO 27001 structure cette amélioration continue autour du cycle PDCA (Plan-Do-Check-Act) :
Les 10 clauses ISO 27001:2022 — architecture de la norme
ISO 27001:2022 est organisée en 10 clauses. Les clauses 1 à 3 sont introductives. Les clauses 4 à 10 sont les exigences obligatoires — tout SMSI certifié doit les respecter intégralement.
La version 2022 a apporté des changements majeurs : réduction de 114 à 93 contrôles (refonte, pas suppression), regroupement en 4 thèmes au lieu de 14 domaines, et 11 nouveaux contrôles couvrant threat intelligence, sécurité cloud, DevSecOps, surveillance physique et masquage des données.
Les 93 contrôles en 4 thèmes — l'Annexe A ISO 27002
L'Annexe A d'ISO 27001 liste les 93 contrôles que vous pouvez sélectionner pour traiter vos risques, décrits en détail dans ISO 27002:2022. Ils sont répartis en 4 thèmes :
Les 11 nouveaux contrôles de 2022 à connaître :
- 5.7 — Threat intelligence : collecter et analyser les renseignements sur les menaces
- 5.23 — Sécurité pour les services cloud
- 5.30 — Préparation TIC pour la continuité
- 7.4 — Surveillance physique : détection des intrusions physiques
- 8.9 — Gestion de la configuration : configurations sécurisées et documentées
- 8.10 — Suppression des informations : effacement sécurisé des données
- 8.11 — Masquage des données : anonymisation et pseudonymisation
- 8.12 — Prévention des fuites de données (DLP)
- 8.16 — Activités de surveillance : SIEM, détection des anomalies
- 8.23 — Filtrage web : protection contre les sites malveillants
- 8.28 — Codage sécurisé : pratiques de développement sécurisé
Identifiez les 3 contrôles les plus critiques pour votre organisation selon vos risques :
- PME avec télétravailleurs → 6.7 (télétravail), 8.20 (réseau), 8.5 (authentification)
- Organisation avec données personnelles → 5.34 (vie privée), 8.11 (masquage), 5.33 (protection enregistrements)
- Fournisseur de services → 5.19 (sécurité fournisseurs), 5.20 (contrats), 5.22 (surveillance)
Partie 2 — SOA et gestion des risques
Comment choisir vos contrôles et documenter vos décisions
La Déclaration d'Applicabilité (SOA) — le cœur documentaire du SMSI
La Statement of Applicability (SOA) est le document pivot d'ISO 27001. C'est une matrice qui, pour chacun des 93 contrôles, documente : si le contrôle est applicable ou exclu, s'il est implémenté et à quel niveau, et la justification de chaque décision.
La SOA n'est pas un simple tableau de conformité — c'est un outil de gestion qui démontre que vous avez considéré chaque contrôle de manière réfléchie, que vos exclusions sont justifiées, et que vos implémentations sont tracées.
| Contrôle | Titre | Statut | Justification | Document réf. |
|---|---|---|---|---|
| 5.7 | Threat intelligence | Applicable | Risque R-12 (cybermenaces sectorielles). Exigence client contrat C-04. | PO-SEC-07 |
| 5.14 | Transfert d'informations | Applicable | Échanges fréquents avec fournisseurs. Exigence Loi 25 art. 17. | PO-SEC-14 |
| 7.3 | Sécurité des bureaux et salles | Exclu | Organisation 100% virtuelle, pas de bureaux physiques. Risque R-PHYS non applicable. | — |
| 8.23 | Filtrage Web | Applicable | Risque R-08 (accès sites malveillants). Recommandation audit 2025-Q2. | PO-RES-02 |
| 8.31 | Séparation dev/prod | Non applicable | Pas de développement logiciel interne. Périmètre SMSI limité aux opérations. | — |
Pendant l'audit, l'auditeur vérifiera : (1) vous avez considéré tous les 93 contrôles, (2) vos justifications d'exclusion sont solides, (3) les contrôles "applicable et implémenté" sont réellement en place.
Analyse et traitement des risques — la colonne vertébrale du SMSI
ISO 27001 n'impose pas de méthode d'analyse des risques spécifique, mais exige une démarche cohérente, reproductible et documentée. La démarche standard en 6 étapes :
- Identifier les actifs informationnels dans le périmètre (données, systèmes, processus, personnes)
- Identifier les menaces et vulnérabilités associées à chaque actif
- Évaluer la vraisemblance que la menace exploite la vulnérabilité
- Évaluer l'impact sur la confidentialité, l'intégrité et la disponibilité (critères CIA)
- Calculer le niveau de risque (vraisemblance × impact, échelle 1-5)
- Décider du traitement : traiter (contrôles), transférer (assurance), éviter (arrêt activité), accepter (risque résiduel documenté)
| Réf. | Actif | Menace / Vulnérabilité | Vraism. | Impact | Niveau | Traitement |
|---|---|---|---|---|---|---|
| R-01 | Serveur ERP | Ransomware / MàJ manquantes | 3 | 5 | 15 — Critique | Traiter — Contrôles 8.8, 8.13, 5.30 |
| R-02 | Comptes admin | Compromission / MFA absent | 4 | 4 | 16 — Critique | Traiter — Contrôle 8.5 (MFA obligatoire) |
| R-03 | E-mails employés | Phishing / sensibilisation faible | 4 | 3 | 12 — Élevé | Traiter — Contrôles 6.3, 8.23 |
| R-04 | Sauvegardes | Perte données / backup non testé | 2 | 5 | 10 — Élevé | Traiter — Contrôle 8.13 (tests mensuels) |
| R-05 | Site web | Défiguration / hébergement partagé | 2 | 2 | 4 — Faible | Accepter — Risque résiduel acceptable |
Partie 3 — La démarche de certification
De zéro au certificat — les étapes, les pièges, les délais réalistes
Roadmap de certification — 7 phases, 12 à 24 mois
Pour une PME de 50-200 employés sans SMSI existant, comptez 12 à 18 mois de travail sérieux. Pour une grande organisation, 24 mois est courant.
Budget indicatif pour une PME de 50-100 personnes : consultant SMSI externe (15 000–35 000 $CA), frais de certification (8 000–20 000 $CA), outils SMSI (1 500–5 000 $/an), temps interne (0,5 à 1 ETP pendant 12 mois). Total typique : 40 000–80 000 $ pour la première certification.
Maintien de la certification — audits de surveillance et non-conformités
Obtenir le certificat n'est que le début. Le maintien exige une discipline continue :
- Audits de surveillance annuels (An 1 et An 2) : vérification que le SMSI est toujours opérationnel, que les non-conformités précédentes ont été traitées. Durée : 1 à 2 jours pour une PME.
- Audits internes : au moins un par an, couvrant progressivement tout le périmètre sur le cycle de 3 ans.
- Revue de direction : au moins annuelle, formalisée avec compte-rendu. La direction doit allouer des ressources et approuver les objectifs de sécurité.
- Renouvellement (An 3) : audit complet, identique à la certification initiale.
Les non-conformités sont classées en deux niveaux :
- Majeure : exigence non respectée ou contrôle clairement non implémenté. La certification est suspendue — 90 jours pour corriger.
- Mineure : exigence partiellement respectée ou faiblesse d'implémentation. Plan d'action à résoudre avant l'audit suivant.
Partie 4 — Mise en pratique PME
Adapter ISO 27001 à la réalité d'une organisation de taille moyenne
Approche pragmatique en 3 niveaux pour les PME
La certification ISO 27001 n'est pas l'objectif de toutes les organisations. Le cadre, lui, est utile à tous. Voici une approche progressive en 3 niveaux :
| Niveau | Description | À faire | Pour qui |
|---|---|---|---|
| 1 — Alignement | Utiliser ISO 27001 comme guide sans viser la certification | Lire les clauses 4-10, faire une analyse de risques simple, sélectionner 20-30 contrôles prioritaires | PME <20 personnes, budget limité, pas d'exigence client |
| 2 — Conformité partielle | Implémenter toutes les exigences des clauses 4-10, SOA complète, audits internes | Projet 6-9 mois, consultant optionnel, prêt pour certification future | PME 20-100 personnes, appels d'offres secteur public, clients grands comptes |
| 3 — Certification | SMSI complet certifié par organisme accrédité | 18-24 mois, consultant recommandé, budget 40-80 K$ | Fournisseurs secteur financier/santé/gouvernement, export, différenciation marché |
Les 20% de contrôles qui couvrent 80% des risques typiques d'une PME :
- 8.5 — Authentification forte (MFA sur tous les comptes critiques)
- 8.13 — Sauvegardes testées et hors site
- 8.8 — Gestion des vulnérabilités (patch management)
- 6.3 — Sensibilisation et formation des employés
- 5.24 à 5.28 — Gestion des incidents (procédure, rôles, communication)
- 8.20 — Sécurité réseau (segmentation, pare-feu)
- 5.19/5.20 — Sécurité avec les fournisseurs et sous-traitants
TechInno — Certification ISO 27001 en 18 mois, PME de 80 employés
Contexte : TechInno développe et héberge un logiciel de gestion RH en mode SaaS. En 2024, deux grands clients du secteur public exigent ISO 27001 comme condition de renouvellement de contrat (35% du CA). La direction engage la démarche.
Point de départ (gap assessment, mars 2024) : conformité estimée à 28% des exigences. Pas d'analyse de risques formelle, pas de SOA, audits internes inexistants. Quelques politiques documentées mais non revues depuis 3 ans. Points forts : bonne infrastructure AWS, équipe dev avec pratiques DevSecOps.
Organisation du projet :
- RSSI désigné (CTO à 50% du temps + coordinateur SMSI mi-temps)
- Consultant externe — 40 jours sur 18 mois
- Comité sécurité mensuel (RSSI, DG, DRH, chef de projet dev)
- Budget approuvé : 65 000 $CA
Décisions clés :
- Périmètre restreint : uniquement la plateforme SaaS et le support client — exclut admin et comptabilité. Réduit significativement les contrôles applicables.
- SOA : 71 contrôles applicables / 22 exclus. Exclusions : contrôles physiques des bureaux (100% remote), développement embarqué (hors périmètre).
- Priorité contrôles à impact immédiat : MFA généralisé (M1-M3), gestion des vulnérabilités (M1-M4), chiffrement données au repos et en transit, programme de sensibilisation trimestriel.
Audit Stage 1 (mois 14) : 4 écarts mineurs — procédure de revue des accès non finalisée, indicateurs SMSI pas encore mesurés, CR de revue de direction incomplet, registre des actifs non à jour. Tous résolus en 6 semaines.
Audit Stage 2 (mois 16) : 2 observations mineures — fréquence des tests de restauration insuffisante (mensuelle requise vs trimestrielle constatée), un fournisseur cloud secondaire sans évaluation documentée. Plans d'action acceptés par l'auditeur.
Leçons tirées par TechInno :
- Le périmètre restreint a été la décision la plus importante — certifier toute l'organisation aurait doublé le temps et le budget.
- Les interviews d'employés pendant l'audit terrain sont révélatrices : si vos employés ne peuvent pas expliquer les politiques avec leurs propres mots, l'auditeur conclura que la sensibilisation est insuffisante.
- Le registre des actifs est systématiquement sous-estimé : le maintenir à jour est un travail continu.
- L'outil de gestion SMSI (Vanta, OneTrust, Sprinto…) a réduit de 30% le temps de préparation documentaire.
ISO 27001 et la réglementation québécoise — complémentarité avec Loi 25
ISO 27001 et la Loi 25 sont complémentaires mais distincts. Un SMSI ISO 27001 ne garantit pas la conformité à la Loi 25 — et inversement. Cependant, les deux se renforcent mutuellement :
| Exigence Loi 25 | Contrôle ISO 27001 correspondant |
|---|---|
| Responsable de la protection (art. 3.1) | Clause 5 (Leadership), Contrôle 5.2 (Rôles et responsabilités) |
| Évaluation des facteurs relatifs à la vie privée (EFVP) | Contrôle 5.8 (Sécurité dans la gestion de projet), 5.34 (Vie privée) |
| Notification des incidents à la CAI | Contrôles 5.24-5.28 (Gestion des incidents) |
| Destruction sécurisée des renseignements personnels | Contrôle 8.10 (Suppression des informations) |
| Accord de communication des renseignements | Contrôles 5.19, 5.20 (Sécurité fournisseurs) |
| Transparence et droits des individus | Contrôle 5.34 (Vie privée et protection des RP) |
Si vous envisagez une certification ISO 27001, incluez dès le départ les exigences Loi 25 dans votre analyse de risques (exigences légales = parties prenantes = contexte de l'organisation, clause 4.1 et 4.2). Vous éviterez une analyse séparée pour la conformité réglementaire.
ISO 27001 est le seul référentiel de sécurité de l'information qui couvre à la fois la gouvernance, les opérations, les contrôles techniques et l'amélioration continue — et qui peut être certifié de manière indépendante. Son adoption, même sans viser la certification, structure la sécurité d'une organisation de manière pérenne.