AVANCÉ 45 min · RSSI, auditeurs, responsables conformité

ISO 27001 & Système de Management de la Sécurité de l'Information Mis à jour : Juin 2026

La référence mondiale pour structurer, certifier et améliorer en continu la sécurité de l'information — adaptée aux réalités des PME québécoises.

  • ✓ Architecture SMSI et cycle PDCA
  • ✓ 10 clauses ISO 27001:2022
  • ✓ 93 contrôles en 4 thèmes
  • ✓ Déclaration d'applicabilité (SOA)
  • ✓ Roadmap de certification 18 mois
  • ✓ Cas TechInno — PME 80 employés

Partie 1 — Fondements du SMSI

Ce qu'est un SMSI, pourquoi il existe, et comment ISO 27001 le structure

Leçon 1 · 8 min

Le SMSI et le cycle PDCA — la mécanique de la sécurité continue

Un Système de Management de la Sécurité de l'Information (SMSI) n'est pas un produit qu'on achète ni un outil qu'on déploie. C'est un système de gestion — un ensemble cohérent de politiques, processus, rôles et contrôles qui permettent à une organisation de protéger ses informations de manière structurée et mesurable.

La distinction fondamentale : un SMSI traite la sécurité comme un processus d'amélioration continue, pas comme un état à atteindre. Il reconnaît que les menaces évoluent, que l'organisation change, et que la sécurité "parfaite" n'existe pas — seule une posture qui s'adapte en permanence est viable.

ISO 27001 structure cette amélioration continue autour du cycle PDCA (Plan-Do-Check-Act) :

Plan — Planifier
Définir le périmètre & les objectifs
Analyse du contexte, parties prenantes, périmètre du SMSI, politique de sécurité, analyse des risques, plan de traitement des risques, sélection des contrôles, déclaration d'applicabilité (SOA).
Do — Déployer
Implémenter les contrôles
Mise en œuvre des contrôles sélectionnés, formation et sensibilisation, documentation des procédures, déploiement des outils techniques, gestion des incidents et des changements.
Check — Vérifier
Mesurer et surveiller
Audits internes, indicateurs de performance (KPIs), revue de direction, surveillance des incidents, évaluation de la conformité, tests des contrôles.
Act — Améliorer
Corriger et faire évoluer
Actions correctives sur non-conformités, actions préventives sur risques émergents, mise à jour des politiques, adaptation aux nouvelles menaces, retour d'expérience des incidents.
Pourquoi ISO 27001 plutôt qu'une checklist maison ? Parce qu'une norme internationale : (1) a été testée par des milliers d'organisations, (2) est reconnue par vos clients, partenaires et assureurs, (3) couvre des dimensions souvent oubliées — contexte, parties prenantes, leadership, amélioration continue, (4) évolue pour intégrer les nouvelles menaces.
Leçon 2 · 10 min

Les 10 clauses ISO 27001:2022 — architecture de la norme

ISO 27001:2022 est organisée en 10 clauses. Les clauses 1 à 3 sont introductives. Les clauses 4 à 10 sont les exigences obligatoires — tout SMSI certifié doit les respecter intégralement.

Clause 4
Contexte de l'organisation
Enjeux internes/externes, parties prenantes, périmètre du SMSI. Qui êtes-vous ? Dans quel environnement évoluez-vous ?
Clause 5
Leadership
Engagement de la direction, politique de sécurité, rôles et responsabilités. La sécurité commence en haut.
Clause 6
Planification
Analyse des risques, plan de traitement, objectifs de sécurité et plans pour les atteindre.
Clause 7
Support
Ressources, compétences, sensibilisation, communication, documentation. Les fondations humaines.
Clause 8
Opérations
Mise en œuvre des processus, gestion des risques opérationnels, relations fournisseurs.
Clause 9
Évaluation des performances
Surveillance, mesure, audits internes, revue de direction. Boucle de mesure.
Clause 10
Amélioration
Non-conformités, actions correctives, amélioration continue. Clôture de la boucle PDCA.

La version 2022 a apporté des changements majeurs : réduction de 114 à 93 contrôles (refonte, pas suppression), regroupement en 4 thèmes au lieu de 14 domaines, et 11 nouveaux contrôles couvrant threat intelligence, sécurité cloud, DevSecOps, surveillance physique et masquage des données.

Transition : Les organisations certifiées ISO 27001:2013 avaient jusqu'au 31 octobre 2025 pour migrer vers la version 2022. Un certificat ":2013" n'est plus valide — planifiez la mise à niveau avec votre organisme de certification.
Leçon 3 · 8 min

Les 93 contrôles en 4 thèmes — l'Annexe A ISO 27002

L'Annexe A d'ISO 27001 liste les 93 contrôles que vous pouvez sélectionner pour traiter vos risques, décrits en détail dans ISO 27002:2022. Ils sont répartis en 4 thèmes :

Organisationnels
37
Politiques, rôles, responsabilités, gestion des risques, relations fournisseurs, continuité, gestion des incidents, audit interne, conformité légale.
Personnes
8
Vérification des antécédents, contrats de travail, sensibilisation, formation, sanctions disciplinaires, télétravail, signalement des incidents.
Physiques
14
Périmètres de sécurité, contrôle d'accès physique, protection des équipements, sécurité des câbles, politique bureau propre, destruction des supports.
Technologiques
34
Authentification, contrôle d'accès logique, chiffrement, journalisation, protection contre les malwares, gestion des vulnérabilités, sécurité réseau, cloud, DevSecOps.

Les 11 nouveaux contrôles de 2022 à connaître :

  • 5.7 — Threat intelligence : collecter et analyser les renseignements sur les menaces
  • 5.23 — Sécurité pour les services cloud
  • 5.30 — Préparation TIC pour la continuité
  • 7.4 — Surveillance physique : détection des intrusions physiques
  • 8.9 — Gestion de la configuration : configurations sécurisées et documentées
  • 8.10 — Suppression des informations : effacement sécurisé des données
  • 8.11 — Masquage des données : anonymisation et pseudonymisation
  • 8.12 — Prévention des fuites de données (DLP)
  • 8.16 — Activités de surveillance : SIEM, détection des anomalies
  • 8.23 — Filtrage web : protection contre les sites malveillants
  • 8.28 — Codage sécurisé : pratiques de développement sécurisé
Exercice pratique — 5 min

Identifiez les 3 contrôles les plus critiques pour votre organisation selon vos risques :

  • PME avec télétravailleurs → 6.7 (télétravail), 8.20 (réseau), 8.5 (authentification)
  • Organisation avec données personnelles → 5.34 (vie privée), 8.11 (masquage), 5.33 (protection enregistrements)
  • Fournisseur de services → 5.19 (sécurité fournisseurs), 5.20 (contrats), 5.22 (surveillance)

Partie 2 — SOA et gestion des risques

Comment choisir vos contrôles et documenter vos décisions

Leçon 4 · 7 min

La Déclaration d'Applicabilité (SOA) — le cœur documentaire du SMSI

La Statement of Applicability (SOA) est le document pivot d'ISO 27001. C'est une matrice qui, pour chacun des 93 contrôles, documente : si le contrôle est applicable ou exclu, s'il est implémenté et à quel niveau, et la justification de chaque décision.

La SOA n'est pas un simple tableau de conformité — c'est un outil de gestion qui démontre que vous avez considéré chaque contrôle de manière réfléchie, que vos exclusions sont justifiées, et que vos implémentations sont tracées.

Extrait de SOA — format recommandé
ContrôleTitreStatutJustificationDocument réf.
5.7Threat intelligenceApplicableRisque R-12 (cybermenaces sectorielles). Exigence client contrat C-04.PO-SEC-07
5.14Transfert d'informationsApplicableÉchanges fréquents avec fournisseurs. Exigence Loi 25 art. 17.PO-SEC-14
7.3Sécurité des bureaux et sallesExcluOrganisation 100% virtuelle, pas de bureaux physiques. Risque R-PHYS non applicable.
8.23Filtrage WebApplicableRisque R-08 (accès sites malveillants). Recommandation audit 2025-Q2.PO-RES-02
8.31Séparation dev/prodNon applicablePas de développement logiciel interne. Périmètre SMSI limité aux opérations.

Pendant l'audit, l'auditeur vérifiera : (1) vous avez considéré tous les 93 contrôles, (2) vos justifications d'exclusion sont solides, (3) les contrôles "applicable et implémenté" sont réellement en place.

Erreur courante : Exclure un contrôle sans justification solide pour économiser du travail. L'auditeur identifiera immédiatement cette approche. Chaque exclusion doit référencer le risque (ou son absence) qui la justifie.
Leçon 5 · 6 min

Analyse et traitement des risques — la colonne vertébrale du SMSI

ISO 27001 n'impose pas de méthode d'analyse des risques spécifique, mais exige une démarche cohérente, reproductible et documentée. La démarche standard en 6 étapes :

  1. Identifier les actifs informationnels dans le périmètre (données, systèmes, processus, personnes)
  2. Identifier les menaces et vulnérabilités associées à chaque actif
  3. Évaluer la vraisemblance que la menace exploite la vulnérabilité
  4. Évaluer l'impact sur la confidentialité, l'intégrité et la disponibilité (critères CIA)
  5. Calculer le niveau de risque (vraisemblance × impact, échelle 1-5)
  6. Décider du traitement : traiter (contrôles), transférer (assurance), éviter (arrêt activité), accepter (risque résiduel documenté)
Registre des risques — extrait type
Réf.ActifMenace / VulnérabilitéVraism.ImpactNiveauTraitement
R-01Serveur ERPRansomware / MàJ manquantes3515 — CritiqueTraiter — Contrôles 8.8, 8.13, 5.30
R-02Comptes adminCompromission / MFA absent4416 — CritiqueTraiter — Contrôle 8.5 (MFA obligatoire)
R-03E-mails employésPhishing / sensibilisation faible4312 — ÉlevéTraiter — Contrôles 6.3, 8.23
R-04SauvegardesPerte données / backup non testé2510 — ÉlevéTraiter — Contrôle 8.13 (tests mensuels)
R-05Site webDéfiguration / hébergement partagé224 — FaibleAccepter — Risque résiduel acceptable

Partie 3 — La démarche de certification

De zéro au certificat — les étapes, les pièges, les délais réalistes

Leçon 6 · 8 min

Roadmap de certification — 7 phases, 12 à 24 mois

Pour une PME de 50-200 employés sans SMSI existant, comptez 12 à 18 mois de travail sérieux. Pour une grande organisation, 24 mois est courant.

1
Phase 1 · Mois 1-2
Initialisation et périmètre
Décision de la direction, nomination du responsable SMSI, définition du périmètre (quelles entités, quels processus, quels sites), identification des parties prenantes. Livrable : charte du projet SMSI + document de périmètre.
2
Phase 2 · Mois 2-4
Analyse des risques et SOA
Inventaire des actifs, analyse des menaces/vulnérabilités, évaluation des risques, plan de traitement, première version de la SOA. Phase la plus intellectuellement intensive — prévoir 2-3 ateliers de travail avec les métiers concernés.
3
Phase 3 · Mois 4-10
Implémentation des contrôles
Déploiement progressif des contrôles sélectionnés dans la SOA : politique de sécurité, procédures opérationnelles, contrôles techniques (MFA, chiffrement, EDR…), formation, gestion des fournisseurs. Durée variable selon le nombre de contrôles et les ressources.
4
Phase 4 · Mois 9-11
Audit interne et revue de direction
Audit interne formalisé, identification des non-conformités, plans d'actions correctives. Revue de direction : présentation des résultats, approbation des ressources. Ces deux étapes sont des exigences formelles ISO 27001.
5
Phase 5 · Mois 11-12
Audit Stage 1 — revue documentaire
L'auditeur de l'organisme de certification vérifie que la documentation est complète et cohérente : périmètre, politique, analyse des risques, SOA, procédures clés, résultats des audits internes. Il identifie les points à corriger avant le Stage 2.
6
Phase 6 · Mois 12-14
Audit Stage 2 — audit terrain
L'auditeur vérifie sur le terrain que les contrôles documentés sont réellement implémentés et efficaces. Il interviewe les employés, observe les processus, teste les contrôles. Les non-conformités majeures bloquent la certification ; les mineures nécessitent un plan d'action dans les 90 jours.
Résultat
Certificat ISO 27001:2022 — valide 3 ans
Audits de surveillance annuels (An 1 et An 2). Renouvellement à 3 ans avec audit complet.

Budget indicatif pour une PME de 50-100 personnes : consultant SMSI externe (15 000–35 000 $CA), frais de certification (8 000–20 000 $CA), outils SMSI (1 500–5 000 $/an), temps interne (0,5 à 1 ETP pendant 12 mois). Total typique : 40 000–80 000 $ pour la première certification.

Leçon 7 · 5 min

Maintien de la certification — audits de surveillance et non-conformités

Obtenir le certificat n'est que le début. Le maintien exige une discipline continue :

  • Audits de surveillance annuels (An 1 et An 2) : vérification que le SMSI est toujours opérationnel, que les non-conformités précédentes ont été traitées. Durée : 1 à 2 jours pour une PME.
  • Audits internes : au moins un par an, couvrant progressivement tout le périmètre sur le cycle de 3 ans.
  • Revue de direction : au moins annuelle, formalisée avec compte-rendu. La direction doit allouer des ressources et approuver les objectifs de sécurité.
  • Renouvellement (An 3) : audit complet, identique à la certification initiale.

Les non-conformités sont classées en deux niveaux :

  • Majeure : exigence non respectée ou contrôle clairement non implémenté. La certification est suspendue — 90 jours pour corriger.
  • Mineure : exigence partiellement respectée ou faiblesse d'implémentation. Plan d'action à résoudre avant l'audit suivant.
Piège courant après certification : Le "relâchement post-cert". Les organisations qui réduisent l'attention portée au SMSI après obtention du certificat sont souvent surprises par des non-conformités majeures lors du premier audit de surveillance. Un SMSI se maintient — il ne se met pas en veille.

Partie 4 — Mise en pratique PME

Adapter ISO 27001 à la réalité d'une organisation de taille moyenne

Leçon 8 · 6 min

Approche pragmatique en 3 niveaux pour les PME

La certification ISO 27001 n'est pas l'objectif de toutes les organisations. Le cadre, lui, est utile à tous. Voici une approche progressive en 3 niveaux :

3 niveaux d'engagement ISO 27001
NiveauDescriptionÀ fairePour qui
1 — AlignementUtiliser ISO 27001 comme guide sans viser la certificationLire les clauses 4-10, faire une analyse de risques simple, sélectionner 20-30 contrôles prioritairesPME <20 personnes, budget limité, pas d'exigence client
2 — Conformité partielleImplémenter toutes les exigences des clauses 4-10, SOA complète, audits internesProjet 6-9 mois, consultant optionnel, prêt pour certification futurePME 20-100 personnes, appels d'offres secteur public, clients grands comptes
3 — CertificationSMSI complet certifié par organisme accrédité18-24 mois, consultant recommandé, budget 40-80 K$Fournisseurs secteur financier/santé/gouvernement, export, différenciation marché

Les 20% de contrôles qui couvrent 80% des risques typiques d'une PME :

  • 8.5 — Authentification forte (MFA sur tous les comptes critiques)
  • 8.13 — Sauvegardes testées et hors site
  • 8.8 — Gestion des vulnérabilités (patch management)
  • 6.3 — Sensibilisation et formation des employés
  • 5.24 à 5.28 — Gestion des incidents (procédure, rôles, communication)
  • 8.20 — Sécurité réseau (segmentation, pare-feu)
  • 5.19/5.20 — Sécurité avec les fournisseurs et sous-traitants
Leçon 9 — Cas pratique · 7 min

TechInno — Certification ISO 27001 en 18 mois, PME de 80 employés

Cas pratique
TechInno Inc. — Éditeur SaaS RH, 80 employés, Montréal

Contexte : TechInno développe et héberge un logiciel de gestion RH en mode SaaS. En 2024, deux grands clients du secteur public exigent ISO 27001 comme condition de renouvellement de contrat (35% du CA). La direction engage la démarche.

Point de départ (gap assessment, mars 2024) : conformité estimée à 28% des exigences. Pas d'analyse de risques formelle, pas de SOA, audits internes inexistants. Quelques politiques documentées mais non revues depuis 3 ans. Points forts : bonne infrastructure AWS, équipe dev avec pratiques DevSecOps.

Organisation du projet :

  • RSSI désigné (CTO à 50% du temps + coordinateur SMSI mi-temps)
  • Consultant externe — 40 jours sur 18 mois
  • Comité sécurité mensuel (RSSI, DG, DRH, chef de projet dev)
  • Budget approuvé : 65 000 $CA

Décisions clés :

  • Périmètre restreint : uniquement la plateforme SaaS et le support client — exclut admin et comptabilité. Réduit significativement les contrôles applicables.
  • SOA : 71 contrôles applicables / 22 exclus. Exclusions : contrôles physiques des bureaux (100% remote), développement embarqué (hors périmètre).
  • Priorité contrôles à impact immédiat : MFA généralisé (M1-M3), gestion des vulnérabilités (M1-M4), chiffrement données au repos et en transit, programme de sensibilisation trimestriel.

Audit Stage 1 (mois 14) : 4 écarts mineurs — procédure de revue des accès non finalisée, indicateurs SMSI pas encore mesurés, CR de revue de direction incomplet, registre des actifs non à jour. Tous résolus en 6 semaines.

Audit Stage 2 (mois 16) : 2 observations mineures — fréquence des tests de restauration insuffisante (mensuelle requise vs trimestrielle constatée), un fournisseur cloud secondaire sans évaluation documentée. Plans d'action acceptés par l'auditeur.

18 mois
Du démarrage au certificat
71/93
Contrôles applicables (SOA)
28→91%
Score conformité ISO 27001
0
NC majeures aux deux audits
+2
Nouveaux contrats secteur public

Leçons tirées par TechInno :

  • Le périmètre restreint a été la décision la plus importante — certifier toute l'organisation aurait doublé le temps et le budget.
  • Les interviews d'employés pendant l'audit terrain sont révélatrices : si vos employés ne peuvent pas expliquer les politiques avec leurs propres mots, l'auditeur conclura que la sensibilisation est insuffisante.
  • Le registre des actifs est systématiquement sous-estimé : le maintenir à jour est un travail continu.
  • L'outil de gestion SMSI (Vanta, OneTrust, Sprinto…) a réduit de 30% le temps de préparation documentaire.
Leçon 10 · 4 min

ISO 27001 et la réglementation québécoise — complémentarité avec Loi 25

ISO 27001 et la Loi 25 sont complémentaires mais distincts. Un SMSI ISO 27001 ne garantit pas la conformité à la Loi 25 — et inversement. Cependant, les deux se renforcent mutuellement :

Correspondances ISO 27001 ↔ Loi 25
Exigence Loi 25Contrôle ISO 27001 correspondant
Responsable de la protection (art. 3.1)Clause 5 (Leadership), Contrôle 5.2 (Rôles et responsabilités)
Évaluation des facteurs relatifs à la vie privée (EFVP)Contrôle 5.8 (Sécurité dans la gestion de projet), 5.34 (Vie privée)
Notification des incidents à la CAIContrôles 5.24-5.28 (Gestion des incidents)
Destruction sécurisée des renseignements personnelsContrôle 8.10 (Suppression des informations)
Accord de communication des renseignementsContrôles 5.19, 5.20 (Sécurité fournisseurs)
Transparence et droits des individusContrôle 5.34 (Vie privée et protection des RP)

Si vous envisagez une certification ISO 27001, incluez dès le départ les exigences Loi 25 dans votre analyse de risques (exigences légales = parties prenantes = contexte de l'organisation, clause 4.1 et 4.2). Vous éviterez une analyse séparée pour la conformité réglementaire.

Prochaines étapes : Consultez le module A08 (Loi 25) pour comprendre les obligations spécifiques québécoises, et A09 (RGPD) si vous traitez des données de résidents européens. La combinaison ISO 27001 + conformité réglementaire vous donnera une posture complète.
À retenir

ISO 27001 est le seul référentiel de sécurité de l'information qui couvre à la fois la gouvernance, les opérations, les contrôles techniques et l'amélioration continue — et qui peut être certifié de manière indépendante. Son adoption, même sans viser la certification, structure la sécurité d'une organisation de manière pérenne.