AVANCÉ 35 min · RSSI, auditeurs, responsables conformité

ISO 27001 & SMSI Mis à jour : Juin 2026

  • Comprendre la structure d'un SMSI
  • Naviguer dans ISO 27001:2022 et ses 93 contrôles
  • Planifier une démarche de certification
  • Adapter ISO 27001 aux PME
Leçon 1

Qu'est-ce qu'un SMSI ?

Un Système de Management de la Sécurité de l'Information (SMSI) est un ensemble de politiques, processus et contrôles gérés de manière cohérente pour protéger les informations. Il suit le cycle PDCA (Plan-Do-Check-Act). ISO 27001 est la norme internationale qui spécifie les exigences pour établir, mettre en œuvre, maintenir et améliorer un SMSI.

Leçon 2

Structure ISO 27001:2022

La version 2022 restructure la norme en 11 clauses (4 à 10 sont les exigences, 1-3 sont introductives) et 4 thèmes de contrôles : Organisationnels (37 contrôles), Personnes (8 contrôles), Physiques (14 contrôles), Technologiques (34 contrôles). Total : 93 contrôles (contre 114 en 2013). Nouveaux contrôles : threat intelligence, cloud, DevSecOps.

Leçon 3

Les 93 contrôles ISO 27002

ISO 27002 est le guide de bonnes pratiques pour implémenter les contrôles ISO 27001. Chaque contrôle a : un titre, un attribut (préventif/détectif/correctif), un objectif, des recommandations d'implémentation. Tous ne sont pas obligatoires : la déclaration d'applicabilité (SOA) documente les contrôles retenus et les justifications d'exclusion.

Leçon 4

Démarche de certification

Étapes : (1) Périmètre (quelles activités, entités), (2) Analyse des risques, (3) Plan de traitement, (4) Implémentation des contrôles, (5) Audit interne, (6) Revue de direction, (7) Audit de certification (stage 1 : documentation, stage 2 : terrain). Durée : 12-24 mois pour une PME. Coût : 15 000-50 000€.

Leçon 5

Audits de surveillance et renouvellement

Après certification : audits de surveillance annuels (vérifier le maintien), renouvellement tous les 3 ans (audit complet). Les non-conformités majeures suspendent la certification. Les non-conformités mineures doivent être corrigées avant l'audit suivant. Maintenir un programme d'audits internes annuels.

Leçon 6

ISO 27001 pour les PME — approche pragmatique

Une PME n'a pas besoin de certifier d'emblée. Approche progressive : (1) Utiliser ISO 27001 comme référentiel sans viser la certification, (2) Implémenter les contrôles IG1 des CIS (compatibles), (3) Viser la certification si clients/partenaires l'exigent. Focus sur les 20% de contrôles qui couvrent 80% des risques.

À retenir

ISO 27001 n'est pas une fin en soi — c'est un cadre pour structurer et améliorer continuellement votre sécurité.

⚡ Auto-évaluation ISO 27001

Évaluez votre conformité sur 10 contrôles clés ISO 27001.

Démo interactive — disponible en ligne sur objectifcyber.ca