Sentrix

Décryptage · ISO 27001

ISO 27001:2022 : ce que l'auditeur vérifie maintenant

La période de transition vers ISO/IEC 27001:2022 est close. Ce qui a changé par rapport à 2013, les 93 contrôles de l'annexe A et ce que l'auditeur regarde.

Par Sentrix · Publié le 2026-09-20

La transition vers ISO/IEC 27001:2022 est terminée depuis presque un an. Les organisations certifiées ont mis à jour leur énoncé d'applicabilité, les organismes de certification ont refait leurs listes de contrôle, et les auditeurs ont cessé de demander « où en êtes-vous avec la nouvelle version ». Ce qui reste, c'est un ensemble d'exigences qui s'appliquent maintenant sans période de grâce, et une question pratique : que vérifie l'auditeur, concrètement, dans un audit de surveillance ou de renouvellement en 2026.

Ce que disent l'IAF et les organismes d'accréditation

Le document IAF MD 26:2023, qui fixait les règles de transition pour les organismes d'accréditation et de certification, rappelle que l'ISO a publié ISO/IEC 27001:2022 le 25 octobre 2022 et que la période de transition était de trois ans. Les organismes de certification devaient auditer uniquement contre la version 2022 pour toute certification initiale et tout renouvellement à partir du 30 avril 2024, et terminer la transition de tous leurs clients au plus tard le 31 octobre 2025. À la fin de la période, toutes les certifications fondées sur ISO/IEC 27001:2013 expiraient ou étaient retirées. Le bulletin technique de l'UKAS reprend les mêmes dates.

Sur le fond, IAF MD 26 résume les changements. L'annexe A renvoie désormais aux contrôles d'ISO/IEC 27002:2022 : le nombre de contrôles passe de cent quatorze en quatorze sections à quatre-vingt-treize en quatre sections, avec onze contrôles nouveaux, vingt-quatre fusionnés à partir de contrôles existants et cinquante-huit mis à jour. La structure des contrôles change aussi : chaque contrôle reçoit un objet et des attributs, et les objectifs par groupe disparaissent. Dans le corps de la norme, l'IAF note l'ajout du point 4.2 c) sur les exigences des parties intéressées traitées par le système de management, la nouvelle sous-clause 6.3 sur la planification des changements, le remplacement des « processus externalisés » par les « processus, produits ou services fournis par des prestataires externes » à la clause 8.1, et la réorganisation des clauses 9.2 et 9.3.

Le même document décrit ce que l'audit de transition devait couvrir : l'analyse d'écarts, la mise à jour de l'énoncé d'applicabilité, la mise à jour du plan de traitement des risques si nécessaire, et la mise en œuvre et l'efficacité des contrôles nouveaux ou modifiés retenus par le client. Il précise que l'audit ne peut pas reposer uniquement sur la revue documentaire, en particulier pour les contrôles technologiques. Enfin, l'IAF a publié en mai 2024 le document MD 29 pour la transition des organismes de certification vers ISO/IEC 27006-1:2024, dont l'annexe est alignée sur l'annexe A de la version 2022, avec une échéance complète au 31 mars 2026.

Pourquoi ça compte

La fin de la transition change la nature des non-conformités. Pendant la période, un énoncé d'applicabilité encore numéroté selon 2013 ou un contrôle nouveau « en cours de mise en œuvre » se traitait comme un point de transition. Aujourd'hui, c'est une non-conformité ordinaire, avec un plan d'action et un délai.

Les onze contrôles nouveaux sont ceux qui posent le plus de problèmes, parce qu'ils exigent des preuves d'exploitation et non des politiques : renseignement sur les menaces (5.7), sécurité des services infonuagiques (5.23), préparation des TIC pour la continuité (5.30), surveillance physique (7.4), gestion de la configuration (8.9), suppression de l'information (8.10), masquage des données (8.11), prévention des fuites (8.12), surveillance des activités (8.16), filtrage Web (8.23) et codage sécurisé (8.28). Un auditeur formé à 27006-1:2024 sait qu'il doit voir ces contrôles fonctionner.

L'autre point est la chaîne de fournisseurs. Un certificat 2013 chez un prestataire n'a plus de valeur depuis le 31 octobre 2025. Les registres de fournisseurs qui n'ont pas été relus depuis contiennent probablement des certificats périmés.

Ce que nous en pensons chez Sentrix

Un audit en régime 2022 se prépare avec des preuves d'exploitation, pas avec une relecture des politiques.

  1. Relire l'énoncé d'applicabilité contrôle par contrôle : pour chacun des 93, une justification, un propriétaire et une preuve datée. Les fusions de 2013 vers 2022 laissent souvent des justifications qui ne correspondent plus au contrôle.
  2. Refaire la comparaison de la clause 6.1.3 c) entre les contrôles nécessaires issus de l'analyse de risques et l'annexe A, puis mettre à jour le plan de traitement des risques si un contrôle nécessaire manque. C'est exactement la démarche que décrit IAF MD 26.
  3. Préparer une démonstration pour chaque contrôle technologique nouveau : journal du renseignement sur les menaces, configuration de référence, exécution d'une suppression, règle de prévention des fuites, tableau de surveillance. Une capture d'écran datée vaut mieux qu'une procédure.
  4. Documenter la clause 6.3 : les changements au système de management de l'année (nouvel outil, nouvelle région infonuagique, réorganisation) avec leur évaluation d'impact.
  5. Purger les certificats 2013 du registre des fournisseurs et demander la version 2022, en notant la date d'expiration. Le module de risques tiers de la plateforme Sentrix suit ces échéances.
  6. Utiliser le calendrier de conformité pour lier chaque preuve à sa fréquence, afin que l'audit de surveillance trouve des preuves de l'année, pas du dernier audit.

La prochaine étape

Ouvrez votre énoncé d'applicabilité et cherchez les onze contrôles nouveaux. Pour chacun, demandez-vous quelle preuve datée de moins d'un an vous montreriez demain. Notre guide ISO 27001 détaille chaque clause, et notre service conformité ISO 27001 accompagne la préparation d'audit. Pour en parler, écrivez-nous.

Sources

Questions fréquentes

Qu'est-il arrivé aux certificats ISO 27001:2013 ?
Selon le document IAF MD 26, la période de transition durait trois ans à partir de la publication de la norme le 25 octobre 2022 et se terminait le 31 octobre 2025. À cette date, toutes les certifications fondées sur ISO/IEC 27001:2013 expiraient ou étaient retirées. Un certificat 2013 encore affiché sur un site fournisseur n'est donc plus valide, quelle que soit la date d'expiration imprimée.
Combien de contrôles compte l'annexe A de la version 2022 ?
Quatre-vingt-treize, répartis en quatre thèmes, contre cent quatorze contrôles en quatorze sections dans la version 2013, selon IAF MD 26. Parmi eux, onze contrôles sont nouveaux, vingt-quatre résultent de la fusion de contrôles existants et cinquante-huit ont été mis à jour. Chaque contrôle porte désormais un objet et des attributs, et la notion d'objectif par groupe de contrôles disparaît.
Que regarde l'auditeur maintenant que la transition est terminée ?
Les mêmes choses qu'il devait vérifier pendant l'audit de transition, mais en régime permanent : l'énoncé d'applicabilité aligné sur les 93 contrôles, le plan de traitement des risques, et surtout la mise en œuvre et l'efficacité des contrôles nouveaux ou modifiés. IAF MD 26 précise que la revue documentaire ne suffit pas pour les contrôles technologiques. Attendez-vous à des démonstrations, pas à des politiques.

Parlons de votre programme de conformité.

Dernière mise à jour : 2026-09-20