Sentrix

Guide ISO 27001

Guide des clauses ISO 27001:2022

Les clauses 4 à 10 d’ISO/IEC 27001:2022 sont les exigences certifiables du SGSI. Ce que chaque clause exige, en langage clair, et ce que vérifie l’auditeur.

Par Sentrix · Publié le 2026-07-16

Clauses ou Annexe A ? La distinction qui change tout

En clair : on ne se certifie pas « contre l’Annexe A ». On se certifie contre les clauses 4 à 10. L’Annexe A est une boîte à outils dans laquelle le SGSI pioche les mesures utiles à ses risques.

Les clauses 4 à 10L’Annexe A
Exigences obligatoires et auditablesCatalogue de mesures de référence (93 contrôles)
Décrivent le SGSI : comment on gère la sécuritéDécrivent des contrôles : quoi mettre en place
Formulées avec « doit » — non négociablesSélectionnées via la Déclaration d’applicabilité (SoA)
Le cœur de l’audit de certificationJustifiées (incluses/exclues) selon les risques

Les clauses 0 à 3 (introduction, références, termes et définitions) font partie de la norme mais ne contiennent pas d’exigences auditables. Les exigences certifiables commencent à la clause 4.

Le fil conducteur : le cycle PDCA

Les sept clauses ne sont pas une liste arbitraire : elles suivent la logique d’amélioration continue Planifier – Déployer – Vérifier – Agir (PDCA), commune à toutes les normes de système de gestion ISO. Comprendre ce cycle aide à voir comment les clauses s’enchaînent plutôt que de les mémoriser une à une.

  • Planifier — clauses 4 à 6 : comprendre son contexte, engager la direction, définir les objectifs et traiter les risques.
  • Déployer — clauses 7 et 8 : fournir les ressources et les compétences, puis faire fonctionner le dispositif au quotidien.
  • Vérifier — clause 9 : mesurer, auditer en interne, passer en revue avec la direction.
  • Agir — clause 10 : corriger les écarts et améliorer en continu.

Les 7 clauses certifiables, en clair

Chaque clause mène à sa propre page, puis à chacune de ses sous-clauses. Utilisez ce guide comme une table des matières permanente pour toute la norme.

Clause 4 · Contexte de l’organisation

Avant de construire quoi que ce soit, il faut comprendre qui vous êtes, ce qui vous entoure et ce que vos parties intéressées attendent. Cette clause vous demande d’identifier les enjeux internes et externes pertinents pour votre sécurité de l’information, de cartographier les parties dont les attentes comptent (clients, régulateurs, actionnaires), et d’utiliser cette compréhension pour délimiter le périmètre de votre SGSI — quels systèmes, sites et services il couvre réellement.

Clause 5 · Leadership

Un SGSI que la direction ne s’approprie pas activement est un exercice documentaire, pas un système de gestion. Cette clause exige un engagement visible de la direction, une politique de sécurité de l’information publiée, et des rôles et responsabilités clairement attribués — pour que l’imputabilité de la sécurité ne retombe pas par défaut sur une seule personne.

Clause 6 · Planification

C’est ici que se font l’appréciation et le traitement des risques : identifier les risques pesant sur vos actifs informationnels, les évaluer et décider comment les traiter. Cela couvre aussi la définition d’objectifs de sécurité mesurables et la production de la Déclaration d’applicabilité (SoA) — le document justifiant lesquels des 93 contrôles de l’Annexe A vous incluez ou excluez, et pourquoi.

Clause 7 · Support

Le SGSI a besoin de ressources pour fonctionner : des personnes ayant la bonne compétence, du personnel sensibilisé à ses responsabilités en sécurité, un plan de communication sur les enjeux de sécurité, et — essentiel pour l’audit — une information documentée (politiques, procédures, enregistrements) bien maîtrisée, à jour, approuvée et accessible aux personnes qui en ont besoin.

Clause 8 · Fonctionnement

C’est ici que la planification devient pratique : exécuter le plan de traitement des risques, maîtriser les changements opérationnels pour qu’ils n’introduisent pas de nouveaux écarts, et refaire les appréciations de risque à intervalles planifiés ou lors de changements significatifs. C’est la clause que les auditeurs utilisent pour vérifier que le SGSI fonctionne réellement, pas seulement qu’il est documenté.

Clause 9 · Évaluation des performances

Il faut prouver que le SGSI fonctionne, pas seulement l’affirmer. Cette clause exige une surveillance et une mesure continues de la performance de sécurité, un programme d’audit interne formel couvrant l’ensemble du SGSI selon un cycle planifié, et une revue de direction documentée où la direction examine les résultats et décide de ce qui doit changer. Les constats de l’audit interne sont généralement le meilleur prédicteur de la façon dont se déroulera l’audit de certification.

Clause 10 · Amélioration

Quand quelque chose n’est pas conforme — un contrôle échoue, un audit relève un écart, un incident révèle une faiblesse — cette clause exige de réagir, de corriger et de traiter la cause profonde pour éviter que ça ne se reproduise. Combinée à la clause 9, c’est ce qui fait du SGSI un système vivant plutôt qu’un projet ponctuel : les non-conformités sont consignées, traitées et fermées, et le cycle repart.

Les documents obligatoires exigés par les clauses

Certaines clauses exigent explicitement de l’information documentée. Un auditeur les réclamera systématiquement. Les principales :

  • Le périmètre du SGSI (clause 4.3)
  • La politique de sécurité de l’information (clause 5.2)
  • Le processus d’appréciation et de traitement des risques (clause 6.1)
  • La Déclaration d’applicabilité — SoA (clause 6.1.3)
  • Les objectifs de sécurité de l’information (clause 6.2)
  • Les preuves de compétence (clause 7.2)
  • L’information documentée nécessaire au fonctionnement (clause 8.1)
  • Les résultats de l’appréciation et du traitement des risques (clauses 8.2 et 8.3)
  • Les preuves de surveillance et de mesure (clause 9.1)
  • Le programme et les résultats d’audit interne (clause 9.2)
  • Les résultats des revues de direction (clause 9.3)
  • Les non-conformités et actions correctives (clause 10.2)

Comment utiliser ce guide

  • Vous découvrez la norme : lisez les clauses dans l’ordre — elles racontent une histoire, du contexte (4) à l’amélioration (10).
  • Vous préparez l’audit : concentrez-vous sur la clause 9 (audit interne, revue de direction) et sur la liste des documents obligatoires ci-dessus.
  • Vous venez de l’Annexe A : rappelez-vous que les contrôles ne valent rien sans le SGSI que décrivent ces clauses.

Pour aller plus loin

La fiche du référentiel ISO 27001 présente la norme, la certification et les 93 contrôles de l’Annexe A. Pour un accompagnement vers la certification, voir le service de conformité ISO 27001 ou contactez-nous.

Sources

Questions fréquentes

Quelles sont les clauses obligatoires d’ISO 27001 ?
Les clauses 4 à 10 contiennent les exigences obligatoires et auditables : contexte, leadership, planification, support, fonctionnement, évaluation des performances et amélioration. Les clauses 0 à 3 (introduction, références, termes et définitions) font partie de la norme mais ne contiennent pas d’exigences auditables. On se certifie donc contre les sept clauses 4 à 10, et contre elles seulement.
Quelle est la différence entre les clauses et l’Annexe A ?
Les clauses 4 à 10 décrivent le système de gestion (le SGSI) et sont obligatoires : elles disent comment on gère la sécurité. L’Annexe A est un catalogue de 93 mesures de sécurité parmi lesquelles vous choisissez celles qui traitent vos risques, via la Déclaration d’applicabilité. La certification porte sur les clauses, pas sur l’Annexe A.
Peut-on exclure une clause ?
Non. Contrairement aux contrôles de l’Annexe A, qui peuvent être exclus avec une justification fondée sur le risque, les exigences des clauses 4 à 10 sont toutes obligatoires et formulées avec « doit ». On ne peut pas retirer une clause de son périmètre : chacune d’elles est vérifiée lors de l’audit de certification.
Qu’est-ce que le cycle PDCA dans ISO 27001 ?
PDCA (Planifier, Déployer, Vérifier, Agir) est la logique d’amélioration continue qui structure la norme, commune à toutes les normes de système de gestion ISO : planifier (clauses 4 à 6), déployer (clauses 7 et 8), vérifier (clause 9) et agir (clause 10). Comprendre ce cycle aide à voir comment les clauses s’enchaînent plutôt que de les mémoriser une à une.

Parlons de votre programme de conformité.

Dernière mise à jour : 2026-09-17