Sentrix

Guide ISO 27001 · Clause 10

10.1 — Amélioration continue

La clause 10.1 exige d’améliorer continuellement la convenance, l’adéquation et l’efficacité du SGSI, comme posture permanente et non comme tâche cochée.

Par Sentrix · Publié le 2026-07-16

L’exigence la plus courte de la norme, et l’une des plus faciles à satisfaire sur papier tout en échouant silencieusement en pratique.

Exigence obligatoire · Information documentée requise : non

En langage clair

La 10.1 exige de continuer à améliorer le SGSI — plus adapté, plus adéquat face à vos risques, plus efficace — comme une posture permanente, pas une tâche que vous accomplissez une fois et cochez.

Pourquoi cette exigence existe

Les normes qui n’exigent qu’une conformité à une base fixe finissent par devenir obsolètes à mesure que les menaces, la technologie et l’organisation elle-même changent. Cette exigence existe pour garder le SGSI en mouvement même quand rien ne semble aller mal — parce qu’attendre une non-conformité avant de s’améliorer signifie que le système ne fait toujours que réagir, jamais prendre les devants.

Scénario : une organisation réussit trois audits de surveillance consécutifs sans aucune non-conformité et conclut que le SGSI n’a besoin d’aucune attention. Personne ne cherche des façons de simplifier la collecte de preuves, de resserrer les critères de risque ou d’adopter de meilleurs outils — parce que rien n’est techniquement brisé. Le SGSI est conforme, mais stagnant, et la 10.1 est exactement l’exigence qu’un auditeur perspicace invoque pour demander ce qui s’est réellement amélioré depuis la certification.

Ce que la norme attend

La norme attend que l’organisation améliore continuellement la convenance, l’adéquation et l’efficacité du système de gestion de la sécurité de l’information. Contrairement à la 10.2, cela n’est pas lié à un déclencheur précis comme une non-conformité — c’est une obligation générale et permanente qui puise dans des éléments provenant de l’ensemble du SGSI : résultats de surveillance (9.1), constats d’audit interne (9.2), décisions de revue de direction (9.3) et actions correctives (10.2).

En pratique

  • Tenir un registre continu d’idées d’amélioration provenant de la surveillance, des audits et de la revue de direction — tout ne doit pas devenir un projet formel, mais elles devraient être visibles quelque part.
  • Traiter « zéro non-conformité » comme un point de départ pour se demander ce qui pourrait être resserré, pas comme une ligne d’arrivée.
  • Apporter au moins une initiative d’amélioration à chaque revue de direction, même modeste, pour que l’exigence reste visiblement active plutôt que dormante.

Preuves que l’auditeur demandera

  • Un registre des initiatives d’amélioration entreprises depuis le dernier audit, même modestes.
  • Des procès-verbaux de revue de direction montrant que l’amélioration a été discutée, pas seulement le statut de conformité.

Pièges courants

  • Traiter « aucune non-conformité » comme la preuve que le SGSI n’a besoin d’aucune attention.
  • Aucune trace visible d’activité d’amélioration entre les audits, même lorsque des améliorations informelles ont eu lieu.

Exigences liées

Correspondance 2013 → 2022

Version 2022Version 2013Nature du changement
10.1 Amélioration continue10.2 Amélioration continueMême contenu, déplacé de la 10.2 vers la 10.1

Sources

Questions fréquentes

La 10.1 exige-t-elle un document de plan d’amélioration distinct ?
Non. Elle peut être démontrée par des registres existants comme les procès-verbaux de revue de direction et les suivis d’audit, tant que l’activité d’amélioration est visible quelque part. L’auditeur demandera un registre des initiatives entreprises depuis le dernier audit, même modestes, et des procès-verbaux montrant que l’amélioration a été discutée, pas seulement le statut de conformité.
Zéro non-conformité signifie-t-il que le SGSI n’a besoin de rien ?
Non. C’est précisément le piège que vise la 10.1 : un SGSI conforme mais stagnant. Traitez « zéro non-conformité » comme un point de départ pour vous demander ce qui pourrait être resserré — simplifier la collecte de preuves, resserrer les critères de risque, adopter de meilleurs outils — plutôt que comme une ligne d’arrivée. Un auditeur perspicace demandera ce qui s’est réellement amélioré depuis la certification.
En quoi la 10.1 diffère-t-elle de la 10.2 ?
La 10.2 est déclenchée par un événement précis : une non-conformité à corriger. La 10.1 est une obligation générale et permanente, sans déclencheur, qui puise dans l’ensemble du SGSI — résultats de surveillance, constats d’audit interne, décisions de revue de direction et actions correctives — pour améliorer la convenance, l’adéquation et l’efficacité du système. L’une réagit ; l’autre prend les devants.

Parlons de votre programme de conformité.

Dernière mise à jour : 2026-09-17