Guide ISO 27001 · Clause 4
4.1 — Compréhension de l’organisation et de son contexte
La sous-clause 4.1 d’ISO 27001:2022 exige d’identifier les enjeux externes et internes pertinents pour le SGSI, dont, depuis l’Amendement 1:2024, le climat.
Par Sentrix · Publié le 2026-07-16
L’exigence qui précède toutes les autres : on ne peut pas gérer le risque pour un contexte qu’on n’a jamais réellement décrit.
En langage clair
La 4.1 exige d’identifier les enjeux externes et internes qui comptent pour votre capacité à atteindre ce que vous voulez que votre SGSI accomplisse — des éléments comme votre environnement réglementaire, votre marché concurrentiel, votre culture organisationnelle et vos capacités disponibles.
Pourquoi cette exigence existe
Un SGSI générique, copié d’un modèle sans référence à votre situation réelle, tend à manquer les risques qui comptent le plus spécifiquement pour vous. Une entreprise de santé et une jeune pousse fintech font face à des pressions externes radicalement différentes ; cette exigence force cette différence à réellement façonner le SGSI plutôt que d’être ignorée.
Scénario : une entreprise qui s’étend sur le marché européen adopte un SGSI bâti pour ses opérations d’origine, sans jamais mettre à jour son analyse de contexte pour refléter sa nouvelle exposition au RGPD. Les décisions de risque en aval continuent de supposer un environnement réglementaire qui ne s’applique plus entièrement, et l’écart n’apparaît que lorsqu’un questionnaire de sécurité d’un client européen demande quelque chose auquel le SGSI n’a jamais été conçu pour répondre.
Ce que la norme attend
La norme attend que l’organisation détermine les enjeux externes et internes pertinents pour sa finalité et qui affectent sa capacité à atteindre les résultats escomptés de son SGSI. Depuis l’Amendement 1:2024, la norme ajoute une note explicite selon laquelle l’organisation doit déterminer si les changements climatiques constituent un enjeu pertinent — reflétant une reconnaissance croissante que les perturbations liées au climat (conditions météorologiques extrêmes affectant la disponibilité des centres de données, instabilité de la chaîne d’approvisionnement) sont un facteur de contexte légitime, pas seulement un sujet ESG.
En pratique
- Couvrir les enjeux externes : exigences réglementaires et légales, conditions de marché et concurrentielles, tendances technologiques, et relations avec les fournisseurs ou partenaires.
- Couvrir les enjeux internes : structure organisationnelle, culture, gouvernance, ressources disponibles, et capacités et contraintes existantes.
- Noter explicitement si les perturbations liées au climat constituent un enjeu pertinent pour votre organisation — pour plusieurs, ce sera un bref « pas significatif actuellement » documenté plutôt qu’une analyse approfondie, mais ce doit être une réponse réfléchie, pas une omission.
- Revoir l’analyse lorsque l’organisation change matériellement, pas seulement une fois à la certification.
Preuves que l’auditeur demandera
- Une analyse de contexte documentée couvrant les enjeux externes et internes.
- La preuve que les changements climatiques ont été explicitement considérés, même si la conclusion était qu’ils ne sont pas significatifs actuellement.
- Un lien traçable entre les enjeux identifiés et les décisions ultérieures — critères de risque, périmètre, objectifs.
Pièges courants
- Une analyse de contexte générique copiée d’un modèle, déconnectée de l’industrie et de la situation réelles de l’organisation.
- Aucune mention des changements climatiques — depuis l’Amendement 1:2024, le silence sur ce sujet est en soi une lacune.
- Analyse de contexte réalisée une fois à la certification et jamais revue malgré un changement organisationnel significatif.
Exigences liées
- 4.2 Parties intéressées — la moitié complémentaire du contexte : qui s’en soucie, pas seulement ce qui vous entoure.
- 4.3 Périmètre du SGSI — utilise directement cette analyse de contexte pour tracer la frontière du SGSI.
- Clause parente : Clause 4 · Contexte de l’organisation
Correspondance 2013 → 2022
| Version 2022 | Version 2013 | Nature du changement |
|---|---|---|
| 4.1 Compréhension de l’organisation et de son contexte | 4.1 Même titre | Exigence stable ; note sur les changements climatiques ajoutée par l’Amendement 1:2024 |
Sources
Questions fréquentes
- L’exigence sur les changements climatiques est-elle obligatoire pour tous ?
- Déterminer sa pertinence est obligatoire ; le résultat n’est pas prédéterminé. Une organisation peut conclure que les changements climatiques ne constituent pas un enjeu significatif pour son SGSI, tant que cette conclusion a réellement été considérée et documentée. Pour plusieurs, ce sera un bref « pas significatif actuellement » documenté plutôt qu’une analyse approfondie — mais une réponse réfléchie, pas une omission.
- Mon organisme de certification exige-t-il une réévaluation pour l’Amendement 1:2024 ?
- Les exigences varient selon l’organisme de certification et le calendrier de transition ; vérifiez auprès de votre certificateur l’échéance applicable pour démontrer la conformité à l’amendement. Entre-temps, l’attente est simple : votre analyse de contexte doit montrer que les changements climatiques ont été explicitement considérés, même si la conclusion est qu’ils ne sont pas significatifs actuellement.
- Quels enjeux couvrir dans l’analyse de contexte ?
- Les enjeux externes : exigences réglementaires et légales, conditions de marché et concurrentielles, tendances technologiques, relations avec les fournisseurs ou partenaires. Les enjeux internes : structure organisationnelle, culture, gouvernance, ressources disponibles, capacités et contraintes existantes. L’auditeur cherchera ensuite un lien traçable entre ces enjeux et les décisions ultérieures — critères de risque, périmètre, objectifs.
Pages liées
Guide ISO 27001 · Planifier
Clause 4 — Contexte de l’organisation
La clause 4 d’ISO 27001:2022 couvre le contexte, les parties intéressées et le périmètre du SGSI : le fondement sur lequel chaque autre clause s’appuie.
Guide ISO 27001 · Clause 4
4.2 — Besoins et attentes des parties intéressées
La sous-clause 4.2 d’ISO 27001:2022 exige d’identifier les parties intéressées, leurs exigences et, nouveauté 2022, lesquelles le SGSI traitera réellement.
Guide ISO 27001 · Clause 4
4.3 — Détermination du périmètre du SGSI
La sous-clause 4.3 d’ISO 27001:2022 exige de déterminer les frontières et l’applicabilité du SGSI. Ce qu’elle attend, et les preuves demandées à l’audit.
Parlons de votre programme de conformité.
Dernière mise à jour : 2026-09-17
