Guide ISO 27001 · Clause 5
5.1 — Leadership et engagement
La sous-clause 5.1 d’ISO 27001:2022 exige que la direction démontre son leadership envers le SGSI par huit actions précises. Ce que l’auditeur vérifie.
Par Sentrix · Publié le 2026-07-16
Pas une signature. Huit comportements précis et vérifiables qui distinguent une direction qui s’approprie réellement la sécurité d’une direction qui la tolère simplement.
En langage clair
La 5.1 liste huit choses précises que la direction doit réellement faire — pas seulement approuver une fois — pour que cela compte comme une démonstration de leadership et d’engagement envers le SGSI. Elle est conçue pour qu’un auditeur puisse vérifier chaque élément contre des preuves réelles plutôt que d’accepter une assurance générale que « la direction appuie la sécurité ».
Pourquoi cette exigence existe
Le « soutien de la direction » est l’une des choses les plus faciles à affirmer et l’une des plus difficiles à vérifier, ce qui explique précisément pourquoi la norme la décompose en huit actions précises et vérifiables plutôt que de la laisser comme une aspiration vague. Sans cette précision, « le PDG appuie la sécurité » pourrait signifier n’importe quoi, d’une implication active hebdomadaire à une signature dont personne ne se souvient.
Scénario : un PDG signe la politique de sécurité à la certification et n’est plus jamais vu discuter de sécurité. Dix-huit mois plus tard, à l’audit de surveillance, l’équipe sécurité ne peut pointer vers aucune revue de direction à laquelle le PDG a réellement assisté, aucune décision de dotation qu’il a prise, ni aucune instance où il a communiqué l’importance de la sécurité au personnel. La signature était réelle ; le leadership ne l’était pas.
Ce que la norme attend
La norme attend que la direction démontre son leadership et son engagement envers le SGSI en : assurant que la politique et les objectifs de sécurité sont établis et compatibles avec l’orientation stratégique de l’organisation ; assurant l’intégration des exigences du SGSI dans les processus de l’organisation ; assurant la disponibilité des ressources nécessaires au SGSI ; communiquant l’importance d’une gestion efficace de la sécurité de l’information et de la conformité aux exigences du SGSI ; assurant que le SGSI atteint les résultats escomptés ; orientant et soutenant les personnes pour qu’elles contribuent à l’efficacité du SGSI ; promouvant l’amélioration continue ; et soutenant les autres rôles de gestion pertinents pour qu’ils démontrent leur leadership dans leurs propres domaines de responsabilité.
En pratique
- Inscrire la direction au calendrier de la revue de direction, et s’assurer qu’elle assiste avec l’autorité de prendre des décisions de dotation et de périmètre sur-le-champ.
- Faire en sorte que la direction communique directement les priorités de sécurité au moins à l’occasion — une mention en réunion générale, un mémo, une assemblée — plutôt que toujours par l’intermédiaire d’un délégué.
- Rattacher explicitement les objectifs de sécurité aux documents de stratégie d’affaires, pour que le lien exigé par la norme soit visible sur papier, pas seulement supposé.
- Suivre les décisions de dotation que la direction a réellement prises en réponse aux besoins du SGSI — une approbation budgétaire, une embauche, un achat d’outil.
Preuves que l’auditeur demandera
- Des registres de présence à la revue de direction montrant que la direction participe réellement.
- Une preuve des décisions de dotation prises par la direction — budgets approuvés, embauches, achats d’outils liés aux besoins du SGSI.
- Des communications de la direction faisant référence aux priorités de sécurité — courriels, notes d’assemblée, documents de stratégie.
Pièges courants
- Un PDG ou un parrain exécutif qui a signé la politique une fois et n’a plus aucun lien visible avec le SGSI depuis.
- Une revue de direction à laquelle n’assiste que l’équipe sécurité, sans personne pouvant réellement approuver un budget ou des changements de périmètre.
- Des objectifs de sécurité qui existent isolément, jamais référencés dans les documents de planification stratégique réels de l’organisation.
Exigences liées
- 5.2 Politique — le document qui formalise l’engagement stratégique pris ici.
- 7.1 Ressources — l’engagement de dotation que la 5.1 exige que la direction concrétise réellement.
- 9.3.1 Revue de direction, généralités — là où cet engagement de la direction est testé de façon récurrente.
- Clause parente : Clause 5 · Leadership
Sources
Questions fréquentes
- L’engagement de la direction peut-il être entièrement délégué à un gestionnaire de la sécurité ?
- Le fonctionnement quotidien peut être délégué, mais les huit actions de la 5.1 exigent spécifiquement l’implication de la direction — la dotation, l’alignement stratégique et la communication ne peuvent être entièrement délégués sans laisser un écart qu’un auditeur trouvera. Une signature sur la politique à la certification, sans autre lien visible avec le SGSI depuis, ne suffit pas.
- Quelles preuves d’engagement l’auditeur demandera-t-il ?
- Des registres de présence à la revue de direction montrant que la direction participe réellement ; une preuve des décisions de dotation qu’elle a prises — budgets approuvés, embauches, achats d’outils liés aux besoins du SGSI ; et des communications de la direction faisant référence aux priorités de sécurité — courriels, notes d’assemblée, documents de stratégie.
- Quelles sont les huit actions attendues de la direction ?
- Assurer que la politique et les objectifs de sécurité sont établis et compatibles avec l’orientation stratégique ; intégrer les exigences du SGSI aux processus de l’organisation ; assurer la disponibilité des ressources ; communiquer l’importance de la sécurité et de la conformité au SGSI ; assurer que le SGSI atteint ses résultats ; orienter et soutenir les personnes ; promouvoir l’amélioration continue ; soutenir les autres rôles de gestion.
Pages liées
Guide ISO 27001 · Planifier
Clause 5 — Leadership
La clause 5 d’ISO 27001:2022 couvre l’engagement de la direction, la politique de sécurité et les rôles attribués : l’imputabilité dont dépend chaque clause.
Guide ISO 27001 · Clause 5
5.2 — Politique de sécurité de l’information
La sous-clause 5.2 d’ISO 27001:2022 exige une politique de sécurité publiée, adaptée à l’organisation et engagée envers l’amélioration continue du SGSI.
Guide ISO 27001 · Clause 7
7.1 — Ressources
La clause 7.1 exige de déterminer ce dont le SGSI a besoin pour être bâti, exploité et amélioré — personnes, budget, outils, temps — puis de le fournir.
Guide ISO 27001 · Clause 9
9.3.1 — Généralités
La clause 9.3.1 exige que la direction examine le SGSI à intervalles planifiés et juge s’il reste adapté à l’organisation, adéquat face aux risques et efficace.
Parlons de votre programme de conformité.
Dernière mise à jour : 2026-09-17
