Sentrix

Guide ISO 27001 · Clause 7

Clause 7 — Support

Ressources, compétences, sensibilisation, communication et information documentée : la clause 7 fournit l’échafaudage qui fait tourner le SGSI au quotidien.

Par Sentrix · Publié le 2026-07-16

Exigence 7 · Phase « Déployer » du cycle PDCA

En langage clair

La clause qui décide si votre SGSI est un système vivant ou un classeur que personne n’ouvre. La clause 7 exige l’échafaudage pratique qui transforme les plans de la clause 6 en quelque chose qui fonctionne réellement au quotidien : les bonnes personnes avec les bonnes ressources et compétences, un personnel qui comprend pourquoi tout cela compte, un plan sur qui doit savoir quoi, et une gestion disciplinée des documents dont dépend l’ensemble du système. Les auditeurs traitent la clause 7 comme un indicateur avancé : un SGSI sous-doté en ressources, sans registres de formation et avec des documents mal maîtrisés survit rarement à un audit, peu importe la qualité de son registre des risques.

Ce que couvre la clause 7

La clause 7 répond à quatre questions pratiques auxquelles la planification de la clause 6 ne peut pas répondre seule. Avez-vous les personnes, le budget et les outils dont le SGSI a besoin (7.1) ? Ces personnes sont-elles réellement qualifiées pour le travail lié à la sécurité, et pouvez-vous le prouver (7.2) ? Le personnel comprend-il ce que la politique de sécurité signifie pour lui et pourquoi cela compte (7.3) ? Existe-t-il un plan délibéré sur qui est informé de quoi, quand et comment (7.4) ? Et sous ces quatre éléments, votre documentation fonctionne-t-elle réellement comme un système — créée de façon cohérente, revue et maîtrisée — plutôt qu’un amas épars de fichiers (7.5) ?

Pourquoi elle est centrale

L’information documentée (7.5) est le tissu conjonctif de l’ensemble du SGSI — chaque autre clause produit quelque chose qui doit éventuellement être créé, revu et maîtrisé comme information documentée : le registre des risques, la SoA, les politiques, les rapports d’audit, les procès-verbaux de revue de direction. Un auditeur qui constate une maîtrise documentaire défaillante commencera à douter que le reste du dossier soit à jour ou approuvé.

Les documents issus de la clause 7

  • Les preuves de compétence pour les personnes effectuant un travail pertinent pour la sécurité (7.2)
  • L’ensemble de l’information documentée exigée et générée par le SGSI (7.5.1)
  • Des registres montrant que les documents ont été correctement identifiés, formatés et revus avant leur diffusion (7.5.2)
  • Des contrôles d’accès, de version et de conservation sur l’information documentée (7.5.3)

Aller plus loin

Besoin d’un accompagnement pratique pour doter, former et documenter votre SGSI ? Voir notre service d’accompagnement à la certification ISO 27001 ou nous contacter. Le référentiel ISO 27001 résume la norme dans son ensemble.

Sources

Questions fréquentes

La clause 7 concerne-t-elle surtout la formation ?
La formation en fait partie (7.2 et 7.3), mais la clause 7 est plus large. Elle couvre aussi la dotation du SGSI en ressources (7.1), la façon dont l’information circule à l’interne et à l’externe (7.4), et la façon dont chaque document sur lequel le SGSI repose est créé et maîtrisé (7.5). Un SGSI bien formé mais sous-doté ou mal documenté reste exposé à l’audit.
Les clauses 7.1 à 7.4 exigent-elles chacune leur propre document ?
Non. Seule la 7.2 exige explicitement la conservation de preuves documentées de compétence. Les autres se démontrent généralement par des registres qui vivent ailleurs : approbations budgétaires, journaux de formation ou plan de communication, plutôt que par un document obligatoire distinct. Ce qui compte est que l’auditeur puisse retrouver la preuve, pas qu’elle porte un titre précis.
Quelle est la différence entre 7.5.2 et 7.5.3 ?
La 7.5.2 encadre la façon dont un document est créé et approuvé au départ : identification, format, revue. La 7.5.3 encadre ce qui lui arrive par la suite : accès, stockage, contrôle des versions et conservation. Sauter la première donne des documents que personne n’a approuvés ; sauter la seconde donne des documents approuvés dont personne ne retrouve la version actuelle.

Parlons de votre programme de conformité.

Dernière mise à jour : 2026-09-17