Guide ISO 27001 · Clause 7
7.1 — Ressources
La clause 7.1 exige de déterminer ce dont le SGSI a besoin pour être bâti, exploité et amélioré — personnes, budget, outils, temps — puis de le fournir.
Par Sentrix · Publié le 2026-07-16
Une exigence d’une seule phrase qu’un nombre surprenant de projets de SGSI échouent discrètement à respecter — parce que le plan était solide mais que personne ne l’a réellement financé.
Exigence obligatoire · Information documentée requise : non
En langage clair
La 7.1 exige de déterminer ce dont le SGSI a réellement besoin pour être construit, exploité, maintenu et amélioré en continu — personnes, budget, outils, temps — puis de le fournir, pas seulement de reconnaître que ce serait utile d’en avoir.
Pourquoi cette exigence existe
Un plan de traitement des risques sans budget derrière est une liste de souhaits. Cette exigence existe parce qu’il est facile de construire un SGSI qui semble complet sur papier tout en le privant du temps et de l’argent réels nécessaires pour le maintenir en fonction — et un auditeur qui constate des lacunes de ressources s’attendra à les voir se refléter dans des risques non fermés et une documentation périmée ailleurs dans le dossier.
Scénario : une entreprise confie la responsabilité du SGSI à un gestionnaire TI comme tâche secondaire, sans heures dédiées ni budget d’outils. Les appréciations des risques glissent, la SoA devient périmée, et les audits internes sont reportés indéfiniment — pas parce que quelqu’un manque de connaissances, mais parce que personne n’a jamais été réellement doté pour faire le travail.
Ce que la norme attend
La norme attend que l’organisation détermine et fournisse les ressources nécessaires à l’établissement, la mise en œuvre, le maintien et l’amélioration continue du SGSI. Elle ne précise pas quelles sont ces ressources ni combien suffit — cela est laissé au contexte propre de l’organisation et à son appétit pour le risque, mais la détermination et la fourniture doivent toutes deux être délibérées et traçables.
En pratique
- Nommer un responsable du SGSI avec du temps dédié alloué au rôle, pas seulement un titre ajouté à une description de poste déjà chargée.
- Rattacher une ligne budgétaire au SGSI couvrant les outils, la formation et tout soutien externe (audits, conseil) dont il a besoin.
- Revoir la dotation en ressources chaque fois que le périmètre ou le risque change significativement — une décision de dotation prise à la certification ne reste pas automatiquement adéquate.
Preuves que l’auditeur demandera
- Un budget ou plan de ressources approuvé couvrant le SGSI.
- Un responsable du SGSI nommé avec une allocation de temps définie pour le rôle.
- Une preuve que les lacunes de ressources signalées dans les appréciations de risques ou les audits ont réellement été traitées, pas seulement notées.
Pièges courants
- Traiter le SGSI comme un projet secondaire non financé, ajouté par-dessus le poste existant de quelqu’un.
- Une décision de dotation adéquate à la certification mais jamais revue à mesure que l’organisation a grandi.
Exigences liées
- 7.2 Compétence — les ressources incluent de s’assurer que les bonnes personnes ont les bonnes compétences.
- Clause 6 Planification — les décisions de dotation devraient se rattacher au plan de traitement des risques et aux objectifs fixés ici.
- Clause parente : Clause 7 Support.
Sources
Questions fréquentes
- La 7.1 exige-t-elle un poste sécurité dédié à temps plein ?
- Non. La norme s’adapte à l’organisation. Une petite entreprise peut satisfaire cette exigence avec une allocation à temps partiel, tant qu’elle est délibérée, suffisante pour le périmètre du SGSI et documentée. Ce qui échoue à l’audit, c’est le titre ajouté à une description de poste déjà chargée, sans heures dédiées ni budget d’outils.
- Quelles preuves l’auditeur demandera-t-il pour la 7.1 ?
- Un budget ou un plan de ressources approuvé couvrant le SGSI, un responsable du SGSI nommé avec une allocation de temps définie, et la preuve que les lacunes de ressources signalées dans les appréciations des risques ou les audits ont réellement été traitées. Aucun document obligatoire distinct n’est exigé : ces registres vivent souvent dans les approbations budgétaires.
- La dotation décidée à la certification reste-t-elle suffisante ?
- Pas automatiquement. La norme attend que la détermination et la fourniture des ressources soient délibérées et traçables, ce qui suppose de les revoir chaque fois que le périmètre ou le risque change significativement. Une décision de dotation adéquate au moment de la certification mais jamais revue à mesure que l’organisation grandit est l’un des pièges les plus fréquents.
Pages liées
Guide ISO 27001 · Clause 7
Clause 7 — Support
Ressources, compétences, sensibilisation, communication et information documentée : la clause 7 fournit l’échafaudage qui fait tourner le SGSI au quotidien.
Guide ISO 27001 · Clause 7
7.2 — Compétence
La clause 7.2 exige de définir les compétences requises pour le travail touchant la sécurité, de les vérifier, de combler les écarts et d’en garder la preuve.
Guide ISO 27001 · Planifier
Clause 6 — Planification
La clause 6 d’ISO 27001:2022 couvre l’appréciation et le traitement des risques, la Déclaration d’applicabilité (SoA) et les objectifs de sécurité. En clair.
Parlons de votre programme de conformité.
Dernière mise à jour : 2026-09-17
