Sentrix

Guide ISO 27001 · Clause 7

7.3 — Sensibilisation

La clause 7.3 exige que chaque personne connaisse la politique de sécurité, sa contribution au SGSI et les conséquences d’un non-respect des exigences.

Par Sentrix · Publié le 2026-07-16

Pas une formation sur comment faire un travail — une sensibilisation à pourquoi ce travail compte pour la sécurité, et à ce qui arrive quand les règles ne sont pas suivies.

Exigence obligatoire · Information documentée requise : non

En langage clair

La 7.3 exige que toute personne effectuant un travail sous le contrôle de l’organisation connaisse trois choses : ce que dit la politique de sécurité, comment son propre travail contribue au bon fonctionnement du SGSI, et ce que cela signifie — pour elle, personnellement — si elle ne suit pas les règles.

Pourquoi cette exigence existe

La plupart des incidents de sécurité impliquent un employé ordinaire faisant quelque chose qui avait du sens pour lui à ce moment — cliquer sur un lien, partager un mot de passe pour aider un collègue, sauter une étape sous pression d’échéance. La sensibilisation existe parce qu’un contrôle bien conçu dont personne ne comprend le sens sera contourné la première fois qu’il devient gênant.

Scénario : un employé désactive un outil de sécurité qui signale continuellement un fichier d’affaires légitime comme suspect, parce que personne n’a jamais expliqué pourquoi cet outil compte ni qui appeler plutôt que de le contourner. Une formation de sensibilisation qui couvre « voici la politique, voici pourquoi elle existe, voici ce qui arrive si vous la contournez, et voici qui contacter » prévient exactement cela.

Ce que la norme attend

La norme attend que les personnes effectuant un travail sous le contrôle de l’organisation soient sensibilisées à la politique de sécurité de l’information ; à leur contribution à l’efficacité du SGSI, incluant les avantages d’une performance de sécurité améliorée ; et aux implications d’une non-conformité aux exigences du SGSI.

En pratique

  • Déployer la sensibilisation pour toute personne ayant accès aux systèmes ou données de l’organisation, pas seulement les employés ayant « sécurité » dans leur titre — contractants et personnel temporaire inclus.
  • Rendre le contenu pertinent au rôle : ce que les développeurs doivent savoir sur le codage sécurisé diffère de ce que la finance doit savoir sur la fraude aux factures.
  • Renouveler la sensibilisation régulièrement, pas seulement à l’accueil — une session unique à l’embauche ne satisfait pas une exigence continue.

Preuves que l’auditeur demandera

  • Des registres de complétion des sessions de sensibilisation, couvrant tout le personnel concerné, contractants inclus.
  • Le contenu réel de la sensibilisation, montrant qu’il couvre la politique, la contribution individuelle et les conséquences de la non-conformité — pas seulement des conseils génériques de cyberhygiène.

Pièges courants

  • Un contenu de sensibilisation générique et prêt-à-l’emploi sans mention de la politique propre à l’organisation ni de ses conséquences.
  • Contractants et personnel temporaire exclus de la sensibilisation parce qu’ils ne sont pas sur la liste de paie formelle.

Exigences liées

  • 7.2 Compétence — la sensibilisation est le socle pour tout le monde ; la compétence est une exigence plus approfondie pour des rôles précis.
  • 7.4 Communication — la communication continue renforce ce que la formation de sensibilisation établit.
  • Clause parente : Clause 7 Support.

Sources

Questions fréquentes

En quoi la sensibilisation diffère-t-elle de la compétence (7.2) ?
La sensibilisation est un socle dont tout le monde a besoin : savoir que la politique existe et qu’elle compte, comprendre sa propre contribution et les conséquences d’un non-respect. La compétence (7.2) est une exigence plus approfondie et propre au rôle pour les personnes dont le travail affecte directement les contrôles de sécurité, et elle exige des preuves documentées.
Qui doit recevoir la sensibilisation ?
Toute personne effectuant un travail sous le contrôle de l’organisation et ayant accès à ses systèmes ou à ses données, pas seulement les employés ayant « sécurité » dans leur titre. Les contractants et le personnel temporaire sont inclus ; les exclure parce qu’ils ne figurent pas sur la liste de paie formelle est l’un des pièges les plus fréquents relevés à l’audit.
Une session unique à l’embauche suffit-elle ?
Non. La sensibilisation est une exigence continue : il faut la renouveler régulièrement, pas seulement à l’accueil. L’auditeur demandera les registres de complétion couvrant tout le personnel concerné et le contenu réel des sessions, qui doit couvrir la politique, la contribution individuelle et les conséquences de la non-conformité plutôt que des conseils génériques de cyberhygiène.

Parlons de votre programme de conformité.

Dernière mise à jour : 2026-09-17