Guide ISO 27001 · Clause 7
7.5.3 — Maîtrise de l’information documentée
La clause 7.5.3 exige qu’un document, une fois créé, reste disponible, protégé et géré : distribution, accès, stockage, versions, conservation et élimination.
Par Sentrix · Publié le 2026-07-16
Un document correct et approuvé que personne ne retrouve, ou dont trois personnes modifient trois versions différentes, n’est pas réellement maîtrisé.
Exigence obligatoire · Information documentée requise : non
En langage clair
La 7.5.3 exige que, une fois qu’un document existe, il reste disponible pour les personnes qui en ont besoin, protégé contre l’accès non autorisé ou la perte, et correctement géré en matière de distribution, de stockage, de contrôle des versions et d’élimination éventuelle.
Pourquoi cette exigence existe
Un document bien rédigé et correctement approuvé qui vit sur l’ordinateur personnel de quelqu’un, dans un dossier de lecteur partagé périmé, ou sans restriction d’accès sur un contenu sensible est fonctionnellement brisé même si la 7.5.2 a été satisfaite au moment de la création. Cette exigence couvre toute la vie du document après ce moment.
Scénario : un auditeur demande à voir le plan de traitement des risques actuel et reçoit trois versions différentes de trois personnes différentes, aucune datée ni clairement identifiée comme la copie officielle. Le contenu pourrait même être identique, mais l’absence de contrôle des versions constitue en soi la non-conformité — l’organisation ne peut pas démontrer qu’elle maîtrise sa propre information documentée.
Ce que la norme attend
La norme attend que l’information documentée exigée par le SGSI et par cette norme soit maîtrisée pour qu’elle soit disponible et appropriée à l’utilisation, là et quand elle est nécessaire, et adéquatement protégée — par exemple contre la perte de confidentialité, l’usage inapproprié ou la perte d’intégrité. Selon le cas, l’organisation doit traiter la distribution, l’accès, la récupération et l’utilisation ; le stockage et la conservation, y compris la lisibilité ; la maîtrise des changements comme le contrôle des versions ; et la conservation et l’élimination. L’information documentée d’origine externe que l’organisation juge nécessaire au SGSI doit aussi être identifiée comme il convient et maîtrisée.
En pratique
- Stocker les documents du SGSI dans un seul système de référence — pas dispersés entre des lecteurs personnels, des pièces jointes de courriel et plusieurs dossiers partagés.
- Restreindre l’accès aux documents sensibles (registre des risques, détails d’incidents) selon le besoin de savoir, et consigner qui peut voir quoi.
- Appliquer un contrôle des versions simple — une seule version actuelle, clairement datée, avec les versions antérieures archivées plutôt que supprimées.
- Fixer des périodes de conservation appropriées à chaque type de document, et éliminer réellement les documents une fois la conservation échue, plutôt que de tout garder indéfiniment par défaut.
- Suivre les documents externes sur lesquels vous vous appuyez (le rapport SOC 2 d’un fournisseur, un document d’orientation réglementaire) de la même façon que les documents internes.
Preuves que l’auditeur demandera
- Une seule version actuelle et identifiable pour tout document demandé, avec un historique de versions clair.
- Des registres de contrôle d’accès ou des autorisations montrant que les documents sensibles sont adéquatement restreints.
- Un calendrier de conservation et une preuve qu’il est réellement suivi.
Pièges courants
- Plusieurs copies du « même » document circulant sans version officielle claire.
- Des documents sensibles (registre des risques, rapports d’incident) stockés avec le même accès large que les fichiers courants.
- Aucune pratique de conservation ou d’élimination — tout s’accumule indéfiniment, y compris des ébauches périmées qui pourraient semer la confusion lors d’un audit.
Exigences liées
- 7.5.2 Création et mise à jour — comment un document est fabriqué, avant que cette sous-clause ne prenne le relais pour sa gestion.
- 6.1.3 Traitement des risques — la SoA est exactement le type de document à enjeu élevé que cette sous-clause est conçue pour protéger.
- Clause parente : 7.5 Information documentée.
Sources
Questions fréquentes
- Cela exige-t-il un système de gestion documentaire dédié ?
- Non. Un lecteur partagé bien organisé avec des conventions de nommage claires et des autorisations d’accès peut satisfaire cette exigence pour une petite organisation. Ce qui compte est que l’accès, le versionnement et la conservation soient réellement maîtrisés, pas l’outil précis utilisé. L’essentiel est un seul système de référence plutôt que des copies dispersées.
- Combien de temps les documents du SGSI doivent-ils être conservés ?
- La norme laisse cela à l’organisation. Fixez une période de conservation appropriée à chaque type de document dans un calendrier de conservation, appliquez-la réellement — l’auditeur demandera la preuve qu’il est suivi — et gardez l’historique des audits précédents. Éliminez les documents une fois la conservation échue plutôt que de tout garder indéfiniment par défaut.
- Les documents d’origine externe sont-ils concernés ?
- Oui. L’information documentée d’origine externe que l’organisation juge nécessaire au SGSI — le rapport SOC 2 d’un fournisseur, un document d’orientation réglementaire — doit être identifiée comme il convient et maîtrisée. Suivez ces documents de la même façon que les documents internes : version en vigueur, accès, stockage et conservation.
Pages liées
Guide ISO 27001 · Clause 7
7.5 — Information documentée
La clause 7.5 exige de savoir quelle information documentée le SGSI doit posséder, de la créer et de l’approuver de façon cohérente, puis de la maîtriser.
Guide ISO 27001 · Clause 7
7.5.2 — Création et mise à jour
La clause 7.5.2 exige qu’à chaque création ou mise à jour d’un document du SGSI, il soit identifié clairement, formaté correctement, puis revu et approuvé.
Guide ISO 27001 · Clause 6
6.1.3 — Traitement des risques de sécurité
La sous-clause 6.1.3 d’ISO 27001:2022 exige un processus de traitement des risques, un plan de traitement et la Déclaration d’applicabilité (SoA).
Parlons de votre programme de conformité.
Dernière mise à jour : 2026-09-17
