Sentrix

Guide ISO 27001 · Clause 8

8.1 — Planification et maîtrise opérationnelles

La clause 8.1 exige d’exécuter les processus du SGSI selon des critères définis, d’en garder la preuve et de maîtriser changements et prestataires externes.

Par Sentrix · Publié le 2026-07-16

L’exigence qui garde les opérations quotidiennes alignées sur ce que la clause 6 a décidé, plutôt que de dériver silencieusement.

Exigence obligatoire · Information documentée requise : oui

En langage clair

La 8.1 exige d’exécuter, selon des critères définis, les processus nécessaires pour satisfaire vos exigences de SGSI et les actions de traitement des risques de la clause 6, de conserver suffisamment de preuves pour montrer qu’ils ont fonctionné comme prévu, de maîtriser les changements à ces processus de manière délibérée plutôt que par accident, et de s’assurer que tout processus, produit ou service fourni à l’externe et pertinent pour le SGSI reste lui aussi sous contrôle.

Pourquoi cette exigence existe

Un plan de traitement des risques ne vaut que par son exécution. Cette exigence existe parce que la réalité opérationnelle dérive constamment de l’intention documentée — un processus est ajusté pour gagner du temps, un fournisseur change sa façon de livrer un service, un correctif d’urgence saute la revue habituelle — et sans maîtrise délibérée, ces petites dérives s’accumulent en un écart entre ce que le SGSI dit se passer et ce qui se passe réellement.

Scénario : une entreprise externalise son infrastructure de sauvegarde à un tiers après la certification, sans jamais évaluer si ce fournisseur respecte les mêmes attentes de sécurité que le processus interne qu’il remplace. Le service fonctionne bien techniquement, mais personne n’a maîtrisé le changement, et personne n’a vérifié le fournisseur par rapport aux exigences du SGSI. Cet écart apparaît exactement quand un auditeur demande qui a revu ce changement.

Ce que la norme attend

La norme attend que l’organisation planifie, mette en œuvre et maîtrise les processus nécessaires pour satisfaire les exigences et mettre en œuvre les actions déterminées à la clause 6, en établissant des critères pour les processus et en mettant en œuvre leur maîtrise conformément à ces critères. L’information documentée doit être disponible dans la mesure nécessaire pour avoir confiance que les processus ont été exécutés comme prévu. L’organisation doit maîtriser les changements planifiés et examiner les conséquences des changements non intentionnels, en prenant des mesures pour atténuer les effets néfastes au besoin, et doit s’assurer que les processus, produits ou services fournis à l’externe et pertinents pour le SGSI sont maîtrisés.

En pratique

  • Définir des critères clairs pour les processus pertinents pour la sécurité (cadence des correctifs, fréquence des revues d’accès, tests de sauvegarde) pour que « fonctionner comme prévu » soit vérifiable, pas subjectif.
  • Acheminer les changements aux processus pertinents pour le SGSI via une étape de contrôle des changements, même légère, plutôt que de les laisser se produire de manière improvisée.
  • Évaluer les fournisseurs externes nouveaux ou modifiés (services infonuagiques, fournisseurs de services gérés, processus externalisés) selon les mêmes attentes de sécurité que le SGSI fixe déjà à l’interne.

Preuves que l’auditeur demandera

  • Des critères documentés pour les processus opérationnels clés et la preuve qu’ils sont réellement respectés.
  • Des registres de changement montrant que les changements planifiés ont été revus, et que les changements non intentionnels ont été évalués pour leurs conséquences.
  • Une preuve que les processus ou services fournis à l’externe et pertinents pour le SGSI ont été évalués et sont surveillés.

Pièges courants

  • De nouveaux fournisseurs ou services externalisés adoptés après la certification sans évaluation par rapport aux attentes du SGSI.
  • Des changements d’urgence qui contournent entièrement la revue, sans évaluation a posteriori de leurs conséquences.

Exigences liées

Sources

Questions fréquentes

Chaque processus a-t-il besoin de critères documentés ?
Concentrez-vous sur les processus qui affectent matériellement la sécurité de l’information — correctifs, gestion des accès, sauvegardes, intégration des fournisseurs — plutôt que sur chaque tâche opérationnelle de l’organisation. Pour ceux-là, des critères clairs (cadence des correctifs, fréquence des revues d’accès, tests de sauvegarde) rendent « fonctionner comme prévu » vérifiable plutôt que subjectif.
Que se passe-t-il avec un changement d’urgence ?
La norme exige de maîtriser les changements planifiés et d’examiner les conséquences des changements non intentionnels, en prenant des mesures pour atténuer les effets néfastes au besoin. Un correctif d’urgence qui contourne entièrement la revue, sans évaluation a posteriori de ses conséquences, est l’un des pièges les plus fréquents ; une étape de contrôle des changements, même légère, suffit souvent.
Comment traiter un nouveau fournisseur après la certification ?
Évaluez-le selon les mêmes attentes de sécurité que le SGSI fixe déjà à l’interne, avant de lui confier un processus pertinent pour le SGSI, puis surveillez-le. L’auditeur demandera la preuve que les processus ou services fournis à l’externe ont été évalués et sont surveillés ; un fournisseur adopté sans cette évaluation apparaît exactement quand on demande qui a revu le changement.

Parlons de votre programme de conformité.

Dernière mise à jour : 2026-09-17