Guide ISO 27001 · Clause 9
Clause 9 — Évaluation des performances
La clause 9 exige de prouver que le SGSI fonctionne : surveiller et mesurer les contrôles, l’auditer de façon indépendante et le faire revoir par la direction.
Par Sentrix · Publié le 2026-07-16
Exigence 9 · Phase « Vérifier » du cycle PDCA
En langage clair
Vous ne pouvez pas simplement affirmer que le SGSI fonctionne — il faut le prouver. La clause 9 est le moment où la norme arrête de vous demander de bâtir des choses et commence à vous demander de les vérifier : mesurer si vos contrôles sont performants, auditer le système avec un regard indépendant, et faire réviser les résultats formellement par la direction. C’est la clause que les auditeurs pondèrent le plus lourdement pour décider à quel point ils font confiance au reste de votre dossier, car une clause 9 faible signifie généralement que le reste du SGSI est une dérive non documentée plutôt qu’un système géré.
Ce que couvre la clause 9
La clause 9 répond à trois questions, par ordre croissant de formalisme. D’abord : surveillez-vous réellement votre performance de sécurité au quotidien — qu’est-ce qui est mesuré, comment, et par qui (9.1) ? Ensuite : un audit interne indépendant confirme-t-il que le SGSI est conforme à ses propres règles et à la norme (9.2) ? Enfin : la direction prend-elle du recul, selon un calendrier planifié, pour décider formellement si l’ensemble du système est toujours adapté, suffisant et efficace (9.3) ? Chaque niveau vérifie celui qui le précède, ce qui est exactement ce qu’un auditeur cherche à voir fonctionner.
Pourquoi elle est centrale
Les constats de l’audit interne (9.2) sont le meilleur prédicteur de la façon dont se déroulera un audit de certification : si votre propre audit interne ne trouve systématiquement rien, soit votre SGSI est exceptionnellement mature, soit votre audit interne ne cherche pas assez fort — et un auditeur externe cherchera à savoir lequel. La revue de direction (9.3) referme la boucle en forçant la direction à agir réellement sur ce que la 9.1 et la 9.2 font remonter, ce qui évite que la clause 10 (amélioration) ne devienne une formalité.
Les documents issus de la clause 9
- Les preuves des résultats de surveillance et de mesure (9.1)
- Le programme d’audit interne (9.2.2)
- Les résultats d’audit interne et la preuve que le programme a été mis en œuvre (9.2.2)
- Les résultats des revues de direction (9.3.3)
Aller plus loin
Besoin d’un accompagnement pratique pour bâtir votre programme de surveillance, votre audit interne et votre revue de direction ? Voir notre service d’accompagnement à la certification ISO 27001 ou nous contacter. Le référentiel ISO 27001 résume la norme dans son ensemble.
Sources
Questions fréquentes
- Quelle est la différence entre 9.1 et 9.2 ?
- La 9.1 est une surveillance opérationnelle continue de métriques précises (la couverture MFA est-elle complète ? les sauvegardes se terminent-elles ?). La 9.2 est un audit interne périodique et indépendant qui vérifie si l’ensemble du SGSI — y compris si la 9.1 elle-même est bien faite — est conforme à vos propres règles et à la norme. Chaque niveau vérifie celui qui le précède.
- Qui peut réaliser l’audit interne ?
- Toute personne indépendante du domaine audité : un employé interne d’une autre équipe, ou un contractant externe pour les petites organisations sans séparation interne suffisante. L’exigence porte sur l’objectivité et l’impartialité, pas sur une accréditation particulière. Un auditeur qui examine son propre domaine de responsabilité est le constat le plus fréquent contre la 9.2.
- À quelle fréquence la revue de direction doit-elle avoir lieu ?
- La norme dit « à intervalles planifiés », sans nommer de fréquence. La plupart des organisations la réalisent annuellement, alignée sur le cycle d’audit de certification ou de surveillance, certaines optant pour une cadence semestrielle pour un programme plus mature. L’important est de l’inscrire à un calendrier fixe plutôt que de la tenir « quand il y a du temps ».
Pages liées
Guide ISO 27001 · Clause 9
9.1 — Surveillance, mesure, analyse et évaluation
La clause 9.1 exige de décider d’avance quoi mesurer en sécurité, comment, quand et par qui, puis d’évaluer réellement les résultats obtenus.
Guide ISO 27001 · Clause 9
9.2 — Audit interne
La clause 9.2 exige un audit interne indépendant et périodique qui vérifie que le SGSI est conforme à vos règles et à la norme, via un programme défini.
Guide ISO 27001 · Clause 9
9.3 — Revue de direction
La clause 9.3 exige que la direction examine le SGSI à intervalles planifiés, à partir d’éléments d’entrée définis, et en ressorte avec des décisions écrites.
Parlons de votre programme de conformité.
Dernière mise à jour : 2026-09-17
