Référentiel · ISO 27001:2022
ISO 27001:2022 : du SMSI à la certification en un programme
Norme internationale des systèmes de management de la sécurité de l'information : clauses 4 à 10, 93 contrôles en Annexe A, audit en deux phases.
ISO 27001:2022 est la norme internationale de référence pour les systèmes de management de la sécurité de l'information (SMSI), publiée par l'ISO et l'IEC. Elle s'applique à toute organisation, quels que soient son secteur et sa région, qui veut démontrer à ses régulateurs, clients et partenaires que la sécurité de l'information est gérée systématiquement et améliorée en continu. La révision 2022 a introduit 11 nouveaux contrôles et réorganisé l'Annexe A en quatre thèmes : contrôles organisationnels, contrôles liés aux personnes, contrôles physiques et contrôles technologiques.
Repères
- 2022 : révision en vigueur de la norme, avec 11 nouveaux contrôles en Annexe A.
- 93 : contrôles de l'Annexe A, regroupés en quatre thèmes (A.5 organisationnels, A.6 personnes, A.7 physiques, A.8 technologiques).
- Clauses 4 à 10 : les exigences du système de management, du contexte à l'amélioration.
- Deux phases : audit de certification en Phase 1 et Phase 2 par un organisme accrédité, puis audits de surveillance annuels.
Ce qu'ISO 27001:2022 exige
ISO 27001 exige un système de management documenté, une évaluation formelle des risques, l'application des contrôles de l'Annexe A et un programme d'audit interne. Le processus de certification demande de définir la portée du SMSI, de mener une évaluation des risques, de sélectionner les contrôles applicables, de produire une déclaration d'applicabilité, de mettre en œuvre et d'exploiter les contrôles, puis de se soumettre à un audit externe accrédité. L'organisme de certification effectue un audit en deux phases (Phase 1 et Phase 2) et des audits de surveillance annuels.
- Clauses 4 à 6 : contexte, leadership, planification ; politique du SMSI et évaluation des risques
- Clause 7 : soutien ; compétences, sensibilisation et communication documentées
- Clause 8 : exploitation ; plans de traitement des risques et contrôles opérationnels
- Clause 9 : évaluation des performances ; audits internes, revue de direction
- Clause 10 : amélioration ; non-conformités, actions correctives
- Annexe A : 93 contrôles de référence en quatre thèmes, chacun retenu ou exclu dans la déclaration d'applicabilité
Ce que Sentrix fournit pour ISO 27001
Évaluation des écarts ISO 27001:2022
Connectez vos intégrations et Sentrix identifie quels contrôles de l'Annexe A sont satisfaits, lesquels ont des écarts partiels et lesquels nécessitent de nouvelles preuves. Le rapport d'écart classe le travail restant par criticité et effort estimé, et alimente directement un plan de remédiation avec responsables et échéances.
Déclaration d'applicabilité (SoA)
Sentrix génère et maintient votre déclaration d'applicabilité à partir de vos données d'évaluation des risques et d'analyse d'écart. À mesure que les preuves arrivent, la SoA se met à jour ; votre certificateur obtient un document qui reflète votre posture réelle, pas un instantané de six mois.
Portée du SMSI et registre des risques
Des gabarits guidés pour la déclaration de portée, alignés sur la clause 4, capturent le contexte organisationnel, les parties intéressées et les actifs couverts. Le registre des risques prend en charge les méthodes fondées sur les actifs et sur les scénarios, calcule le risque résiduel après application des contrôles et signale les risques qui dépassent l'appétit défini par l'organisation.
Gestion des non-conformités
Suivez les non-conformités de Phase 1, de Phase 2 et des audits de surveillance avec des délais, des responsables et des pièces jointes de preuves. Fermez les constats avant qu'ils n'affectent votre statut de certification.
Collecte de preuves et préparation à l'audit
Sentrix se connecte à l'infrastructure infonuagique, aux fournisseurs d'identité et aux applications SaaS que vous exploitez déjà et tire les preuves de configuration selon un horaire établi. Politiques, rapports de tests d'intrusion, registres de formation et journaux de revue d'accès sont conservés contre les contrôles qu'ils satisfont, avec horodatage et historique de version.
Espace de travail de l'organisme de certification
Donnez à votre organisme de certification un accès direct en lecture seule aux preuves organisées par contrôle de l'Annexe A, pour réduire le temps sur le terrain et les cycles de révision.
Correspondances
- SOC 2 : chevauchement important entre les critères des services de confiance et l'Annexe A ; les preuves SOC 2 existantes sont cartographiées sur ISO 27001.
- NIST CSF 2.0 : les contrôles de l'Annexe A sont cartographiés sur les six fonctions du CSF.
- ISO 42001 : même structure Annex SL ; les clauses 4 à 10 du SMSI servent de base au système de management de l'IA.
- TISAX : le questionnaire VDA ISA s'aligne substantiellement sur ISO 27001.
- TGV : le domaine sécurité de la TGV recoupe ISO 27001.
- NIS2 : les preuves ISO 27001 sont cartographiées sur les dix mesures de l'article 21.
- Loi 25 et LPRPDE : de nombreux contrôles de l'Annexe A répondent aux objectifs de protection des données que ces lois exigent.
Aller plus loin
Le guide des clauses ISO 27001:2022 de Sentrix décrit chaque clause avec les preuves que l'auditeur demandera et les pièges courants ; le service d'accompagnement à la certification ISO 27001 couvre la préparation à la certification. Article : Les clauses d'ISO 27001:2022 : les exigences qui mènent à la certification.
Découvrez combien de contrôles ISO 27001:2022 vous satisfaites déjà.
Questions fréquentes
- Qu'est-ce que la déclaration d'applicabilité, et Sentrix la génère-t-elle ?
- La déclaration d'applicabilité (SoA) consigne quels contrôles de l'Annexe A s'appliquent à votre organisation, lesquels sont exclus et pourquoi. C'est l'un des premiers documents qu'un auditeur ISO 27001 demande. Sentrix la génère et la maintient à partir de vos données d'évaluation des risques et d'analyse d'écart, de sorte que votre organisme de certification voit toujours un document à jour plutôt qu'un instantané périmé.
- Nos preuves ISO 27001 peuvent-elles être réutilisées pour SOC 2 ou NIST CSF ?
- Oui. Les contrôles de l'Annexe A recoupent largement les critères des services de confiance de SOC 2 et les fonctions du NIST CSF. Sentrix cartographie les preuves existantes sur tous les référentiels actifs de votre programme, ce qui permet d'ajouter ISO 27001 à un programme SOC 2, ou l'inverse, sans recommencer la collecte de preuves depuis zéro. La correspondance montre le delta à documenter.
- Notre organisme de certification peut-il accéder directement à Sentrix ?
- Oui. Vous pouvez donner à votre organisme de certification un accès direct en lecture seule aux preuves organisées par contrôle de l'Annexe A. L'auditeur navigue dans les preuves, chacune liée au contrôle qu'elle satisfait et à l'intégration qui l'a recueillie, ce qui réduit le temps sur le terrain et les cycles de révision par rapport à l'envoi de documents par courriel.
Pages liées
Référentiel · SOC 2
SOC 2 : des preuves continues, pas un audit ponctuel
Référentiel d'attestation de l'AICPA sur cinq catégories de critères des services de confiance, en Type I ou Type II. Preuves continues et accès auditeur.
Référentiel · NIST CSF 2.0
NIST CSF 2.0 : le cadre de risque que votre conseil comprend
Cadre de cybersécurité du NIST, version 2.0 de 2024 : six fonctions fondées sur les résultats, dont la nouvelle fonction Gouverner, superposables à vos normes.
Référentiel · ISO 42001
ISO 42001 : la première norme de management de l'IA
ISO/IEC 42001:2023 : exigences d'un système de management de l'IA pour toute organisation qui développe, fournit ou utilise l'IA, sur la structure Annex SL.
Référentiel · TISAX
TISAX : VDA ISA, évaluation ENX, label sur le portail
Norme de sécurité de l'information de l'industrie automobile : questionnaire VDA ISA, trois niveaux d'évaluation, prestataires accrédités ENX, label de 3 ans.
Référentiel · TGV
TGV : quatre domaines, un seul dossier de certification BCH
Trousse globale de vérification du BCH et du MSSS pour les produits et services technologiques du réseau sociosanitaire québécois : quatre domaines évalués.
Référentiel · NIS2
NIS2 : dix mesures, direction responsable, alerte en 24 h
Directive de l'UE : dix mesures minimales de l'article 21, responsabilité des organes de direction et alerte précoce en 24 heures pour les incidents.
Parlons de votre programme de conformité.
Dernière mise à jour : 2026-09-17
