Guide ISO 27001
Guide des clauses ISO 27001:2022
Les clauses 4 à 10 d’ISO/IEC 27001:2022 sont les exigences certifiables du SGSI. Ce que chaque clause exige, en langage clair, et ce que vérifie l’auditeur.
Par Sentrix · Publié le 2026-07-16
Clauses ou Annexe A ? La distinction qui change tout
En clair : on ne se certifie pas « contre l’Annexe A ». On se certifie contre les clauses 4 à 10. L’Annexe A est une boîte à outils dans laquelle le SGSI pioche les mesures utiles à ses risques.
| Les clauses 4 à 10 | L’Annexe A |
|---|---|
| Exigences obligatoires et auditables | Catalogue de mesures de référence (93 contrôles) |
| Décrivent le SGSI : comment on gère la sécurité | Décrivent des contrôles : quoi mettre en place |
| Formulées avec « doit » — non négociables | Sélectionnées via la Déclaration d’applicabilité (SoA) |
| Le cœur de l’audit de certification | Justifiées (incluses/exclues) selon les risques |
Les clauses 0 à 3 (introduction, références, termes et définitions) font partie de la norme mais ne contiennent pas d’exigences auditables. Les exigences certifiables commencent à la clause 4.
Le fil conducteur : le cycle PDCA
Les sept clauses ne sont pas une liste arbitraire : elles suivent la logique d’amélioration continue Planifier – Déployer – Vérifier – Agir (PDCA), commune à toutes les normes de système de gestion ISO. Comprendre ce cycle aide à voir comment les clauses s’enchaînent plutôt que de les mémoriser une à une.
- Planifier — clauses 4 à 6 : comprendre son contexte, engager la direction, définir les objectifs et traiter les risques.
- Déployer — clauses 7 et 8 : fournir les ressources et les compétences, puis faire fonctionner le dispositif au quotidien.
- Vérifier — clause 9 : mesurer, auditer en interne, passer en revue avec la direction.
- Agir — clause 10 : corriger les écarts et améliorer en continu.
Les 7 clauses certifiables, en clair
Chaque clause mène à sa propre page, puis à chacune de ses sous-clauses. Utilisez ce guide comme une table des matières permanente pour toute la norme.
Clause 4 · Contexte de l’organisation
Avant de construire quoi que ce soit, il faut comprendre qui vous êtes, ce qui vous entoure et ce que vos parties intéressées attendent. Cette clause vous demande d’identifier les enjeux internes et externes pertinents pour votre sécurité de l’information, de cartographier les parties dont les attentes comptent (clients, régulateurs, actionnaires), et d’utiliser cette compréhension pour délimiter le périmètre de votre SGSI — quels systèmes, sites et services il couvre réellement.
Clause 5 · Leadership
Un SGSI que la direction ne s’approprie pas activement est un exercice documentaire, pas un système de gestion. Cette clause exige un engagement visible de la direction, une politique de sécurité de l’information publiée, et des rôles et responsabilités clairement attribués — pour que l’imputabilité de la sécurité ne retombe pas par défaut sur une seule personne.
Clause 6 · Planification
C’est ici que se font l’appréciation et le traitement des risques : identifier les risques pesant sur vos actifs informationnels, les évaluer et décider comment les traiter. Cela couvre aussi la définition d’objectifs de sécurité mesurables et la production de la Déclaration d’applicabilité (SoA) — le document justifiant lesquels des 93 contrôles de l’Annexe A vous incluez ou excluez, et pourquoi.
Clause 7 · Support
Le SGSI a besoin de ressources pour fonctionner : des personnes ayant la bonne compétence, du personnel sensibilisé à ses responsabilités en sécurité, un plan de communication sur les enjeux de sécurité, et — essentiel pour l’audit — une information documentée (politiques, procédures, enregistrements) bien maîtrisée, à jour, approuvée et accessible aux personnes qui en ont besoin.
Clause 8 · Fonctionnement
C’est ici que la planification devient pratique : exécuter le plan de traitement des risques, maîtriser les changements opérationnels pour qu’ils n’introduisent pas de nouveaux écarts, et refaire les appréciations de risque à intervalles planifiés ou lors de changements significatifs. C’est la clause que les auditeurs utilisent pour vérifier que le SGSI fonctionne réellement, pas seulement qu’il est documenté.
Clause 9 · Évaluation des performances
Il faut prouver que le SGSI fonctionne, pas seulement l’affirmer. Cette clause exige une surveillance et une mesure continues de la performance de sécurité, un programme d’audit interne formel couvrant l’ensemble du SGSI selon un cycle planifié, et une revue de direction documentée où la direction examine les résultats et décide de ce qui doit changer. Les constats de l’audit interne sont généralement le meilleur prédicteur de la façon dont se déroulera l’audit de certification.
Clause 10 · Amélioration
Quand quelque chose n’est pas conforme — un contrôle échoue, un audit relève un écart, un incident révèle une faiblesse — cette clause exige de réagir, de corriger et de traiter la cause profonde pour éviter que ça ne se reproduise. Combinée à la clause 9, c’est ce qui fait du SGSI un système vivant plutôt qu’un projet ponctuel : les non-conformités sont consignées, traitées et fermées, et le cycle repart.
Les documents obligatoires exigés par les clauses
Certaines clauses exigent explicitement de l’information documentée. Un auditeur les réclamera systématiquement. Les principales :
- Le périmètre du SGSI (clause 4.3)
- La politique de sécurité de l’information (clause 5.2)
- Le processus d’appréciation et de traitement des risques (clause 6.1)
- La Déclaration d’applicabilité — SoA (clause 6.1.3)
- Les objectifs de sécurité de l’information (clause 6.2)
- Les preuves de compétence (clause 7.2)
- L’information documentée nécessaire au fonctionnement (clause 8.1)
- Les résultats de l’appréciation et du traitement des risques (clauses 8.2 et 8.3)
- Les preuves de surveillance et de mesure (clause 9.1)
- Le programme et les résultats d’audit interne (clause 9.2)
- Les résultats des revues de direction (clause 9.3)
- Les non-conformités et actions correctives (clause 10.2)
Comment utiliser ce guide
- Vous découvrez la norme : lisez les clauses dans l’ordre — elles racontent une histoire, du contexte (4) à l’amélioration (10).
- Vous préparez l’audit : concentrez-vous sur la clause 9 (audit interne, revue de direction) et sur la liste des documents obligatoires ci-dessus.
- Vous venez de l’Annexe A : rappelez-vous que les contrôles ne valent rien sans le SGSI que décrivent ces clauses.
Pour aller plus loin
La fiche du référentiel ISO 27001 présente la norme, la certification et les 93 contrôles de l’Annexe A. Pour un accompagnement vers la certification, voir le service de conformité ISO 27001 ou contactez-nous.
Sources
Guide ISO 27001 · Planifier
Clause 4 — Contexte de l’organisation
La clause 4 d’ISO 27001:2022 couvre le contexte, les parties intéressées et le périmètre du SGSI : le fondement sur lequel chaque autre clause s’appuie.
En savoir plus →
Guide ISO 27001 · Clause 4
4.1 — Compréhension de l’organisation et de son contexte
La sous-clause 4.1 d’ISO 27001:2022 exige d’identifier les enjeux externes et internes pertinents pour le SGSI, dont, depuis l’Amendement 1:2024, le climat.
En savoir plus →
Guide ISO 27001 · Clause 4
4.2 — Besoins et attentes des parties intéressées
La sous-clause 4.2 d’ISO 27001:2022 exige d’identifier les parties intéressées, leurs exigences et, nouveauté 2022, lesquelles le SGSI traitera réellement.
En savoir plus →
Guide ISO 27001 · Clause 4
4.3 — Détermination du périmètre du SGSI
La sous-clause 4.3 d’ISO 27001:2022 exige de déterminer les frontières et l’applicabilité du SGSI. Ce qu’elle attend, et les preuves demandées à l’audit.
En savoir plus →
Guide ISO 27001 · Clause 4
4.4 — Système de gestion de la sécurité de l’information
La sous-clause 4.4 d’ISO 27001:2022 exige d’établir, mettre en œuvre, maintenir et améliorer un SGSI fait de processus définis et de leurs interactions.
En savoir plus →
Guide ISO 27001 · Planifier
Clause 5 — Leadership
La clause 5 d’ISO 27001:2022 couvre l’engagement de la direction, la politique de sécurité et les rôles attribués : l’imputabilité dont dépend chaque clause.
En savoir plus →
Guide ISO 27001 · Clause 5
5.1 — Leadership et engagement
La sous-clause 5.1 d’ISO 27001:2022 exige que la direction démontre son leadership envers le SGSI par huit actions précises. Ce que l’auditeur vérifie.
En savoir plus →
Guide ISO 27001 · Clause 5
5.2 — Politique de sécurité de l’information
La sous-clause 5.2 d’ISO 27001:2022 exige une politique de sécurité publiée, adaptée à l’organisation et engagée envers l’amélioration continue du SGSI.
En savoir plus →
Guide ISO 27001 · Clause 5
5.3 — Rôles, responsabilités et autorités organisationnels
La sous-clause 5.3 d’ISO 27001:2022 exige que les rôles de sécurité soient attribués et communiqués, avec un responsable nommé pour la conformité du SGSI.
En savoir plus →
Guide ISO 27001 · Planifier
Clause 6 — Planification
La clause 6 d’ISO 27001:2022 couvre l’appréciation et le traitement des risques, la Déclaration d’applicabilité (SoA) et les objectifs de sécurité. En clair.
En savoir plus →
Guide ISO 27001 · Clause 6
6.1 — Actions face aux risques et opportunités
La sous-clause 6.1 d’ISO 27001:2022 exige d’apprécier et de traiter les risques et opportunités de sécurité. Comment 6.1.1, 6.1.2 et 6.1.3 s’articulent.
En savoir plus →
Guide ISO 27001 · Clause 6
6.1.1 — Généralités
La sous-clause 6.1.1 d’ISO 27001:2022 pose les dispositions générales sur la façon dont un SGSI traite les risques, avant l’appréciation et le traitement.
En savoir plus →
Guide ISO 27001 · Clause 6
6.1.2 — Appréciation des risques de sécurité
La sous-clause 6.1.2 d’ISO 27001:2022 exige un processus d’appréciation des risques cohérent et reproductible. Ce qu’elle attend et les preuves à l’audit.
En savoir plus →
Guide ISO 27001 · Clause 6
6.1.3 — Traitement des risques de sécurité
La sous-clause 6.1.3 d’ISO 27001:2022 exige un processus de traitement des risques, un plan de traitement et la Déclaration d’applicabilité (SoA).
En savoir plus →
Guide ISO 27001 · Clause 6
6.2 — Objectifs de sécurité et plan pour les atteindre
La sous-clause 6.2 d’ISO 27001:2022 exige des objectifs de sécurité mesurables et un plan pour les atteindre. Ce qu’elle attend et les preuves à l’audit.
En savoir plus →
Guide ISO 27001 · Clause 6
6.3 — Planification des modifications
ISO 27001:2022 a ajouté la sous-clause 6.3 : les changements du SGSI doivent être menés de façon planifiée. Ce que cela signifie et ce que l’auditeur vérifiera.
En savoir plus →
Guide ISO 27001 · Clause 7
Clause 7 — Support
Ressources, compétences, sensibilisation, communication et information documentée : la clause 7 fournit l’échafaudage qui fait tourner le SGSI au quotidien.
En savoir plus →
Guide ISO 27001 · Clause 7
7.1 — Ressources
La clause 7.1 exige de déterminer ce dont le SGSI a besoin pour être bâti, exploité et amélioré — personnes, budget, outils, temps — puis de le fournir.
En savoir plus →
Guide ISO 27001 · Clause 7
7.2 — Compétence
La clause 7.2 exige de définir les compétences requises pour le travail touchant la sécurité, de les vérifier, de combler les écarts et d’en garder la preuve.
En savoir plus →
Guide ISO 27001 · Clause 7
7.3 — Sensibilisation
La clause 7.3 exige que chaque personne connaisse la politique de sécurité, sa contribution au SGSI et les conséquences d’un non-respect des exigences.
En savoir plus →
Guide ISO 27001 · Clause 7
7.4 — Communication
La clause 7.4 exige de décider d’avance quoi communiquer au sujet du SGSI, à qui, quand, comment et par qui, pour les publics internes comme externes.
En savoir plus →
Guide ISO 27001 · Clause 7
7.5 — Information documentée
La clause 7.5 exige de savoir quelle information documentée le SGSI doit posséder, de la créer et de l’approuver de façon cohérente, puis de la maîtriser.
En savoir plus →
Guide ISO 27001 · Clause 7
7.5.1 — Généralités
La clause 7.5.1 précise que le SGSI inclut l’information documentée exigée par la norme et celle que l’organisation juge nécessaire à son efficacité.
En savoir plus →
Guide ISO 27001 · Clause 7
7.5.2 — Création et mise à jour
La clause 7.5.2 exige qu’à chaque création ou mise à jour d’un document du SGSI, il soit identifié clairement, formaté correctement, puis revu et approuvé.
En savoir plus →
Guide ISO 27001 · Clause 7
7.5.3 — Maîtrise de l’information documentée
La clause 7.5.3 exige qu’un document, une fois créé, reste disponible, protégé et géré : distribution, accès, stockage, versions, conservation et élimination.
En savoir plus →
Guide ISO 27001 · Clause 8
Clause 8 — Fonctionnement
La clause 8 met la clause 6 en pratique : processus exécutés selon des critères, changements maîtrisés, appréciation et traitement des risques répétés.
En savoir plus →
Guide ISO 27001 · Clause 8
8.1 — Planification et maîtrise opérationnelles
La clause 8.1 exige d’exécuter les processus du SGSI selon des critères définis, d’en garder la preuve et de maîtriser changements et prestataires externes.
En savoir plus →
Guide ISO 27001 · Clause 8
8.2 — Appréciation des risques de sécurité de l’information
La clause 8.2 exige de refaire l’appréciation des risques à intervalles planifiés ou lors d’un changement significatif, selon les critères de la 6.1.2.
En savoir plus →
Guide ISO 27001 · Clause 8
8.3 — Traitement des risques de sécurité de l’information
La clause 8.3 exige d’exécuter réellement le plan de traitement des risques produit en vertu de la 6.1.3 et de conserver la preuve que le traitement a eu lieu.
En savoir plus →
Guide ISO 27001 · Clause 9
Clause 9 — Évaluation des performances
La clause 9 exige de prouver que le SGSI fonctionne : surveiller et mesurer les contrôles, l’auditer de façon indépendante et le faire revoir par la direction.
En savoir plus →
Guide ISO 27001 · Clause 9
9.1 — Surveillance, mesure, analyse et évaluation
La clause 9.1 exige de décider d’avance quoi mesurer en sécurité, comment, quand et par qui, puis d’évaluer réellement les résultats obtenus.
En savoir plus →
Guide ISO 27001 · Clause 9
9.2 — Audit interne
La clause 9.2 exige un audit interne indépendant et périodique qui vérifie que le SGSI est conforme à vos règles et à la norme, via un programme défini.
En savoir plus →
Guide ISO 27001 · Clause 9
9.2.1 — Généralités
La clause 9.2.1 fixe l’objectif des audits internes : confirmer à intervalles planifiés que le SGSI respecte vos exigences et la norme, et qu’il est appliqué.
En savoir plus →
Guide ISO 27001 · Clause 9
9.2.2 — Programme d’audit interne
La clause 9.2.2 exige un programme d’audit récurrent : fréquence, critères et périmètre, auditeurs impartiaux, rapports à la direction et preuves conservées.
En savoir plus →
Guide ISO 27001 · Clause 9
9.3 — Revue de direction
La clause 9.3 exige que la direction examine le SGSI à intervalles planifiés, à partir d’éléments d’entrée définis, et en ressorte avec des décisions écrites.
En savoir plus →
Guide ISO 27001 · Clause 9
9.3.1 — Généralités
La clause 9.3.1 exige que la direction examine le SGSI à intervalles planifiés et juge s’il reste adapté à l’organisation, adéquat face aux risques et efficace.
En savoir plus →
Guide ISO 27001 · Clause 9
9.3.2 — Éléments d’entrée de la revue de direction
La clause 9.3.2 précise les éléments que la direction doit examiner lors de la revue, pour en faire une vérification définie plutôt qu’une mise à jour vague.
En savoir plus →
Guide ISO 27001 · Clause 9
9.3.3 — Éléments de sortie de la revue de direction
La clause 9.3.3 exige que la revue de direction produise des décisions documentées sur les possibilités d’amélioration et les changements dont le SGSI a besoin.
En savoir plus →
Guide ISO 27001 · Clause 10
Clause 10 — Amélioration
La clause 10 exige que le SGSI continue de s’améliorer et réponde à chaque non-conformité : réagir, corriger la cause profonde, vérifier, ajuster le système.
En savoir plus →
Guide ISO 27001 · Clause 10
10.1 — Amélioration continue
La clause 10.1 exige d’améliorer continuellement la convenance, l’adéquation et l’efficacité du SGSI, comme posture permanente et non comme tâche cochée.
En savoir plus →
Guide ISO 27001 · Clause 10
10.2 — Non-conformité et action corrective
La clause 10.2 exige de réagir à chaque non-conformité, d’en éliminer la cause profonde, de vérifier l’efficacité de l’action corrective et d’en garder trace.
En savoir plus →
Questions fréquentes
- Quelles sont les clauses obligatoires d’ISO 27001 ?
- Les clauses 4 à 10 contiennent les exigences obligatoires et auditables : contexte, leadership, planification, support, fonctionnement, évaluation des performances et amélioration. Les clauses 0 à 3 (introduction, références, termes et définitions) font partie de la norme mais ne contiennent pas d’exigences auditables. On se certifie donc contre les sept clauses 4 à 10, et contre elles seulement.
- Quelle est la différence entre les clauses et l’Annexe A ?
- Les clauses 4 à 10 décrivent le système de gestion (le SGSI) et sont obligatoires : elles disent comment on gère la sécurité. L’Annexe A est un catalogue de 93 mesures de sécurité parmi lesquelles vous choisissez celles qui traitent vos risques, via la Déclaration d’applicabilité. La certification porte sur les clauses, pas sur l’Annexe A.
- Peut-on exclure une clause ?
- Non. Contrairement aux contrôles de l’Annexe A, qui peuvent être exclus avec une justification fondée sur le risque, les exigences des clauses 4 à 10 sont toutes obligatoires et formulées avec « doit ». On ne peut pas retirer une clause de son périmètre : chacune d’elles est vérifiée lors de l’audit de certification.
- Qu’est-ce que le cycle PDCA dans ISO 27001 ?
- PDCA (Planifier, Déployer, Vérifier, Agir) est la logique d’amélioration continue qui structure la norme, commune à toutes les normes de système de gestion ISO : planifier (clauses 4 à 6), déployer (clauses 7 et 8), vérifier (clause 9) et agir (clause 10). Comprendre ce cycle aide à voir comment les clauses s’enchaînent plutôt que de les mémoriser une à une.
Parlons de votre programme de conformité.
Dernière mise à jour : 2026-09-17
