Sentrix

Guide ISO 27001 · Planifier

Clause 4 — Contexte de l’organisation

La clause 4 d’ISO 27001:2022 couvre le contexte, les parties intéressées et le périmètre du SGSI : le fondement sur lequel chaque autre clause s’appuie.

Par Sentrix · Publié le 2026-07-16

La première des sept clauses certifiables, et celle dont dépendent silencieusement toutes les autres. Avant de pouvoir évaluer les risques, fixer des objectifs ou définir un périmètre, il faut répondre à une question plus fondamentale : qui sommes-nous, qu’est-ce qui nous entoure, et qui se soucie de notre sécurité de l’information ? La clause 4 force cette réponse sur papier — enjeux internes et externes, parties intéressées et leurs exigences, et les frontières du SGSI lui-même. Si vous vous trompez ici, chaque clause en aval hérite de l’erreur : une appréciation des risques contre le mauvais périmètre, des objectifs qui manquent ce qu’un client clé attend réellement, une SoA qui ne reflète pas votre véritable environnement d’exploitation.

Ce que couvre la clause 4

La clause 4 est plate — quatre exigences, sans sous-clauses, un peu comme les clauses 8 et 10. La 4.1 demande quels enjeux externes et internes sont pertinents pour votre SGSI. La 4.2 demande qui sont vos parties intéressées et ce qu’elles exigent réellement de vous. La 4.3 utilise les deux réponses pour tracer une ligne défendable autour de ce que le SGSI couvre réellement. La 4.4 est l’exigence courte, presque administrative, qui relie le tout : vous devez établir, mettre en œuvre, maintenir et améliorer continuellement un SGSI construit autour de processus définis et de leurs interactions — ce qui revient à dire que la clause 4 n’est pas un exercice ponctuel que l’on classe après la certification.

Pourquoi elle est centrale

Le périmètre du SGSI produit en vertu de la 4.3 est la frontière à l’intérieur de laquelle opère chaque autre clause : c’est ce que la clause 6.1.2 évalue en matière de risque, ce que la clause 8.1 maîtrise en processus, et ce que la clause 9.2 audite. Un auditeur commence presque toujours par vérifier l’énoncé du périmètre par rapport à la réalité, car un périmètre qui exclut silencieusement un système gênant mine la crédibilité de tout ce qui suit.

Les documents issus de la clause 4

  • L’énoncé du périmètre du SGSI, disponible en tant qu’information documentée (4.3)

Les 4.1, 4.2 et 4.4 n’exigent pas elles-mêmes un document distinct, bien que la plupart des organisations consignent tout de même leur analyse de contexte et leur registre des parties intéressées comme preuves à l’appui.

Accompagnement

Besoin d’un accompagnement pratique pour cadrer le périmètre de votre SGSI ? Voir le service de conformité ISO 27001 ou revenir au guide des 7 clauses.

Sources

Questions fréquentes

Faut-il un document formel pour la 4.1 et la 4.2 ?
Pas explicitement : seule la 4.3 exige que le périmètre soit disponible en tant qu’information documentée. Mais un auditeur demandera tout de même comment vous avez identifié votre contexte et vos parties intéressées, donc la plupart des organisations conservent au moins un document de travail simple — même un court tableau suffit — et le consignent comme preuve à l’appui.
À quelle fréquence la clause 4 doit-elle être revue ?
Il n’y a pas de fréquence fixe dans la norme, mais elle devrait être revue chaque fois que l’organisation change matériellement — nouveaux marchés, nouvelles réglementations, nouveaux clients majeurs — et elle est couramment revue dans le cadre du cycle annuel de revue de direction. La 4.4 rappelle d’ailleurs que le SGSI doit être maintenu et amélioré continuellement, pas classé après la certification.
Pourquoi le périmètre du SGSI est-il si important ?
Le périmètre produit en vertu de la 4.3 est la frontière à l’intérieur de laquelle opère chaque autre clause : c’est ce contre quoi la 6.1.2 apprécie les risques, ce que la 8.1 maîtrise et ce que la 9.2 audite. Un auditeur commence presque toujours par vérifier l’énoncé du périmètre par rapport à la réalité, car un périmètre qui exclut silencieusement un système gênant mine la crédibilité de tout ce qui suit.

Parlons de votre programme de conformité.

Dernière mise à jour : 2026-09-17