Guide ISO 27001 · Clause 4
4.2 — Besoins et attentes des parties intéressées
La sous-clause 4.2 d’ISO 27001:2022 exige d’identifier les parties intéressées, leurs exigences et, nouveauté 2022, lesquelles le SGSI traitera réellement.
Par Sentrix · Publié le 2026-07-16
Toute demande de partie prenante n’a pas sa place dans votre SGSI. Cette exigence porte autant sur ce qu’il faut exclure que sur ce qu’il faut inclure.
En langage clair
La 4.2 exige d’identifier qui a un intérêt dans votre sécurité de l’information — clients, régulateurs, employés, actionnaires, partenaires — de déterminer ce que chacun exige réellement de vous, puis de décider lesquelles de ces exigences votre SGSI prendra formellement en charge.
Pourquoi cette exigence existe
Les parties intéressées s’entendent rarement sur les priorités. Un régulateur veut des contrôles précis documentés d’une certaine façon ; un client majeur veut un questionnaire de sécurité répondu selon ses propres termes ; les investisseurs veulent le risque exprimé en langage d’affaires. Sans un processus délibéré pour concilier tout cela, le SGSI essaie soit de plaire à tout le monde à la fois — devenant ingérable — soit favorise silencieusement la partie prenante qui a crié le plus fort.
Scénario : le plus grand client d’une entreprise insiste sur une norme de chiffrement précise que l’organisation juge excessive par rapport à son niveau de risque réel. Sans une décision documentée sur les exigences des parties intéressées que le SGSI traite formellement, l’équipe ignore silencieusement la demande du client (risquant la relation) ou l’implante de façon incohérente dans l’entreprise (créant des contrôles inégaux et difficiles à auditer). Une décision délibérée en vertu de la 4.2 — traitée comme un contrôle spécifique au client, avec un périmètre explicite — évite les deux issues.
Ce que la norme attend
La norme attend que l’organisation détermine les parties intéressées pertinentes pour le SGSI, et les exigences pertinentes de ces parties intéressées. La révision 2022 a ajouté un troisième point explicite : l’organisation doit déterminer lesquelles de ces exigences seront traitées par le SGSI. Cet ajout compte — il transforme un exercice de liste passif en une décision active de cadrage, et constitue le pont direct vers la façon dont la 4.3 trace la frontière du SGSI.
En pratique
- Bâtir un registre simple des parties intéressées : qui elles sont, ce qu’elles exigent, et si le SGSI traite formellement cette exigence ou non, explicitement.
- Inclure à la fois les exigences formelles (lois, réglementations, contrats) et informelles (attentes des clients, normes de l’industrie) plutôt que seulement celles qui sont juridiquement contraignantes.
- Rendre la décision « traitée ou non » explicite et documentée — le silence sur une exigence se lit comme un oubli, pas comme un choix de cadrage délibéré.
Preuves que l’auditeur demandera
- Un registre des parties intéressées avec les exigences et une décision explicite d’inclusion ou d’exclusion du périmètre pour chacune.
- Une traçabilité d’une exigence précise de partie intéressée vers un contrôle ou une politique qui la traite.
Pièges courants
- Une liste de parties intéressées sans analyse de ce qu’elles exigent réellement.
- Aucune décision explicite sur les exigences que le SGSI traite — l’ajout 2022 le plus souvent manqué.
Exigences liées
- 4.1 Compréhension du contexte — la moitié complémentaire du contexte : ce qui vous entoure, pas seulement qui s’en soucie.
- 4.3 Périmètre du SGSI — utilise les exigences traitées ici pour aider à tracer la frontière du SGSI.
- Clause parente : Clause 4 · Contexte de l’organisation
Correspondance 2013 → 2022
| Version 2022 | Version 2013 | Nature du changement |
|---|---|---|
| 4.2 Parties intéressées | 4.2 Même titre | Reformulée ; ajout d’un troisième point exigeant une décision explicite sur les exigences traitées par le SGSI |
Sources
Questions fréquentes
- Peut-on décider de ne pas traiter une exigence valide d’une partie intéressée ?
- Oui, tant que cette décision est délibérée et documentée — l’ajout 2022 existe précisément pour rendre ce choix visible plutôt qu’accidentel. Le registre des parties intéressées devrait indiquer, pour chaque exigence, si le SGSI la traite formellement ou non : le silence sur une exigence se lit comme un oubli, pas comme un choix de cadrage délibéré.
- Les employés comptent-ils comme une partie intéressée ?
- Oui — les parties intéressées internes (employés, direction, syndicats le cas échéant) sont tout aussi valides que les parties externes comme les clients ou les régulateurs. Le registre devrait inclure à la fois les exigences formelles (lois, réglementations, contrats) et informelles (attentes des clients, normes de l’industrie), plutôt que seulement celles qui sont juridiquement contraignantes.
- Qu’a changé la version 2022 pour la 4.2 ?
- La révision 2022 a ajouté un troisième point explicite : l’organisation doit déterminer lesquelles des exigences des parties intéressées seront traitées par le SGSI. Cet ajout transforme un exercice de liste passif en une décision active de cadrage, et constitue le pont direct vers la façon dont la 4.3 trace la frontière du SGSI. C’est aussi l’ajout 2022 le plus souvent manqué.
Pages liées
Guide ISO 27001 · Planifier
Clause 4 — Contexte de l’organisation
La clause 4 d’ISO 27001:2022 couvre le contexte, les parties intéressées et le périmètre du SGSI : le fondement sur lequel chaque autre clause s’appuie.
Guide ISO 27001 · Clause 4
4.1 — Compréhension de l’organisation et de son contexte
La sous-clause 4.1 d’ISO 27001:2022 exige d’identifier les enjeux externes et internes pertinents pour le SGSI, dont, depuis l’Amendement 1:2024, le climat.
Guide ISO 27001 · Clause 4
4.3 — Détermination du périmètre du SGSI
La sous-clause 4.3 d’ISO 27001:2022 exige de déterminer les frontières et l’applicabilité du SGSI. Ce qu’elle attend, et les preuves demandées à l’audit.
Parlons de votre programme de conformité.
Dernière mise à jour : 2026-09-17
