Sentrix

Guide ISO 27001 · Clause 4

4.4 — Système de gestion de la sécurité de l’information

La sous-clause 4.4 d’ISO 27001:2022 exige d’établir, mettre en œuvre, maintenir et améliorer un SGSI fait de processus définis et de leurs interactions.

Par Sentrix · Publié le 2026-07-16

Deux phrases dans la norme, et pourtant l’exigence qui demande silencieusement que tout le reste des clauses 5 à 10 se connecte réellement en un seul système.

En langage clair

La 4.4 exige de réellement construire un SGSI — pas seulement satisfaire les clauses 5 à 10 comme des éléments de liste de vérification déconnectés, mais établir, exploiter, maintenir et continuer d’améliorer un système cohérent composé de processus définis qui fonctionnent ensemble.

Pourquoi cette exigence existe

Il est tout à fait possible de satisfaire chaque clause de la norme isolément — un registre des risques ici, un journal de formation là, un audit interne ailleurs — sans qu’aucun d’eux ne communique réellement avec les autres. Cette exigence existe pour insister sur le « système » dans « système de gestion de la sécurité de l’information » : les processus doivent interagir, pas seulement exister individuellement.

Scénario : une organisation a un registre des risques, un programme de formation et un processus d’audit interne, chacun maintenu par une équipe différente sans calendrier partagé ni référence croisée entre eux. L’audit interne ne vérifie jamais si la formation a traité les risques identifiés par le registre, parce que personne n’a construit le lien entre les deux processus. Individuellement, chaque élément existe ; comme système, non.

Ce que la norme attend

La norme attend que l’organisation établisse, mette en œuvre, maintienne et améliore continuellement un système de gestion de la sécurité de l’information, y compris les processus nécessaires et leurs interactions, conformément aux exigences de ce document. L’expression « y compris les processus nécessaires et leurs interactions » a été rendue explicite dans la révision 2022, reflétant la structure harmonisée basée sur les processus commune à toutes les normes de système de gestion ISO.

En pratique

  • Cartographier comment vos processus de SGSI se connectent réellement : l’appréciation des risques alimente le traitement, le traitement alimente les objectifs, la surveillance alimente la revue de direction, la revue de direction alimente l’amélioration.
  • S’assurer qu’aucun responsable de processus ne travaille isolément — l’audit interne, la gestion des risques et la formation devraient référencer les mêmes données sous-jacentes de risque et de contrôle.
  • Traiter « améliorer continuellement » au sens littéral — le SGSI devrait paraître différent, même légèrement, d’une année à l’autre.

Preuves que l’auditeur demandera

  • Une cartographie ou un récit de processus montrant comment les processus du SGSI se connectent et s’alimentent, pas seulement une liste.
  • Des références croisées entre les extrants d’une clause (p. ex. le traitement des risques) et les intrants d’une autre (p. ex. les objectifs de sécurité, la revue de direction).

Pièges courants

  • Chaque clause satisfaite isolément, sans tissu conjonctif visible entre elles — une observation fréquente des auditeurs même lorsque chaque exigence individuelle passe techniquement.
  • Des équipes différentes possédant différents processus du SGSI sans calendrier, registre ou ligne de rapport partagés pour les relier.

Exigences liées

Correspondance 2013 → 2022

Version 2022Version 2013Nature du changement
4.4 Système de gestion de la sécurité de l’information4.4 Même titreReformulée pour exiger explicitement « les processus nécessaires et leurs interactions »

Sources

Questions fréquentes

La 4.4 exige-t-elle sa propre documentation distincte ?
Pas un document distinct — elle se démontre généralement par la façon dont les autres clauses se connectent visiblement : une cartographie de processus, des références croisées entre les registres, ou simplement une preuve cohérente que l’extrant d’une clause alimente l’intrant d’une autre. L’auditeur cherche le « système » dans « système de gestion », pas une simple liste de processus.
Qu’a changé la version 2022 pour la 4.4 ?
L’expression « y compris les processus nécessaires et leurs interactions » a été rendue explicite dans la révision 2022, reflétant la structure harmonisée basée sur les processus commune à toutes les normes de système de gestion ISO. L’exigence de fond reste la même — établir, mettre en œuvre, maintenir et améliorer continuellement le SGSI — mais les processus doivent interagir, pas seulement exister individuellement.
Comment montrer que les processus du SGSI interagissent ?
En cartographiant comment ils se connectent réellement : l’appréciation des risques alimente le traitement, le traitement alimente les objectifs, la surveillance alimente la revue de direction, la revue de direction alimente l’amélioration. Aucun responsable de processus ne devrait travailler isolément — l’audit interne, la gestion des risques et la formation devraient référencer les mêmes données sous-jacentes de risque et de contrôle.

Parlons de votre programme de conformité.

Dernière mise à jour : 2026-09-17