Sentrix

Guide ISO 27001 · Planifier

Clause 5 — Leadership

La clause 5 d’ISO 27001:2022 couvre l’engagement de la direction, la politique de sécurité et les rôles attribués : l’imputabilité dont dépend chaque clause.

Par Sentrix · Publié le 2026-07-16

Un SGSI que la direction ne s’approprie pas activement est un exercice documentaire, pas un système de gestion — et la clause 5 est là où la norme fait de cette appropriation une exigence certifiable plutôt qu’un espoir. Elle demande un engagement démontré de la direction, pas seulement une signature ; une politique de sécurité publiée qui dit réellement quelque chose de spécifique à votre organisation ; et des rôles et autorités attribués assez clairement pour que, lorsque quelque chose tourne mal, tout le monde sache déjà à qui revient la réponse. Les auditeurs traitent une clause 5 faible comme un signal d’alarme pour le reste du dossier, car un programme de sécurité sans véritable appui de la direction survit rarement au contact de priorités d’affaires concurrentes.

Ce que couvre la clause 5

La clause 5 est plate — trois exigences, sans sous-clauses, comme les clauses 4, 8 et 10. La 5.1 exige que la direction démontre réellement son engagement envers le SGSI, pas seulement qu’elle l’approuve une fois. La 5.2 exige une politique de sécurité de l’information publiée, suffisamment précise pour signifier quelque chose. La 5.3 exige que les rôles, responsabilités et autorités en matière de sécurité de l’information soient attribués et communiqués clairement, pour que l’imputabilité ne retombe pas par défaut sur qui se trouve dans la salle quand quelque chose casse.

Pourquoi elle est centrale

La clause 5 est celle qui donne des dents à l’exigence de dotation de la clause 7.1 et à la revue de direction de la clause 9.3. Un SGSI dont l’engagement de la direction se résume à une signature sur un document de politique, sans suivi visible, tend à se manifester en aval par un sous-financement chronique, des revues de direction auxquelles personne ayant une véritable autorité n’assiste, et une équipe sécurité qui pousse à contre-courant sur chaque décision.

Les documents issus de la clause 5

  • La politique de sécurité de l’information, disponible en tant qu’information documentée, communiquée à l’interne, et accessible aux parties intéressées le cas échéant (5.2)

Les 5.1 et 5.3 n’exigent pas elles-mêmes un document distinct, bien que la plupart des organisations consignent tout de même l’engagement de la direction et une matrice des rôles et responsabilités comme preuves à l’appui.

Accompagnement

Besoin d’un accompagnement pratique pour rendre l’engagement de la direction auditable ? Voir le service de conformité ISO 27001 ou revenir au guide des 7 clauses.

Sources

Questions fréquentes

Qui compte comme « direction » pour la clause 5 ?
La personne ou le groupe qui dirige et contrôle l’organisation au plus haut niveau — pour une petite entreprise, le fondateur ou le PDG ; pour une plus grande, un cadre supérieur ayant une véritable autorité sur les ressources et les priorités. Ce qui compte pour l’auditeur, c’est que cette personne puisse réellement décider des budgets, du périmètre et des priorités du SGSI.
La politique de sécurité doit-elle être publique ?
Pas nécessairement publique, mais elle doit être disponible en tant qu’information documentée, communiquée à l’interne et accessible aux parties intéressées le cas échéant. Plusieurs organisations publient un résumé à l’externe tout en gardant la politique complète à l’interne ; l’essentiel est de décider délibérément quelle version est partagée avec les clients ou partenaires qui la demandent.
Quels documents la clause 5 exige-t-elle ?
Un seul document est explicitement exigé : la politique de sécurité de l’information (5.2), disponible en tant qu’information documentée, communiquée à l’interne et accessible aux parties intéressées le cas échéant. Les 5.1 et 5.3 n’exigent pas de document distinct, mais la plupart des organisations consignent l’engagement de la direction et une matrice des rôles et responsabilités comme preuves à l’appui.

Parlons de votre programme de conformité.

Dernière mise à jour : 2026-09-17