Guide ISO 27001 · Planifier
Clause 6 — Planification
La clause 6 d’ISO 27001:2022 couvre l’appréciation et le traitement des risques, la Déclaration d’applicabilité (SoA) et les objectifs de sécurité. En clair.
Par Sentrix · Publié le 2026-07-16
Le cœur du SGSI : c’est ici que vous transformez vos risques en un plan d’action défendable. La clause 6 est souvent considérée comme la plus déterminante de la norme. C’est elle qui exige d’apprécier vos risques de sécurité, de décider comment les traiter, de produire la Déclaration d’applicabilité (SoA) — la pièce maîtresse de tout dossier ISO 27001 — et de fixer des objectifs de sécurité mesurables. La version 2022 y a ajouté une exigence sur la planification des modifications (6.3). Bien menée, cette clause donne une colonne vertébrale à tout votre système ; bâclée, elle fait dérailler l’audit.
Ce que couvre la clause 6
La clause 6 répond à trois questions liées. D’abord : quels risques pèsent sur la confidentialité, l’intégrité et la disponibilité de vos informations, et lesquels sont prioritaires (6.1.1 et 6.1.2) ? Ensuite : que décidez-vous de faire face à ces risques, quelles mesures retenez-vous et pourquoi — c’est le rôle du traitement des risques et de la SoA (6.1.3) ? Enfin : quels objectifs de sécurité concrets vous fixez-vous, et comment planifiez-vous les changements de votre SGSI (6.2 et 6.3) ? C’est le passage du « pourquoi » au « quoi faire ».
Pourquoi elle est centrale
La SoA (issue de 6.1.3) est le document que l’auditeur ouvre en premier : elle relie vos risques aux 93 contrôles de l’Annexe A, en justifiant chaque inclusion ou exclusion. C’est le pont entre les clauses (le SGSI) et l’Annexe A (les mesures). Sans une clause 6 solide, le reste du système repose sur du vide. Sauter directement à la 6.1.3 sans une vraie 6.1.2 derrière est la façon la plus courante de se retrouver avec une SoA à laquelle un auditeur ne fait pas confiance.
Les documents issus de la clause 6
- Le processus d’appréciation des risques (6.1.2)
- Le processus de traitement des risques (6.1.3)
- La Déclaration d’applicabilité — SoA (6.1.3)
- Les objectifs de sécurité de l’information (6.2)
Accompagnement
Besoin d’un accompagnement pratique pour structurer votre gestion des risques et votre Déclaration d’applicabilité ? Voir le service de conformité ISO 27001 ou revenir au guide des 7 clauses.
Sources
Questions fréquentes
- Quelle est la différence entre 6.1.2 et 6.1.3 ?
- La 6.1.2 (appréciation) identifie et évalue les risques : que peut-il arriver et avec quelle gravité, selon des critères définis et une méthode reproductible. La 6.1.3 (traitement) décide quoi en faire : réduire, accepter, éviter ou transférer, puis sélectionne les contrôles nécessaires — c’est là qu’intervient la Déclaration d’applicabilité et le plan de traitement des risques.
- Qu’est-ce que la Déclaration d’applicabilité (SoA) ?
- C’est le document qui liste les 93 contrôles de l’Annexe A et, pour chacun, indique s’il est retenu ou non, la justification de ce choix, et son état de mise en œuvre. Elle est exigée par la clause 6.1.3 et constitue la pièce centrale de l’audit : elle relie vos risques aux mesures retenues et fait le pont entre les clauses et l’Annexe A.
- Qu’a ajouté la version 2022 à la clause 6 ?
- La sous-clause 6.3 « Planification des modifications », qui exige que les changements du SGSI — nouveau système, équipe restructurée, nouveau fournisseur, traitement des risques revu — soient menés de façon planifiée plutôt qu’improvisée. Elle n’a aucun équivalent direct dans la version 2013 et vise les changements non planifiés, là où les lacunes du SGSI apparaissent silencieusement.
Pages liées
Guide ISO 27001 · Clause 6
6.1 — Actions face aux risques et opportunités
La sous-clause 6.1 d’ISO 27001:2022 exige d’apprécier et de traiter les risques et opportunités de sécurité. Comment 6.1.1, 6.1.2 et 6.1.3 s’articulent.
Guide ISO 27001 · Clause 6
6.1.1 — Généralités
La sous-clause 6.1.1 d’ISO 27001:2022 pose les dispositions générales sur la façon dont un SGSI traite les risques, avant l’appréciation et le traitement.
Guide ISO 27001 · Clause 6
6.1.2 — Appréciation des risques de sécurité
La sous-clause 6.1.2 d’ISO 27001:2022 exige un processus d’appréciation des risques cohérent et reproductible. Ce qu’elle attend et les preuves à l’audit.
Guide ISO 27001 · Clause 6
6.1.3 — Traitement des risques de sécurité
La sous-clause 6.1.3 d’ISO 27001:2022 exige un processus de traitement des risques, un plan de traitement et la Déclaration d’applicabilité (SoA).
Guide ISO 27001 · Clause 6
6.2 — Objectifs de sécurité et plan pour les atteindre
La sous-clause 6.2 d’ISO 27001:2022 exige des objectifs de sécurité mesurables et un plan pour les atteindre. Ce qu’elle attend et les preuves à l’audit.
Guide ISO 27001 · Clause 6
6.3 — Planification des modifications
ISO 27001:2022 a ajouté la sous-clause 6.3 : les changements du SGSI doivent être menés de façon planifiée. Ce que cela signifie et ce que l’auditeur vérifiera.
Parlons de votre programme de conformité.
Dernière mise à jour : 2026-09-17
