Sentrix

Guide ISO 27001 · Planifier

Clause 6 — Planification

La clause 6 d’ISO 27001:2022 couvre l’appréciation et le traitement des risques, la Déclaration d’applicabilité (SoA) et les objectifs de sécurité. En clair.

Par Sentrix · Publié le 2026-07-16

Le cœur du SGSI : c’est ici que vous transformez vos risques en un plan d’action défendable. La clause 6 est souvent considérée comme la plus déterminante de la norme. C’est elle qui exige d’apprécier vos risques de sécurité, de décider comment les traiter, de produire la Déclaration d’applicabilité (SoA) — la pièce maîtresse de tout dossier ISO 27001 — et de fixer des objectifs de sécurité mesurables. La version 2022 y a ajouté une exigence sur la planification des modifications (6.3). Bien menée, cette clause donne une colonne vertébrale à tout votre système ; bâclée, elle fait dérailler l’audit.

Ce que couvre la clause 6

La clause 6 répond à trois questions liées. D’abord : quels risques pèsent sur la confidentialité, l’intégrité et la disponibilité de vos informations, et lesquels sont prioritaires (6.1.1 et 6.1.2) ? Ensuite : que décidez-vous de faire face à ces risques, quelles mesures retenez-vous et pourquoi — c’est le rôle du traitement des risques et de la SoA (6.1.3) ? Enfin : quels objectifs de sécurité concrets vous fixez-vous, et comment planifiez-vous les changements de votre SGSI (6.2 et 6.3) ? C’est le passage du « pourquoi » au « quoi faire ».

Pourquoi elle est centrale

La SoA (issue de 6.1.3) est le document que l’auditeur ouvre en premier : elle relie vos risques aux 93 contrôles de l’Annexe A, en justifiant chaque inclusion ou exclusion. C’est le pont entre les clauses (le SGSI) et l’Annexe A (les mesures). Sans une clause 6 solide, le reste du système repose sur du vide. Sauter directement à la 6.1.3 sans une vraie 6.1.2 derrière est la façon la plus courante de se retrouver avec une SoA à laquelle un auditeur ne fait pas confiance.

Les documents issus de la clause 6

  • Le processus d’appréciation des risques (6.1.2)
  • Le processus de traitement des risques (6.1.3)
  • La Déclaration d’applicabilité — SoA (6.1.3)
  • Les objectifs de sécurité de l’information (6.2)

Accompagnement

Besoin d’un accompagnement pratique pour structurer votre gestion des risques et votre Déclaration d’applicabilité ? Voir le service de conformité ISO 27001 ou revenir au guide des 7 clauses.

Sources

Questions fréquentes

Quelle est la différence entre 6.1.2 et 6.1.3 ?
La 6.1.2 (appréciation) identifie et évalue les risques : que peut-il arriver et avec quelle gravité, selon des critères définis et une méthode reproductible. La 6.1.3 (traitement) décide quoi en faire : réduire, accepter, éviter ou transférer, puis sélectionne les contrôles nécessaires — c’est là qu’intervient la Déclaration d’applicabilité et le plan de traitement des risques.
Qu’est-ce que la Déclaration d’applicabilité (SoA) ?
C’est le document qui liste les 93 contrôles de l’Annexe A et, pour chacun, indique s’il est retenu ou non, la justification de ce choix, et son état de mise en œuvre. Elle est exigée par la clause 6.1.3 et constitue la pièce centrale de l’audit : elle relie vos risques aux mesures retenues et fait le pont entre les clauses et l’Annexe A.
Qu’a ajouté la version 2022 à la clause 6 ?
La sous-clause 6.3 « Planification des modifications », qui exige que les changements du SGSI — nouveau système, équipe restructurée, nouveau fournisseur, traitement des risques revu — soient menés de façon planifiée plutôt qu’improvisée. Elle n’a aucun équivalent direct dans la version 2013 et vise les changements non planifiés, là où les lacunes du SGSI apparaissent silencieusement.

Parlons de votre programme de conformité.

Dernière mise à jour : 2026-09-17