Guide ISO 27001 · Clause 7
7.4 — Communication
La clause 7.4 exige de décider d’avance quoi communiquer au sujet du SGSI, à qui, quand, comment et par qui, pour les publics internes comme externes.
Par Sentrix · Publié le 2026-07-16
Les incidents de sécurité sont rarement aggravés par trop de communication. Ils sont aggravés parce que personne n’a décidé d’avance qui devait savoir quoi.
Exigence obligatoire · Information documentée requise : non
En langage clair
La 7.4 exige de décider, d’avance, ce que vous devez communiquer au sujet du SGSI, à qui, quand et comment — couvrant à la fois les publics internes (personnel, direction) et externes (clients, régulateurs, organismes de certification) — plutôt que d’improviser la communication sur le moment.
Pourquoi cette exigence existe
Lorsqu’un incident ou un changement significatif au SGSI survient, le pire moment pour déterminer qui doit être informé est en plein cœur de la situation. Cette exigence force cette planification à se faire d’avance, pour qu’une notification de violation, une mise à jour de politique ou un changement de périmètre suive un chemin connu plutôt qu’improvisé.
Scénario : un incident de données survient et l’équipe de réponse passe les premières heures critiques à débattre de qui devrait être informé — le service juridique, les clients touchés, un régulateur, le conseil d’administration — plutôt que d’exécuter un plan. Un plan de communication défini, décidé calmement avant tout incident, aurait rendu ces décisions automatiques.
Ce que la norme attend
La norme attend que l’organisation détermine le besoin de communications internes et externes pertinentes pour le SGSI, incluant quoi communiquer, quand communiquer, avec qui communiquer, qui communique, et les processus par lesquels la communication s’effectue.
En pratique
- Bâtir une courte matrice de communication : événement déclencheur, public, canal, moment et responsable — pour les mises à jour de routine comme pour les scénarios d’incident.
- Couvrir explicitement les obligations externes — les délais de notification de violation aux régulateurs ou aux clients sont souvent imposés par la loi et sensibles au temps.
- Garder le plan suffisamment court pour que les gens se souviennent qu’il existe — un plan de communication que personne ne retrouve en pleine crise n’aide pas.
Preuves que l’auditeur demandera
- Un plan ou une matrice de communication documenté couvrant les publics internes et externes.
- Des exemples de suivi du plan — une mise à jour de politique réellement communiquée, une notification d’incident réellement envoyée selon le processus défini.
Pièges courants
- Un plan de communication qui couvre les mises à jour au personnel interne mais ne dit rien des obligations de notification externe.
- Aucun responsable nommé pour une communication donnée — tout le monde suppose que quelqu’un d’autre l’enverra.
Exigences liées
- 7.3 Sensibilisation — la sensibilisation fait en sorte que la communication continue rejoigne un personnel qui comprend déjà le contexte.
- 7.5 Information documentée — le plan de communication lui-même est généralement conservé comme information documentée.
- Clause parente : Clause 7 Support.
Sources
Questions fréquentes
- Le plan de communication doit-il être un document distinct ?
- Pas nécessairement. Il peut se trouver dans votre plan de réponse aux incidents ou dans une politique plus large, tant que le quoi, le quand, le qui et le comment sont clairement traités quelque part qu’un auditeur peut retrouver. Une courte matrice — événement déclencheur, public, canal, moment et responsable — suffit souvent, à condition que les gens se souviennent qu’elle existe.
- Le plan doit-il couvrir les publics externes ?
- Oui. La norme vise les communications internes et externes pertinentes pour le SGSI : personnel et direction d’un côté, clients, régulateurs et organismes de certification de l’autre. Les délais de notification de violation aux régulateurs ou aux clients sont souvent imposés par la loi et sensibles au temps ; un plan qui ne dit rien de ces obligations est un piège fréquent.
- Quelles preuves l’auditeur demandera-t-il pour la 7.4 ?
- Un plan ou une matrice de communication documenté couvrant les publics internes et externes, puis des exemples montrant que le plan est réellement suivi : une mise à jour de politique communiquée, une notification d’incident envoyée selon le processus défini. L’auditeur vérifiera aussi qu’un responsable est nommé pour chaque communication, sinon tout le monde suppose que quelqu’un d’autre l’enverra.
Pages liées
Guide ISO 27001 · Clause 7
Clause 7 — Support
Ressources, compétences, sensibilisation, communication et information documentée : la clause 7 fournit l’échafaudage qui fait tourner le SGSI au quotidien.
Guide ISO 27001 · Clause 7
7.3 — Sensibilisation
La clause 7.3 exige que chaque personne connaisse la politique de sécurité, sa contribution au SGSI et les conséquences d’un non-respect des exigences.
Guide ISO 27001 · Clause 7
7.5 — Information documentée
La clause 7.5 exige de savoir quelle information documentée le SGSI doit posséder, de la créer et de l’approuver de façon cohérente, puis de la maîtriser.
Parlons de votre programme de conformité.
Dernière mise à jour : 2026-09-17
