Sentrix

Guide ISO 27001 · Clause 7

7.5 — Information documentée

La clause 7.5 exige de savoir quelle information documentée le SGSI doit posséder, de la créer et de l’approuver de façon cohérente, puis de la maîtriser.

Par Sentrix · Publié le 2026-07-16

Chaque autre clause de la norme finit par pointer ici — c’est ici que tout doit réellement vivre, rester à jour et être retrouvable.

Exigence obligatoire

En langage clair

La 7.5 exige de savoir exactement quelle information documentée votre SGSI doit posséder, de la créer et de l’approuver de façon cohérente, puis de la maîtriser par la suite pour qu’elle reste exacte, retrouvable et protégée tout au long de sa vie.

Comment ces exigences s’articulent

La 7.5.1 fixe la frontière : ce qui appartient au SGSI comme information documentée en premier lieu, que ce soit exigé par la norme (la SoA, l’appréciation des risques, les résultats d’audit interne) ou ajouté parce que l’organisation le juge utile. La 7.5.2 encadre comment chaque pièce est fabriquée — identifiée, formatée, revue et approuvée avant que quiconque ne s’y fie. La 7.5.3 encadre ce qui se passe pour le reste de sa vie — qui peut y accéder, comment les versions sont suivies, combien de temps elle est conservée, et comment elle est éventuellement détruite. Sautez la 7.5.2 et vous obtenez des documents que personne n’a approuvés ; sautez la 7.5.3 et vous obtenez des documents approuvés dont personne ne retrouve la version actuelle.

Aller plus loin

Besoin d’un accompagnement pratique pour structurer votre maîtrise documentaire ? Voir notre service d’accompagnement à la certification ISO 27001. Clause parente : Clause 7 Support.

Sources

Questions fréquentes

Quelle est la différence entre 7.5.2 et 7.5.3 ?
La 7.5.2 encadre la façon dont un document est créé et approuvé au départ : identification, format, revue. La 7.5.3 encadre ce qui lui arrive par la suite : accès, stockage, contrôle des versions et conservation. Sauter la première donne des documents que personne n’a approuvés ; sauter la seconde donne des documents approuvés dont personne ne retrouve la version actuelle.
Que fixe la 7.5.1 ?
La frontière : ce qui appartient au SGSI comme information documentée en premier lieu. Cela inclut ce que la norme exige explicitement — la SoA, l’appréciation des risques, les résultats d’audit interne — et ce que l’organisation ajoute parce qu’elle le juge utile à l’efficacité du SGSI. L’ampleur de cet ensemble varie selon la taille et la complexité de l’organisation.
Pourquoi la 7.5 est-elle centrale pour l’audit ?
Parce que chaque autre clause produit quelque chose qui doit être créé, revu et maîtrisé comme information documentée : registre des risques, SoA, politiques, rapports d’audit, procès-verbaux de revue de direction. Un auditeur qui constate une maîtrise documentaire défaillante commencera à douter que le reste du dossier soit à jour ou approuvé, peu importe sa qualité.

Parlons de votre programme de conformité.

Dernière mise à jour : 2026-09-17