Sentrix

Guide ISO 27001 · Clause 7

7.5.1 — Généralités

La clause 7.5.1 précise que le SGSI inclut l’information documentée exigée par la norme et celle que l’organisation juge nécessaire à son efficacité.

Par Sentrix · Publié le 2026-07-16

Il n’existe pas de liste fixe de documents requis — la norme vous donne les catégories, votre propre SGSI décide du reste.

Exigence obligatoire · Information documentée requise : non

En langage clair

La 7.5.1 dit que votre SGSI doit inclure deux catégories d’information documentée : ce que cette norme exige explicitement (la SoA, l’appréciation des risques, les résultats d’audit interne, etc.), plus tout ce que votre propre organisation a jugé nécessaire pour que le SGSI soit réellement efficace.

Pourquoi cette exigence existe

La norme ne vous remet délibérément pas une liste fixe de documents, car une liste universelle serait soit trop lourde pour une petite entreprise, soit trop légère pour une entreprise complexe. Cette sous-clause existe pour rendre cette flexibilité explicite : ce n’est pas que la documentation est facultative, c’est que l’ensemble exact doit être adapté à votre organisation.

Scénario : une entreprise copie une trousse de 40 documents modèles conçue pour une entreprise de 2 000 personnes sur une organisation de 15 personnes. La plupart des documents ne sont jamais réellement utilisés ni tenus à jour, parce que personne ne les a adaptés à la complexité réelle de l’organisation. La 7.5.1 rappelle que l’objectif est un ensemble de documents bien dimensionné et maintenu, pas la plus grosse pile possible.

Ce que la norme attend

La norme attend que le SGSI inclue l’information documentée exigée par la norme elle-même, et l’information documentée que l’organisation a jugée nécessaire à l’efficacité du SGSI — avec une reconnaissance explicite que l’ampleur de l’information documentée peut différer d’une organisation à l’autre, selon des facteurs comme la taille de l’organisation, la complexité de ses processus et la compétence de son personnel.

En pratique

  • Commencer par les documents que la norme nomme explicitement (périmètre, politique, appréciation et traitement des risques, SoA, objectifs, preuves de compétence, programme et résultats d’audit, résultats de revue de direction, non-conformités) — c’est votre plancher obligatoire.
  • Ajouter tout ce qui dépasse ce plancher seulement si cela aide réellement le SGSI à fonctionner — un document qui existe uniquement pour paraître exhaustif pour un auditeur devient rapidement périmé.

Preuves que l’auditeur demandera

  • Un inventaire ou une liste de documents faisant correspondre chaque document requis à son emplacement.

Exigences liées

Sources

Questions fréquentes

Existe-t-il une liste officielle des documents obligatoires ISO 27001 ?
La norme en nomme plusieurs explicitement à travers les clauses 4 à 10 — périmètre, politique, appréciation et traitement des risques, SoA, objectifs, preuves de compétence, programme et résultats d’audit, résultats de revue de direction, non-conformités — mais elle ne publie pas une liste maîtresse unique. L’ensemble exact se déduit en lisant l’exigence d’information documentée de chaque clause.
Faut-il adopter une trousse complète de documents modèles ?
Non. La norme reconnaît explicitement que l’ampleur de l’information documentée diffère d’une organisation à l’autre selon sa taille, la complexité de ses processus et la compétence de son personnel. Une trousse conçue pour une grande entreprise, copiée sur une petite organisation, produit des documents jamais utilisés ni tenus à jour. L’objectif est un ensemble bien dimensionné et maintenu.
Quelle preuve l’auditeur demandera-t-il pour la 7.5.1 ?
Un inventaire ou une liste de documents faisant correspondre chaque document requis à son emplacement. Cet inventaire montre que vous connaissez le plancher obligatoire nommé par la norme et que tout ce qui le dépasse existe parce qu’il aide réellement le SGSI à fonctionner, pas pour paraître exhaustif devant un auditeur.

Parlons de votre programme de conformité.

Dernière mise à jour : 2026-09-17