Sentrix

Guide ISO 27001 · Clause 7

7.5.2 — Création et mise à jour

La clause 7.5.2 exige qu’à chaque création ou mise à jour d’un document du SGSI, il soit identifié clairement, formaté correctement, puis revu et approuvé.

Par Sentrix · Publié le 2026-07-16

Trois vérifications simples qui empêchent une ébauche non approuvée de devenir discrètement le document sur lequel tout le monde s’appuie.

Exigence obligatoire · Information documentée requise : non

En langage clair

La 7.5.2 exige qu’à chaque création ou mise à jour d’un document du SGSI, vous gériez correctement trois choses : l’étiqueter assez clairement pour l’identifier, le formater de façon appropriée à son usage, et faire en sorte que quelqu’un le revoie et l’approuve avant qu’il ne devienne officiel.

Pourquoi cette exigence existe

Sans processus de création défini, les documents s’accumulent de façon informelle — une ébauche de politique circule par courriel, quelqu’un commence à l’utiliser, et elle devient la norme de facto sans que personne ne l’ait réellement revue pour son exactitude ni approuvée pour usage. Cette sous-clause existe pour placer une barrière devant cette dérive.

Scénario : un plan de réponse aux incidents est rédigé, partagé dans un canal de discussion pour rétroaction, puis référencé lors d’un incident réel six mois plus tard — sauf que la version utilisée n’a jamais été formellement approuvée, et qu’un détail de contact critique a été corrigé dans une ébauche ultérieure jamais distribuée. Une étape de revue et d’approbation définie aurait attrapé cela avant que ce ne soit important.

Ce que la norme attend

La norme attend que, lors de la création et de la mise à jour de l’information documentée, l’organisation assure une identification et une description appropriées (comme un titre, une date, un auteur ou un numéro de référence) ; un format approprié (comme la langue, la version du logiciel ou les graphiques) et un support approprié (comme papier ou électronique) ; et une revue et une approbation appropriées pour leur pertinence et leur adéquation.

En pratique

  • Utiliser un en-tête ou un bloc de métadonnées cohérent sur chaque document : titre, numéro de version, date, auteur et approbateur.
  • Assigner un approbateur nommé pour chaque type de document, et ne pas traiter une ébauche comme officielle avant que cette approbation ne soit enregistrée.
  • Choisir un format approprié au public — une procédure technique pour des ingénieurs peut avoir une forme différente d’une politique destinée à tout le personnel.

Preuves que l’auditeur demandera

  • Des documents montrant des métadonnées d’identification cohérentes (titre, version, date, auteur).
  • Des registres d’approbation — signature, flux d’approbation ou procès-verbal — pour les documents clés.

Pièges courants

  • Un document en usage actif qui n’a jamais été formellement approuvé par qui que ce soit.
  • Un versionnement incohérent entre les documents, rendant peu clair lequel est actuel.

Exigences liées

Sources

Questions fréquentes

Qui peut approuver un document ?
La norme ne nomme pas de rôle précis. Il suffit que ce soit quelqu’un ayant l’autorité et la connaissance pour juger de la pertinence et de l’adéquation du document, défini de façon cohérente pour chaque type de document. Assignez un approbateur nommé par type de document et ne traitez pas une ébauche comme officielle avant que cette approbation ne soit enregistrée.
Quelles métadonnées un document du SGSI doit-il porter ?
Une identification et une description appropriées : la norme cite le titre, la date, l’auteur ou un numéro de référence. En pratique, un en-tête ou un bloc de métadonnées cohérent sur chaque document — titre, numéro de version, date, auteur et approbateur — suffit, et c’est exactement ce que l’auditeur examinera pour vérifier la cohérence du versionnement.
Le format doit-il être le même pour tous les documents ?
Non. La norme demande un format approprié (langue, version du logiciel, graphiques) et un support approprié (papier ou électronique), choisis selon l’usage. Une procédure technique destinée à des ingénieurs peut avoir une forme différente d’une politique destinée à tout le personnel ; ce qui compte est que le format serve le public visé.

Parlons de votre programme de conformité.

Dernière mise à jour : 2026-09-17