Sentrix

Guide ISO 27001 · Clause 8

Clause 8 — Fonctionnement

La clause 8 met la clause 6 en pratique : processus exécutés selon des critères, changements maîtrisés, appréciation et traitement des risques répétés.

Par Sentrix · Publié le 2026-07-16

Exigence 8 · Phase « Déployer » du cycle PDCA

En langage clair

La plus courte des sept clauses certifiables, et celle qui transforme tout le reste en pratique. La clause 8 est là où les plans de la clause 6 cessent d’être des documents et commencent à être exécutés : les processus fonctionnent selon des critères définis, les changements sont maîtrisés plutôt qu’improvisés, les fournisseurs externes pertinents pour le SGSI sont tenus sous contrôle, et — essentiel — l’appréciation et le traitement des risques ont lieu à nouveau, de façon récurrente, pas seulement une fois à la certification. Un auditeur qui examine les preuves de la clause 8 pose en réalité une seule question : le plan de la clause 6 est-il toujours le plan que vous exécutez réellement ?

Ce que couvre la clause 8

La clause 8 est la plus courte des sept clauses certifiables — seulement trois exigences plates, sans sous-clauses. La 8.1 couvre l’exploitation quotidienne du SGSI : exécuter les processus selon des critères définis, maîtriser à la fois les changements planifiés et les conséquences de ceux qui ne le sont pas, et garder sous contrôle les processus externalisés pertinents pour le SGSI. La 8.2 et la 8.3 sont les jumelles opérationnelles des clauses 6.1.2 et 6.1.3 — la même discipline d’appréciation et de traitement des risques, mais répétée à intervalles planifiés ou chaque fois que quelque chose de significatif change, plutôt que réalisée une fois puis classée.

Pourquoi elle est centrale

Les certifications échouent souvent ici non pas parce que l’appréciation initiale des risques de la clause 6 était erronée, mais parce qu’elle n’a jamais été répétée. Un registre des risques périmé d’un an et demi à l’audit de surveillance — sans preuve qu’il a été revu à intervalles planifiés ou après un changement significatif — est un constat de clause 8, même si l’appréciation initiale était excellente.

Les documents issus de la clause 8

  • Une preuve que les processus opérationnels fonctionnent selon leurs critères définis (8.1)
  • Des registres de changements maîtrisés et de conséquences revues des changements non intentionnels (8.1)
  • Les résultats de chaque appréciation récurrente des risques (8.2)
  • Les résultats de chaque cycle récurrent de traitement des risques (8.3)

Aller plus loin

Besoin d’un accompagnement pratique pour exécuter votre cycle opérationnel de gestion des risques ? Voir notre service d’accompagnement à la certification ISO 27001 ou nous contacter. Le référentiel ISO 27001 résume la norme dans son ensemble.

Sources

Questions fréquentes

En quoi la 8.2 diffère-t-elle de la 6.1.2 ?
La 6.1.2 établit votre méthodologie et vos critères d’appréciation des risques dans le cadre de la planification. La 8.2 est l’exigence opérationnelle d’exécuter réellement cette méthodologie à nouveau — à intervalles planifiés ou après des changements significatifs — en utilisant les mêmes critères fixés par la clause 6.1.2, et de conserver les résultats de chaque appréciation comme preuve.
Pourquoi la clause 8 n’a-t-elle pas de sous-clauses ?
C’est l’une des clauses les plus courtes de la norme : ses trois exigences sont suffisamment directes et opérationnelles pour que la norme ne les décompose pas en sous-points numérotés, contrairement aux clauses 6, 7 et 9. La 8.1 couvre l’exploitation quotidienne, la 8.2 l’appréciation récurrente des risques et la 8.3 l’exécution du plan de traitement.
La 8.1 couvre-t-elle les fournisseurs ?
Oui. Elle exige explicitement de maîtriser les processus, produits ou services fournis à l’externe qui sont pertinents pour le SGSI, ce qui est le point d’ancrage de la supervision des risques fournisseurs et tiers dans la norme. Un fournisseur adopté après la certification sans évaluation par rapport aux attentes du SGSI est un piège fréquent.

Parlons de votre programme de conformité.

Dernière mise à jour : 2026-09-17