Guide ISO 27001 · Clause 9
9.1 — Surveillance, mesure, analyse et évaluation
La clause 9.1 exige de décider d’avance quoi mesurer en sécurité, comment, quand et par qui, puis d’évaluer réellement les résultats obtenus.
Par Sentrix · Publié le 2026-07-16
L’exigence qui transforme le « nous avons des contrôles » en « nous savons si nos contrôles fonctionnent », avec des chiffres pour l’appuyer.
Exigence obligatoire · Information documentée requise : oui
En langage clair
La sous-clause 9.1 exige de décider, d’avance, exactement quelles choses pertinentes pour la sécurité vous allez mesurer, comment, quand, et qui en est responsable — puis d’évaluer réellement les résultats, plutôt que de collecter des données que personne ne regarde.
Pourquoi cette exigence existe
Les contrôles se dégradent silencieusement. Une tâche de sauvegarde qui fonctionnait à la mise en œuvre peut commencer à échouer des mois plus tard sans que personne ne s’en aperçoive jusqu’à ce qu’une restauration soit nécessaire. Cette exigence existe pour que cet échec soit détecté par une métrique, pas par un incident.
Scénario : une entreprise a déployé le MFA sur la totalité des comptes il y a un an et considère le contrôle « terminé ». Personne n’a vérifié la couverture depuis. Entre-temps, une douzaine de nouveaux comptes ont été créés sans MFA appliqué par défaut. Sans une métrique de surveillance suivant la couverture MFA mensuellement, cet écart passe inaperçu jusqu’à ce qu’un auditeur — ou un attaquant — le découvre.
Ce que la norme attend
La norme attend que vous déterminiez ce qui doit être surveillé et mesuré — y compris les processus et contrôles de sécurité de l’information ; les méthodes de surveillance, de mesure, d’analyse et d’évaluation nécessaires pour garantir des résultats valides ; quand la surveillance et la mesure seront effectuées ; qui le fera ; quand les résultats seront analysés et évalués ; et qui les analysera et les évaluera. Vous devez conserver des preuves documentées des résultats, et — au-delà de la simple collecte de chiffres — évaluer réellement la performance de sécurité de l’information et l’efficacité du SGSI dans son ensemble.
En pratique
- Bâtir une courte liste de métriques liées à vos contrôles les plus critiques — couverture MFA, taux de conformité des correctifs, taux de réussite des sauvegardes, taux de clics aux tests d’hameçonnage, achèvement des revues d’accès — plutôt que de tout mesurer.
- Pour chaque métrique, définir une cible, une fréquence de mesure et un responsable nommé qui la passe en revue.
- Fixer un seuil qui déclenche une action — une métrique simplement consignée sans réaction va à l’encontre de l’objectif.
- Faire remonter les résultats de surveillance vers la revue de direction (9.3) pour que la direction voie des tendances, pas seulement un instantané.
Preuves que l’auditeur demandera
- Une liste documentée de métriques avec méthodes, fréquence et responsables.
- Des registres de mesure réels ou des tableaux de bord dans le temps, pas un instantané ponctuel pris juste avant l’audit.
- Une preuve que les résultats ont été analysés et évalués — notes de réunion, rapports ou revue documentée, pas seulement des chiffres bruts.
Pièges courants
- Mesurer des dizaines de métriques que personne ne passe en revue, plutôt qu’une poignée réellement suivie d’action.
- Produire un instantané unique de métriques juste avant l’audit plutôt que de montrer un véritable historique de mesure continu.
- Collecter des données sans étape d’évaluation définie — des chiffres sans analyse rattachée.
Exigences liées
- 9.2 Audit interne — vérifie si la surveillance décrite ici a lieu réellement comme prévu.
- 9.3 Revue de direction — les résultats de surveillance alimentent directement ce que la direction passe en revue.
- Clause parente : Clause 9 Évaluation des performances.
Sources
Questions fréquentes
- Combien de métriques nous faut-il ?
- Il n’y a pas de nombre fixe. Un ensemble ciblé d’une poignée de métriques liées à vos risques et contrôles prioritaires — couverture MFA, conformité des correctifs, réussite des sauvegardes, clics aux tests d’hameçonnage, achèvement des revues d’accès — est plus défendable qu’une longue liste que personne ne passe réellement en revue. Chaque métrique a besoin d’une cible, d’une fréquence et d’un responsable nommé.
- La surveillance peut-elle être automatisée ?
- Oui, et elle devrait généralement l’être. Des tableaux de bord automatisés tirant des données en direct de vos systèmes sont à la fois plus fiables et plus faciles à prouver que des vérifications manuelles périodiques. L’auditeur veut voir des registres de mesure dans le temps, pas un instantané ponctuel pris juste avant l’audit, et l’automatisation produit naturellement cet historique.
- Collecter des chiffres suffit-il pour la 9.1 ?
- Non. Au-delà de la simple collecte, la norme exige d’évaluer réellement la performance de sécurité de l’information et l’efficacité du SGSI dans son ensemble. Il faut définir quand les résultats sont analysés et par qui, fixer un seuil qui déclenche une action, et conserver la preuve de cette évaluation — notes de réunion, rapports ou revue documentée — pas seulement des chiffres bruts.
Pages liées
Guide ISO 27001 · Clause 9
Clause 9 — Évaluation des performances
La clause 9 exige de prouver que le SGSI fonctionne : surveiller et mesurer les contrôles, l’auditer de façon indépendante et le faire revoir par la direction.
Guide ISO 27001 · Clause 9
9.2 — Audit interne
La clause 9.2 exige un audit interne indépendant et périodique qui vérifie que le SGSI est conforme à vos règles et à la norme, via un programme défini.
Guide ISO 27001 · Clause 9
9.3 — Revue de direction
La clause 9.3 exige que la direction examine le SGSI à intervalles planifiés, à partir d’éléments d’entrée définis, et en ressorte avec des décisions écrites.
Parlons de votre programme de conformité.
Dernière mise à jour : 2026-09-17
