Sentrix

Référentiel · ISO 27001:2022

ISO 27001:2022 : du SMSI à la certification en un programme

Norme internationale des systèmes de management de la sécurité de l'information : clauses 4 à 10, 93 contrôles en Annexe A, audit en deux phases.

ISO 27001:2022 est la norme internationale de référence pour les systèmes de management de la sécurité de l'information (SMSI), publiée par l'ISO et l'IEC. Elle s'applique à toute organisation, quels que soient son secteur et sa région, qui veut démontrer à ses régulateurs, clients et partenaires que la sécurité de l'information est gérée systématiquement et améliorée en continu. La révision 2022 a introduit 11 nouveaux contrôles et réorganisé l'Annexe A en quatre thèmes : contrôles organisationnels, contrôles liés aux personnes, contrôles physiques et contrôles technologiques.

Repères

  • 2022 : révision en vigueur de la norme, avec 11 nouveaux contrôles en Annexe A.
  • 93 : contrôles de l'Annexe A, regroupés en quatre thèmes (A.5 organisationnels, A.6 personnes, A.7 physiques, A.8 technologiques).
  • Clauses 4 à 10 : les exigences du système de management, du contexte à l'amélioration.
  • Deux phases : audit de certification en Phase 1 et Phase 2 par un organisme accrédité, puis audits de surveillance annuels.

Ce qu'ISO 27001:2022 exige

ISO 27001 exige un système de management documenté, une évaluation formelle des risques, l'application des contrôles de l'Annexe A et un programme d'audit interne. Le processus de certification demande de définir la portée du SMSI, de mener une évaluation des risques, de sélectionner les contrôles applicables, de produire une déclaration d'applicabilité, de mettre en œuvre et d'exploiter les contrôles, puis de se soumettre à un audit externe accrédité. L'organisme de certification effectue un audit en deux phases (Phase 1 et Phase 2) et des audits de surveillance annuels.

  1. Clauses 4 à 6 : contexte, leadership, planification ; politique du SMSI et évaluation des risques
  2. Clause 7 : soutien ; compétences, sensibilisation et communication documentées
  3. Clause 8 : exploitation ; plans de traitement des risques et contrôles opérationnels
  4. Clause 9 : évaluation des performances ; audits internes, revue de direction
  5. Clause 10 : amélioration ; non-conformités, actions correctives
  6. Annexe A : 93 contrôles de référence en quatre thèmes, chacun retenu ou exclu dans la déclaration d'applicabilité

Ce que Sentrix fournit pour ISO 27001

Évaluation des écarts ISO 27001:2022

Connectez vos intégrations et Sentrix identifie quels contrôles de l'Annexe A sont satisfaits, lesquels ont des écarts partiels et lesquels nécessitent de nouvelles preuves. Le rapport d'écart classe le travail restant par criticité et effort estimé, et alimente directement un plan de remédiation avec responsables et échéances.

Déclaration d'applicabilité (SoA)

Sentrix génère et maintient votre déclaration d'applicabilité à partir de vos données d'évaluation des risques et d'analyse d'écart. À mesure que les preuves arrivent, la SoA se met à jour ; votre certificateur obtient un document qui reflète votre posture réelle, pas un instantané de six mois.

Portée du SMSI et registre des risques

Des gabarits guidés pour la déclaration de portée, alignés sur la clause 4, capturent le contexte organisationnel, les parties intéressées et les actifs couverts. Le registre des risques prend en charge les méthodes fondées sur les actifs et sur les scénarios, calcule le risque résiduel après application des contrôles et signale les risques qui dépassent l'appétit défini par l'organisation.

Gestion des non-conformités

Suivez les non-conformités de Phase 1, de Phase 2 et des audits de surveillance avec des délais, des responsables et des pièces jointes de preuves. Fermez les constats avant qu'ils n'affectent votre statut de certification.

Collecte de preuves et préparation à l'audit

Sentrix se connecte à l'infrastructure infonuagique, aux fournisseurs d'identité et aux applications SaaS que vous exploitez déjà et tire les preuves de configuration selon un horaire établi. Politiques, rapports de tests d'intrusion, registres de formation et journaux de revue d'accès sont conservés contre les contrôles qu'ils satisfont, avec horodatage et historique de version.

Espace de travail de l'organisme de certification

Donnez à votre organisme de certification un accès direct en lecture seule aux preuves organisées par contrôle de l'Annexe A, pour réduire le temps sur le terrain et les cycles de révision.

Correspondances

  • SOC 2 : chevauchement important entre les critères des services de confiance et l'Annexe A ; les preuves SOC 2 existantes sont cartographiées sur ISO 27001.
  • NIST CSF 2.0 : les contrôles de l'Annexe A sont cartographiés sur les six fonctions du CSF.
  • ISO 42001 : même structure Annex SL ; les clauses 4 à 10 du SMSI servent de base au système de management de l'IA.
  • TISAX : le questionnaire VDA ISA s'aligne substantiellement sur ISO 27001.
  • TGV : le domaine sécurité de la TGV recoupe ISO 27001.
  • NIS2 : les preuves ISO 27001 sont cartographiées sur les dix mesures de l'article 21.
  • Loi 25 et LPRPDE : de nombreux contrôles de l'Annexe A répondent aux objectifs de protection des données que ces lois exigent.

Aller plus loin

Le guide des clauses ISO 27001:2022 de Sentrix décrit chaque clause avec les preuves que l'auditeur demandera et les pièges courants ; le service d'accompagnement à la certification ISO 27001 couvre la préparation à la certification. Article : Les clauses d'ISO 27001:2022 : les exigences qui mènent à la certification.

Découvrez combien de contrôles ISO 27001:2022 vous satisfaites déjà.

Nous contacter

Questions fréquentes

Qu'est-ce que la déclaration d'applicabilité, et Sentrix la génère-t-elle ?
La déclaration d'applicabilité (SoA) consigne quels contrôles de l'Annexe A s'appliquent à votre organisation, lesquels sont exclus et pourquoi. C'est l'un des premiers documents qu'un auditeur ISO 27001 demande. Sentrix la génère et la maintient à partir de vos données d'évaluation des risques et d'analyse d'écart, de sorte que votre organisme de certification voit toujours un document à jour plutôt qu'un instantané périmé.
Nos preuves ISO 27001 peuvent-elles être réutilisées pour SOC 2 ou NIST CSF ?
Oui. Les contrôles de l'Annexe A recoupent largement les critères des services de confiance de SOC 2 et les fonctions du NIST CSF. Sentrix cartographie les preuves existantes sur tous les référentiels actifs de votre programme, ce qui permet d'ajouter ISO 27001 à un programme SOC 2, ou l'inverse, sans recommencer la collecte de preuves depuis zéro. La correspondance montre le delta à documenter.
Notre organisme de certification peut-il accéder directement à Sentrix ?
Oui. Vous pouvez donner à votre organisme de certification un accès direct en lecture seule aux preuves organisées par contrôle de l'Annexe A. L'auditeur navigue dans les preuves, chacune liée au contrôle qu'elle satisfait et à l'intégration qui l'a recueillie, ce qui réduit le temps sur le terrain et les cycles de révision par rapport à l'envoi de documents par courriel.

Parlons de votre programme de conformité.

Dernière mise à jour : 2026-09-17