Ressources · Article
Les clauses d'ISO 27001:2022 qui mènent à la certification
Ce sont les clauses 4 à 10, pas l'Annexe A, qui déterminent si vous obtenez le certificat ISO 27001. Les sept clauses certifiables, en clair, pour l'audit.
Par Sentrix · Publié le 2026-07-15
En résumé
ISO/IEC 27001:2022 se compose de deux grandes parties. Les clauses 4 à 10 énoncent les exigences obligatoires : elles décrivent le système de gestion de la sécurité de l'information (SGSI) que votre organisation doit construire et faire vivre. L'Annexe A fournit un catalogue de 93 mesures de sécurité que le SGSI sélectionne selon ses risques. La certification s'obtient en démontrant la conformité aux clauses ; c'est le cœur de l'audit. Cet article explique chacune des sept clauses certifiables, en clair, avec ce que l'auditeur cherche réellement.
Clauses ou Annexe A ? La distinction qui change tout
En clair : on ne se certifie pas « contre l'Annexe A ». On se certifie contre les clauses 4 à 10. L'Annexe A est une boîte à outils dans laquelle le SGSI pioche les mesures utiles à ses risques.
| Les clauses 4 à 10 | L'Annexe A |
|---|---|
| Exigences obligatoires et auditables | Catalogue de mesures de référence (93 contrôles) |
| Décrivent le SGSI : comment on gère la sécurité | Décrivent des contrôles : quoi mettre en place |
| Formulées avec « doit », non négociables | Sélectionnées via la Déclaration d'applicabilité (SoA) |
| Le cœur de l'audit de certification | Justifiées (incluses ou exclues) selon les risques |
Les clauses 0 à 3 (introduction, domaine d'application, références normatives, termes et définitions) font partie de la norme mais ne contiennent pas d'exigences auditables. Les exigences certifiables commencent à la clause 4.
Le fil conducteur : le cycle PDCA
Les sept clauses ne sont pas une liste arbitraire : elles suivent la logique d'amélioration continue Planifier, Déployer, Vérifier, Agir (PDCA), commune à toutes les normes de système de gestion ISO. Comprendre ce cycle aide à voir comment les clauses s'enchaînent plutôt que de les mémoriser une à une.
- Planifier (clauses 4 à 6). Comprendre son contexte, engager la direction, définir les objectifs et traiter les risques.
- Déployer (clauses 7 et 8). Fournir les ressources et les compétences, puis faire fonctionner le dispositif au quotidien.
- Vérifier (clause 9). Mesurer, auditer en interne, passer en revue avec la direction.
- Agir (clause 10). Corriger les écarts et améliorer en continu.
La carte complète des clauses
Chaque clause et sous-clause ci-dessous mène à sa propre page du guide des clauses ISO 27001:2022. Utilisez cette liste comme table des matières permanente pour toute la norme.
- Clause 4 · Contexte de l'organisation : 4.1 compréhension de l'organisation et de son contexte · 4.2 besoins et attentes des parties intéressées · 4.3 périmètre du SGSI · 4.4 système de gestion de la sécurité de l'information
- Clause 5 · Leadership : 5.1 leadership et engagement · 5.2 politique · 5.3 rôles, responsabilités et autorités
- Clause 6 · Planification : 6.1 actions face aux risques et opportunités (6.1.1 généralités, 6.1.2 appréciation des risques, 6.1.3 traitement des risques) · 6.2 objectifs de sécurité · 6.3 planification des modifications
- Clause 7 · Support : 7.1 ressources · 7.2 compétence · 7.3 sensibilisation · 7.4 communication · 7.5 information documentée (7.5.1 généralités, 7.5.2 création et mise à jour, 7.5.3 maîtrise)
- Clause 8 · Fonctionnement : 8.1 planification et maîtrise opérationnelles · 8.2 appréciation des risques · 8.3 traitement des risques
- Clause 9 · Évaluation des performances : 9.1 surveillance, mesure, analyse et évaluation · 9.2 audit interne (9.2.1 généralités, 9.2.2 programme d'audit) · 9.3 revue de direction (9.3.1 généralités, 9.3.2 éléments d'entrée, 9.3.3 éléments de sortie)
- Clause 10 · Amélioration : 10.1 amélioration continue · 10.2 non-conformité et action corrective
Les 7 clauses certifiables, en clair
Clause 4 · Contexte de l'organisation
Avant de construire quoi que ce soit, il faut comprendre qui vous êtes, ce qui vous entoure et ce que vos parties intéressées attendent. Cette clause vous demande d'identifier les enjeux internes et externes pertinents pour votre sécurité de l'information, de cartographier les parties dont les attentes comptent (clients, régulateurs, actionnaires), et d'utiliser cette compréhension pour délimiter le périmètre de votre SGSI : quels systèmes, sites et services il couvre réellement. Lire le détail de la clause 4.
Clause 5 · Leadership
Un SGSI que la direction ne s'approprie pas activement est un exercice documentaire, pas un système de gestion. Cette clause exige un engagement visible de la direction, une politique de sécurité de l'information publiée, et des rôles et responsabilités clairement attribués, pour que l'imputabilité de la sécurité ne retombe pas par défaut sur une seule personne. Lire le détail de la clause 5.
Clause 6 · Planification
C'est ici que se font l'appréciation et le traitement des risques : identifier les risques pesant sur vos actifs informationnels, les évaluer et décider comment les traiter. Cela couvre aussi la définition d'objectifs de sécurité mesurables et la production de la Déclaration d'applicabilité (SoA), le document justifiant lesquels des 93 contrôles de l'Annexe A vous incluez ou excluez, et pourquoi. Lire le détail de la clause 6.
Clause 7 · Support
Le SGSI a besoin de ressources pour fonctionner : des personnes ayant la bonne compétence, du personnel sensibilisé à ses responsabilités en sécurité, un plan de communication sur les enjeux de sécurité, et, essentiel pour l'audit, une information documentée (politiques, procédures, enregistrements) bien maîtrisée, à jour, approuvée et accessible aux personnes qui en ont besoin. Lire le détail de la clause 7.
Clause 8 · Fonctionnement
C'est ici que la planification devient pratique : exécuter le plan de traitement des risques, maîtriser les changements opérationnels pour qu'ils n'introduisent pas de nouveaux écarts, et refaire les appréciations de risque à intervalles planifiés ou lors de changements significatifs. C'est la clause que les auditeurs utilisent pour vérifier que le SGSI fonctionne réellement, pas seulement qu'il est documenté. Lire le détail de la clause 8.
Clause 9 · Évaluation des performances
Il faut prouver que le SGSI fonctionne, pas seulement l'affirmer. Cette clause exige une surveillance et une mesure continues de la performance de sécurité, un programme d'audit interne formel couvrant l'ensemble du SGSI selon un cycle planifié, et une revue de direction documentée où la direction examine les résultats et décide de ce qui doit changer. Les constats de l'audit interne sont généralement le meilleur prédicteur de la façon dont se déroulera l'audit de certification. Lire le détail de la clause 9.
Clause 10 · Amélioration
Quand quelque chose n'est pas conforme, un contrôle échoue, un audit relève un écart, un incident révèle une faiblesse, cette clause exige de réagir, de corriger et de traiter la cause profonde pour éviter que ça ne se reproduise. Combinée à la clause 9, c'est ce qui fait du SGSI un système vivant plutôt qu'un projet ponctuel : les non-conformités sont consignées, traitées et fermées, et le cycle repart. Lire le détail de la clause 10.
Les documents obligatoires exigés par les clauses
Certaines clauses exigent explicitement de l'information documentée. Un auditeur les réclamera systématiquement. Les principales :
- Le périmètre du SGSI (clause 4.3)
- La politique de sécurité de l'information (clause 5.2)
- Le processus d'appréciation et de traitement des risques (clause 6.1)
- La Déclaration d'applicabilité, SoA (clause 6.1.3)
- Les objectifs de sécurité de l'information (clause 6.2)
- Les preuves de compétence (clause 7.2)
- L'information documentée nécessaire au fonctionnement (clause 8.1)
- Les résultats de l'appréciation et du traitement des risques (clauses 8.2, 8.3)
- Les preuves de surveillance et de mesure (clause 9.1)
- Le programme et les résultats d'audit interne (clause 9.2)
- Les résultats des revues de direction (clause 9.3)
- Les non-conformités et actions correctives (clause 10.2)
Comment utiliser ce guide
- Vous découvrez la norme. Lisez les clauses dans l'ordre : elles racontent une histoire, du contexte (4) à l'amélioration (10).
- Vous préparez l'audit. Concentrez-vous sur la clause 9 (audit interne, revue de direction) et sur la liste des documents obligatoires ci-dessus.
- Vous venez de l'Annexe A. Rappelez-vous que les contrôles ne valent rien sans le SGSI que décrivent ces clauses.
Des exigences à la certification
Comprendre les clauses est le point de départ ; bâtir un SGSI conforme et le prouver à l'audit est le vrai travail. Le service de conformité ISO 27001 accompagne la structuration du SGSI jusqu'à l'obtention du certificat, et la fiche du référentiel ISO 27001 résume ce que la norme exige.
Sources
Questions fréquentes
- Quelles sont les clauses obligatoires d'ISO 27001 ?
- Les clauses 4 à 10 contiennent les exigences obligatoires et auditables : contexte de l'organisation, leadership, planification, support, fonctionnement, évaluation des performances et amélioration. Les clauses 0 à 3 (introduction, domaine d'application, références normatives, termes et définitions) font partie de la norme mais ne contiennent pas d'exigences auditables. On se certifie donc contre les sept clauses 4 à 10.
- Quelle est la différence entre les clauses et l'Annexe A ?
- Les clauses 4 à 10 décrivent le système de gestion de la sécurité de l'information (SGSI) et sont obligatoires : elles disent comment l'organisation gère la sécurité. L'Annexe A est un catalogue de 93 mesures de sécurité parmi lesquelles vous choisissez celles qui traitent vos risques, via la Déclaration d'applicabilité ; chaque inclusion ou exclusion doit être justifiée. La certification porte sur les clauses, pas sur l'Annexe A.
- Peut-on exclure une clause ?
- Non. Contrairement aux contrôles de l'Annexe A, qui peuvent être exclus avec justification dans la Déclaration d'applicabilité, les exigences des clauses 4 à 10 sont toutes obligatoires et s'appliquent à toute organisation qui se fait certifier, quels que soient sa taille, son secteur ou son périmètre. On ne peut pas retirer une clause de son périmètre de certification.
- Qu'est-ce que le cycle PDCA dans ISO 27001 ?
- PDCA (Planifier, Déployer, Vérifier, Agir) est la logique d'amélioration continue commune à toutes les normes de système de gestion ISO et qui structure les clauses : planifier (clauses 4 à 6, contexte, leadership, planification), déployer (clauses 7 et 8, support et fonctionnement), vérifier (clause 9, évaluation des performances) et agir (clause 10, amélioration). Comprendre ce cycle aide à voir comment les clauses s'enchaînent.
Pages liées
Ressources · Article
Le PCCC expliqué aux fournisseurs canadiens de la défense
Le niveau 1 du Programme canadien de certification en cybersécurité est offert depuis le 1er avril 2026. Ce que les niveaux 1, 2 et 3 exigent, par où commencer.
Ressources · Article
Loi 25 : les cinq lacunes qui persistent
La plupart des obligations de la Loi 25 sont en vigueur depuis septembre 2023. Cinq lacunes reviennent encore dans les programmes de protection des données.
Parlons de votre programme de conformité.
Dernière mise à jour : 2026-09-17
