Skip to main content
MaturaScore
Resources
Cybersécurité

Comment construire un SMSI conforme à l'ISO/IEC 27001 : guide complet du référentiel cyber…

· 8 min read

L'ISO/IEC 27001 est la norme internationale qui spécifie les exigences pour établir, mettre en œuvre, maintenir et améliorer continuellement un système de management de la sécurité de l'information (S…

L'ISO/IEC 27001 est la norme internationale qui spécifie les exigences pour établir, mettre en œuvre, maintenir et améliorer continuellement un système de management de la sécurité de l'information (SMSI, ou ISMS en anglais). Construire ce système suppose de définir le périmètre du SMSI, d'évaluer les risques de sécurité de l'information selon des lignes directrices comme celles de l'ISO/IEC 27005, puis de mettre en place les contrôles adaptés, notamment ceux de l'Annexe A, pour garantir la confidentialité, l'intégrité et la disponibilité des informations. Toute organisation, publique ou privée, grande ou petite, peut y parvenir en suivant une démarche documentée et fondée sur des objectifs de sécurité explicites.

En bref

  • L'ISO/IEC 27001 fixe les exigences du SMSI sans imposer de méthodologie de gestion des risques unique ; l'organisation choisit son approche parmi les lignes directrices de l'ISO/IEC 27005, l'ISO 31000 ou des méthodes comme MAGERIT.
  • Le SMSI vise à préserver trois propriétés fondamentales : la confidentialité, l'intégrité et la disponibilité des informations, en identifiant clairement les propriétaires des risques.
  • L'Annexe A de la norme propose une liste de contrôles de sécurité, mais seuls ceux jugés pertinents après analyse des risques sont retenus et justifiés dans la déclaration d'applicabilité.
  • La certification repose sur un audit mené par un organisme accrédité selon l'ISO/IEC 27006, vérifiant à la fois le système de management et la mise en œuvre des contrôles.
  • La démarche est itérative : planifier, faire, vérifier et agir, avec une revue de direction régulière pour assurer l'amélioration continue de la conformité.
  • Qu'est-ce qu'un SMSI ISO/IEC 27001 et quelles sont ses fondations ?

    Un système de management de la sécurité de l'information (SMSI) est un ensemble de processus méthodiques et documentés destinés à gérer la sécurité de l'information au sein d'une organisation. La norme ISO/IEC 27001 en définit les exigences, tandis que d'autres documents de la même famille apportent le vocabulaire, les lignes directrices ou les cadres d'audit.

    La norme s'inscrit dans une famille cohérente de standards :

  • ISO/IEC 27000 : aperçu et vocabulaire.
  • ISO/IEC 27001 : exigences pour le SMSI.
  • ISO/IEC 27002 : code de pratique pour la gestion de la sécurité de l'information.
  • ISO/IEC 27003 : lignes directrices pour la mise en œuvre.
  • ISO/IEC 27004 : mesure de la sécurité de l'information.
  • ISO/IEC 27005 : gestion des risques de sécurité de l'information.
  • ISO/IEC 27006 : exigences pour les organismes procédant à l'audit et à la certification.
  • ISO/IEC 27007 : lignes directrices pour l'audit des SMSI.
  • ISO/IEC 27008 : orientations pour les auditeurs sur les contrôles du SMSI.
  • Le SMSI s'applique à toute organisation, sans distinction de taille ou de secteur. Son objectif est d'assurer la confidentialité, l'intégrité et la disponibilité des informations couvertes par son périmètre. Pour cela, l'organisation doit identifier les risques de sécurité de l'information, leur attribuer des propriétaires de risques (risk owners) et déployer les traitements appropriés.

    Les exigences de la norme et la famille ISO 27000

    L'ISO/IEC 27001 ne se limite pas à une checklist technique. Elle impose une structure de management complet, organisée autour de clauses allant du contexte de l'organisation à l'amélioration continue. La norme exige notamment une politique de sécurité de l'information, la définition de rôles clairs, une évaluation formelle des risques et la surveillance des performances du système.

    Un point essentiel distingue l'approche risque de la norme : la gestion des risques de sécurité de l'information est obligatoire, mais la norme ne prescrit aucune méthodologie unique. L'ISO/IEC 27005 précise qu'elle fournit des lignes directrices pour cette gestion des risques, en support des exigences de l'ISO/IEC 27001, sans imposer de méthode particulière. L'organisation reste libre de définir son approche en fonction de son périmètre, de son secteur ou de son contexte.

    L'Annexe A de l'ISO/IEC 27001 propose un référentiel de contrôles. Ces contrôles constituent des objectifs de traitement des risques. L'organisation sélectionne ceux qui sont pertinents, les met en œuvre et justifie ses choix dans une déclaration d'applicabilité (SoA). Pour le détail de la mise en œuvre de ces contrôles, l'organisation peut se référer à l'ISO/IEC 27002, qui en constitue le code de pratique.

    CritèreISO/IEC 27001ISO/IEC 27002
    Nature du documentNorme d'exigencesCode de pratique et lignes directrices
    Objectif principalÉtablir, certifier et maintenir un SMSIGuider la mise en œuvre des contrôles de sécurité
    Contenu cléClauses 4 à 10 (management) + Annexe A (contrôles)Description détaillée et conseils pour chaque contrôle
    CertificationPeut faire l'objet d'une certification par un organisme accréditéNon certifiable
    Usage typiqueProuver la conformité et structurer le SMSIChoisir et paramétrer les mesures de sécurité opérationnelles
    ## Comment construire un SMSI ISO/IEC 27001 en pratique

    La construction d'un SMSI repose sur une démarche progressive et documentée. Voici les étapes actionnables pour déployer un système conforme.

    1. Délimiter le périmètre et analyser le contexte Définissez quelles informations, processus, sites et équipes entrent dans le champ du SMSI. Identifiez les parties intéressées et leurs exigences. Cette étape ancre le système dans la réalité opérationnelle.

    2. Obtenir l'engagement de la direction La direction doit approuver une politique de sécurité de l'information, attribuer les rôles et les responsabilités, et mettre à disposition les ressources nécessaires. Sans ce soutien, le SMSI perd son autorité interne.

    3. Évaluer les risques de sécurité de l'information Identifiez les risques, analysez-les et évaluez-les selon des critères d'impact et de vraisemblance définis par l'organisation. Vous pouvez vous appuyer sur l'ISO/IEC 27005, sur l'ISO 31000 ou sur une méthode sectorielle comme MAGERIT. Nommez un propriétaire du risque pour chaque risque significatif.

    4. Concevoir le plan de traitement des risques Pour chaque risque jugé inacceptable, choisissez une option de traitement : réduction, transfert, évitement ou acceptation. Sélectionnez les contrôles pertinents dans l'Annexe A de l'ISO/IEC 27001. Chaque inclusion ou exclusion doit être justifiée.

    5. Rédiger la déclaration d'applicabilité (SoA) Ce document officiel liste les contrôles retenus, ceux exclus et les justifications associées. Il constitue une preuve clé lors de l'audit de conformité.

    6. Mettre en œuvre les contrôles et former les équipes Déployez les mesures techniques et organisationnelles : gestion des accès, sécurité des réseaux, classement de l'information, sensibilisation, etc. La formation et la communication assurent l'adhésion des collaborateurs.

    7. Mesurer, surveiller et auditer Définissez des indicateurs de performance et de conformité. Réalisez des audits internes pour vérifier que le SMSI fonctionne comme prévu. L'ISO/IEC 27004 peut guider la mesure, tandis que l'ISO/IEC 27007 et l'ISO/IEC 27008 orientent les pratiques d'audit.

    8. Réaliser la revue de direction À intervalles réguliers, la direction doit examiner les résultats, les incidents, les retours d'audit et les évolutions du contexte pour décider des ajustements nécessaires.

    9. Préparer la certification (si souhaitée) Faites appel à un organisme de certification accrédité selon l'ISO/IEC 27006. L'audit portera à la fois sur la conformité du système de management (clauses 4 à 10) et sur l'efficacité des contrôles de sécurité.

    Points clés à retenir

  • L'ISO/IEC 27001 est une norme d'exigences applicables à toute organisation ; elle impose un SMSI structuré, pas une solution technique figée.
  • La gestion des risques est au cœur du référentiel, mais l'organisation conserve la liberté de choisir sa méthode, comme le précise l'ISO/IEC 27005.
  • Les contrôles de l'Annexe A sont sélectifs : ils ne s'appliquent que s'ils répondent à des risques identifiés et doivent être justifiés dans la déclaration d'applicabilité.
  • La certification requiert un audit par un tiers accrédité (ISO/IEC 27006), couvrant aussi bien le management system que les contrôles opérationnels.
  • Un SMSI vivant repose sur des revues régulières, une surveillance continue et une volonté d'amélioration permanente.
  • Questions fréquentes

    Quelle est la différence entre l'ISO/IEC 27001 et l'ISO/IEC 27002 ?

    L'ISO/IEC 27001 énonce les exigences pour créer et certifier un SMSI, tandis que l'ISO/IEC 27002 fournit un code de pratique détaillant comment mettre en œuvre chaque contrôle de sécurité. On peut être conforme à la 27001 sans suivre à la lettre la 27002, même si cette dernière constitue la référence naturelle pour le choix des mesures.

    La norme impose-t-elle une méthode précise pour la gestion des risques ?

    Non. L'ISO/IEC 27005 précise qu'elle offre des lignes directrices pour la gestion des risques de sécurité de l'information, mais elle ne fournit pas de méthodologie spécifique. L'organisation définit sa propre approche en fonction de son contexte, de son périmètre et de son secteur d'activité.

    Faut-il obligatoirement mettre en place tous les contrôles de l'Annexe A ?

    Non. Seuls les contrôles jugés nécessaires au traitement des risques identifiés et à l'atteinte des objectifs de sécurité sont retenus. Tout contrôle exclu doit être justifié dans la déclaration d'applicabilité.

    Une petite structure peut-elle construire un SMSI et se faire certifier ?

    Oui. La norme est conçue pour être utilisée par toute organisation, quelle que soit sa taille. La clé réside dans l'adéquation du périmètre du SMSI aux moyens et aux enjeux de la structure, et non dans la complexité du système.

    À quoi servent les normes ISO/IEC 27007 et 27008 ?

    L'ISO/IEC 27007 propose des lignes directrices pour l'audit du système de management (processus, gouvernance), tandis que l'ISO/IEC 27008 oriente les auditeurs sur l'évaluation des contrôles de sécurité de l'information à proprement parler. Elles complètent ainsi les exigences des organismes certificateurs définies dans l'ISO/IEC 27006.

    Conclusion

    Construire un SMSI conforme à l'ISO/IEC 27001, c'est avant tout structurer une gouvernance de la cybersécurité adaptée à votre contexte et à vos risques réels. La norme offre le cadre, mais c'est la rigueur de l'analyse, l'engagement de la direction et la régularité des améliorations qui font la différence.

    Vous souhaitez savoir par où commencer concrètement ? Évaluez votre maturité actuelle avec le diagnostic gratuit MaturaScore : identifiez vos lacunes prioritaires et recevez un plan d'action personnalisé, assisté par IA et validé par un expert, pour bâtir votre SMSI sur des fondations solides.

    Ready to measure your maturity?

    Start a free diagnostic and turn these principles into a prioritised action plan.