Vue de loin, l'ISO 27001 ressemble à un mur : 93 mesures, un système de management à construire, un audit de certification à préparer. Vue de près, c'est une démarche qui se pose une fondation à la fois. Voici par où commencer concrètement.
L'ISO 27001, concrètement
L'ISO 27001 est une norme internationale qui définit les exigences d'un système de management de la sécurité de l'information, ou SMSI. Elle ne décrit pas une liste figée d'outils techniques à déployer : elle décrit une démarche de gouvernance qui permet d'identifier les risques liés à l'information, de les traiter, et d'améliorer ce traitement dans la durée. C'est cette logique de management, plus que la technique, qui surprend le plus les organisations qui l'abordent pour la première fois.
Les 5 fondations à poser avant de penser certification
1. Obtenir le sponsorship de la direction
Un SMSI ne peut pas être porté uniquement par une équipe technique. La norme exige explicitement l'engagement de la direction : allocation de ressources, définition d'une politique de sécurité, revue périodique du système. Sans ce sponsorship, la démarche s'essouffle après quelques mois.
2. Définir le périmètre du SMSI
Avant toute chose, il faut délimiter ce que couvre le système de management : l'ensemble de l'entreprise, une filiale, un site, un service en particulier. Un périmètre trop large complexifie inutilement une première démarche ; un périmètre trop étroit peut fragiliser la crédibilité de la certification vis-à-vis des clients. Ce choix mérite d'être documenté et justifié.
3. Réaliser une analyse de risques initiale
C'est le cœur du réacteur de l'ISO 27001. Identifier les actifs informationnels critiques, les menaces qui pèsent sur eux, les vulnérabilités existantes, puis évaluer le niveau de risque associé. Cette analyse initiale sert de boussole pour prioriser l'ensemble des actions qui suivront.
4. Faire un état des lieux face à l'Annexe A
L'Annexe A de la norme, dans sa version 2022, regroupe 93 mesures de sécurité réparties en 4 thèmes : organisationnelles, humaines, physiques et technologiques. L'exercice consiste à évaluer, mesure par mesure, ce qui est déjà en place, ce qui est partiellement couvert, et ce qui reste à construire. Cet état des lieux donne une vision claire de l'ampleur réelle du chantier.
5. Construire la politique de sécurité de l'information
Document cadre du SMSI, elle formalise les engagements de l'organisation en matière de sécurité et sert de point de référence pour toutes les politiques et procédures qui en découlent.
Ces 5 fondations ne se posent pas dans un ordre strictement séquentiel : le sponsorship de la direction et la définition du périmètre doivent être acquis dès le départ, mais l'analyse de risques, l'état des lieux Annexe A et la politique de sécurité s'enrichissent souvent en parallèle.
Le cycle PDCA, moteur de l'amélioration continue
L'ISO 27001 repose sur le cycle Plan-Do-Check-Act : planifier les mesures de sécurité à partir de l'analyse de risques, les mettre en œuvre, vérifier leur efficacité au travers d'audits internes et d'indicateurs, puis ajuster le système en continu. C'est ce cycle, et non un état figé à un instant T, qui est audité lors de la certification.
Combien de temps, combien ça coûte
Il n'existe pas de réponse universelle : la durée dépend directement de la maturité initiale de l'organisation, de la taille du périmètre choisi et des ressources internes mobilisables. À titre indicatif, une première certification s'étale le plus souvent entre 6 et 18 mois pour une structure de taille moyenne. Le budget se répartit entre le temps interne mobilisé, un éventuel accompagnement externe, et les frais d'audit de certification facturés par l'organisme certificateur.
Les erreurs fréquentes à éviter
- Vouloir tout documenter d'un coup, au lieu de prioriser les processus et les risques les plus critiques en premier.
- Négliger la sensibilisation des équipes, alors que la norme évalue explicitement la culture sécurité au sein de l'organisation.
- Copier la politique de sécurité d'une autre entreprise, sans l'adapter au contexte réel, ce qui se voit immédiatement lors de l'audit.
- Oublier l'audit interne avant l'audit de certification, alors qu'il est obligatoire et constitue la meilleure répétition générale disponible.
Partir de zéro aujourd'hui : un avantage
Les organisations qui démarrent leur démarche maintenant n'ont pas à gérer de migration depuis une ancienne version de la norme : elles travaillent directement sur la version 2022 et ses 93 mesures d'Annexe A, sans dette de conformité à rattraper. C'est un point de départ plus simple que celui qu'ont connu les organisations déjà certifiées sur une version antérieure.
Nous accompagnons les organisations qui démarrent leur démarche ISO 27001 de zéro : cadrage du périmètre, analyse de risques, état des lieux Annexe A outillé avec Themis-X, et préparation à l'audit de certification.
Vous envisagez une démarche ISO 27001 ?
Parlons de votre point de départ et du périmètre le plus pertinent pour votre organisation.
Faire le point avec un expert