Vue de loin, l'ISO 27001 ressemble à un mur : 93 mesures, un système de management à construire, un audit de certification à préparer. Vue de près, c'est une démarche qui se pose une fondation à la fois. Voici par où commencer concrètement.

L'ISO 27001, concrètement

L'ISO 27001 est une norme internationale qui définit les exigences d'un système de management de la sécurité de l'information, ou SMSI. Elle ne décrit pas une liste figée d'outils techniques à déployer : elle décrit une démarche de gouvernance qui permet d'identifier les risques liés à l'information, de les traiter, et d'améliorer ce traitement dans la durée. C'est cette logique de management, plus que la technique, qui surprend le plus les organisations qui l'abordent pour la première fois.

Les 5 fondations à poser avant de penser certification

1. Obtenir le sponsorship de la direction

Un SMSI ne peut pas être porté uniquement par une équipe technique. La norme exige explicitement l'engagement de la direction : allocation de ressources, définition d'une politique de sécurité, revue périodique du système. Sans ce sponsorship, la démarche s'essouffle après quelques mois.

2. Définir le périmètre du SMSI

Avant toute chose, il faut délimiter ce que couvre le système de management : l'ensemble de l'entreprise, une filiale, un site, un service en particulier. Un périmètre trop large complexifie inutilement une première démarche ; un périmètre trop étroit peut fragiliser la crédibilité de la certification vis-à-vis des clients. Ce choix mérite d'être documenté et justifié.

3. Réaliser une analyse de risques initiale

C'est le cœur du réacteur de l'ISO 27001. Identifier les actifs informationnels critiques, les menaces qui pèsent sur eux, les vulnérabilités existantes, puis évaluer le niveau de risque associé. Cette analyse initiale sert de boussole pour prioriser l'ensemble des actions qui suivront.

4. Faire un état des lieux face à l'Annexe A

L'Annexe A de la norme, dans sa version 2022, regroupe 93 mesures de sécurité réparties en 4 thèmes : organisationnelles, humaines, physiques et technologiques. L'exercice consiste à évaluer, mesure par mesure, ce qui est déjà en place, ce qui est partiellement couvert, et ce qui reste à construire. Cet état des lieux donne une vision claire de l'ampleur réelle du chantier.

5. Construire la politique de sécurité de l'information

Document cadre du SMSI, elle formalise les engagements de l'organisation en matière de sécurité et sert de point de référence pour toutes les politiques et procédures qui en découlent.

À retenir

Ces 5 fondations ne se posent pas dans un ordre strictement séquentiel : le sponsorship de la direction et la définition du périmètre doivent être acquis dès le départ, mais l'analyse de risques, l'état des lieux Annexe A et la politique de sécurité s'enrichissent souvent en parallèle.

Le cycle PDCA, moteur de l'amélioration continue

L'ISO 27001 repose sur le cycle Plan-Do-Check-Act : planifier les mesures de sécurité à partir de l'analyse de risques, les mettre en œuvre, vérifier leur efficacité au travers d'audits internes et d'indicateurs, puis ajuster le système en continu. C'est ce cycle, et non un état figé à un instant T, qui est audité lors de la certification.

Combien de temps, combien ça coûte

Il n'existe pas de réponse universelle : la durée dépend directement de la maturité initiale de l'organisation, de la taille du périmètre choisi et des ressources internes mobilisables. À titre indicatif, une première certification s'étale le plus souvent entre 6 et 18 mois pour une structure de taille moyenne. Le budget se répartit entre le temps interne mobilisé, un éventuel accompagnement externe, et les frais d'audit de certification facturés par l'organisme certificateur.

Les erreurs fréquentes à éviter

Partir de zéro aujourd'hui : un avantage

Les organisations qui démarrent leur démarche maintenant n'ont pas à gérer de migration depuis une ancienne version de la norme : elles travaillent directement sur la version 2022 et ses 93 mesures d'Annexe A, sans dette de conformité à rattraper. C'est un point de départ plus simple que celui qu'ont connu les organisations déjà certifiées sur une version antérieure.

Comment Themis Cyber peut vous aider

Nous accompagnons les organisations qui démarrent leur démarche ISO 27001 de zéro : cadrage du périmètre, analyse de risques, état des lieux Annexe A outillé avec Themis-X, et préparation à l'audit de certification.

Julia Banderier
Julia Banderier Dirigeante & fondatrice, Themis Cyber

Vous envisagez une démarche ISO 27001 ?

Parlons de votre point de départ et du périmètre le plus pertinent pour votre organisation.

Faire le point avec un expert