Pourquoi il existe une nouvelle version de l'ISO 27001
La version précédente, ISO/IEC 27001:2013, est restée en vigueur pendant près d'une décennie. Durant cette période, le paysage de la sécurité de l'information a beaucoup changé : l'adoption massive des services cloud, le télétravail, les menaces ciblées et la pression réglementaire ont fait que certains contrôles se sont révélés insuffisants ou répartis de façon peu pratique.
C'est pourquoi l'ISO/IEC 27001:2022 a été publiée. Ce n'est pas une norme complètement différente : le cœur du système de management de la sécurité de l'information (les clauses 4 à 10, portant sur le contexte, le leadership, la planification, le support, le fonctionnement, l'évaluation des performances et l'amélioration) reste pratiquement identique, avec des retouches mineures de rédaction. Le changement de fond se situe dans l'Annexe A, qui s'aligne sur la nouvelle édition des contrôles publiée dans l'ISO/IEC 27002:2022.
Dans mon expérience d'accompagnement d'entreprises dans ces démarches, il convient de le comprendre ainsi : la structure du système de management reste la même, ce qui est réorganisé et modernisé, c'est le catalogue de contrôles que vous appliquez pour traiter vos risques.
Ce qui change entre ISO 27001:2013 et 2022
Le changement le plus visible, et celui qui génère le plus de travail, est la réorganisation de l'Annexe A. Là où il y avait auparavant 114 contrôles répartis en 14 domaines, il y en a désormais 93 regroupés en quatre grands thèmes. Cela ne veut pas dire que 21 contrôles ont été supprimés d'un coup : beaucoup ont été fusionnés ou consolidés, d'autres ont été réécrits, et 11 contrôles qui n'existaient pas en tant que tels auparavant ont été ajoutés.
Voici les quatre groupes qui structurent désormais l'Annexe A :
| Groupe de contrôles | Objectif | Nombre de contrôles |
|---|---|---|
| Organisationnels | Politiques, rôles, gestion des fournisseurs, gestion des incidents, continuité | 37 |
| Humains | Sensibilisation, responsabilités, télétravail, accords de confidentialité | 8 |
| Physiques | Sécurité des installations, des équipements, des supports et des zones sécurisées | 14 |
| Technologiques | Contrôle des accès, cryptographie, journalisation, développement sécurisé, configuration | 34 |
Outre le nouveau regroupement, chaque contrôle de la version 2022 intègre des attributs (par exemple, type de contrôle, propriétés de sécurité, concepts de cybersécurité ou capacités opérationnelles) qui aident à les filtrer et à les classer. C'est une aide pratique, pas une exigence obligatoire.
Les 11 nouveaux contrôles
Ce qui oblige vraiment à revoir votre système, ce sont les contrôles qui ont été ajoutés, car ils reflètent des risques à peine envisagés en 2013. Parmi eux figurent la veille sur les menaces (threat intelligence), la sécurité de l'information pour l'utilisation des services cloud, la préparation des TIC pour la continuité d'activité, la surveillance de la sécurité physique, la gestion de la configuration, l'effacement des informations, le masquage des données, la prévention de la fuite de données (DLP), la surveillance des activités, le filtrage web et le codage sécurisé.
Chacun de ces nouveaux contrôles peut impliquer de la documentation, des procédures ou des outils que votre organisation n'avait peut-être pas formalisés. C'est pourquoi la transition n'est pas un simple changement d'étiquettes : c'est une occasion de revoir réellement la façon dont vous gérez la sécurité.
Le délai de transition d'ISO 27001:2013 à 2022
Voici la partie qui suscite le plus de questions. Quand une nouvelle version d'une norme certifiable est publiée, l'IAF (le forum international qui coordonne les organismes d'accréditation) fixe une période de transition pour que les organisations déjà certifiées migrent leur certificat de façon ordonnée.
Pour l'ISO/IEC 27001:2022, l'IAF a établi une période de transition de trois ans à compter de la publication de la norme. Ce délai est déjà terminé. Autrement dit, les organisations qui avaient un certificat sous la version 2013 devaient avoir achevé leur audit de transition dans cette fenêtre.
Comme les dates précises de clôture, les prorogations exceptionnelles et les calendriers d'audit peuvent varier selon l'organisme et le cas, ma recommandation est claire : vérifiez le délai en vigueur et l'état réel de votre certificat auprès de votre entité certificatrice. C'est la seule source qui vous donnera la situation exacte de votre certificat, sans supposition. Et si vous n'êtes pas encore certifié et que vous commencez maintenant, vous le ferez directement sur la version 2022, donc cette préoccupation ne vous concerne pas.
Étapes pour effectuer la transition
Si votre système est encore documenté sur la version 2013, le chemin pour le migrer est assez prévisible. Voici les étapes que je suis quand j'accompagne une transition :
- Analyse des écarts (gap analysis). Vous comparez votre système actuel aux exigences de la version 2022, contrôle par contrôle. Vous identifiez ce qui est maintenu, ce qui a été fusionné, ce qu'il faut réécrire et quels nouveaux contrôles vous concernent.
- Mettre à jour l'analyse des risques. Vous révisez votre évaluation et votre traitement des risques à la lumière des nouveaux contrôles et des menaces actuelles (cloud, fuite de données, menaces ciblées).
- Mettre à jour la déclaration d'applicabilité (SoA). C'est le document clé de la transition. Vous devez la refaire sur les 93 contrôles de la version 2022, en justifiant lesquels vous appliquez, lesquels vous excluez et pourquoi.
- Mettre en œuvre les nouveaux contrôles. Vous mettez en place des procédures, des politiques ou des outils pour les contrôles que vous n'aviez pas formalisés auparavant, selon ce qui correspond à votre organisation.
- Mettre à jour la documentation et former l'équipe. Vous ajustez politiques, procédures et enregistrements, et vous vous assurez que les personnes concernées connaissent les changements.
- Audit interne. Avant la visite de l'organisme certificateur, il convient de réaliser un audit interne ISO pour détecter les écarts et les corriger à temps.
- Audit de transition. Votre organisme certificateur réalise l'audit qui vérifie que votre système est conforme à la version 2022. Il peut coïncider avec un audit de surveillance ou de renouvellement, selon votre cycle.
Si vous avez besoin d'aide pour organiser ce processus, dans le cadre de mon accompagnement ISO, j'aide à planifier la transition et à préparer la documentation sans que le quotidien de l'entreprise en pâtisse.
Que se passe-t-il si vous ne transitionnez pas à temps
Voici la conséquence qu'il convient d'avoir bien à l'esprit : si la période de transition se termine et que vous n'avez pas migré, votre certificat sous la version 2013 cesse d'être valide. Il ne se convertit pas automatiquement en 2022 et ne se prolonge pas de lui-même.
En pratique, perdre la validité du certificat peut affecter votre réputation, des appels d'offres où la certification en vigueur est exigée, et des contrats avec des clients qui l'incluent comme condition. La récupérer implique généralement de repasser par tout le processus de certification, avec le coût et le temps que cela suppose. C'est pourquoi, en cas de doute sur l'état de votre certificat, la première chose à faire est de contacter votre organisme certificateur au plus vite.
Recommandations pour une transition sans accroc
De tout ce que j'ai observé dans ces démarches, voici les recommandations qui apportent le plus de valeur :
- Ne le laissez pas pour la fin. La transition se fait mieux avec de la marge, en l'intégrant à un audit de surveillance ou de renouvellement déjà prévu.
- Commencez par l'analyse des écarts. Elle vous donne une photo réaliste de l'effort à fournir et évite les surprises sur les nouveaux contrôles.
- Soignez la déclaration d'applicabilité. C'est le document qui reflète le mieux la maturité de votre système et celui que l'auditeur regarde le plus.
- Choisissez bien votre auditeur. Travaillez avec une certificateur accrédité par l'ENAC pour que votre certificat ait une reconnaissance réelle.
- Budgétez avec réalisme. Si vous vous demandez combien coûte la certification ISO 27001 ou la transition, tenez compte des heures internes, des outils éventuels et de l'audit lui-même.
Conclusion
La transition d'ISO 27001:2013 à 2022 n'est pas un simple changement de date sur le certificat : c'est une révision en profondeur de l'Annexe A, avec 93 contrôles réorganisés en quatre groupes et 11 nouveaux contrôles qui reflètent les risques actuels. La période de transition fixée par l'IAF était de trois ans depuis la publication et elle est déjà terminée, donc la chose la plus sensée est de vérifier l'état réel de votre certificat auprès de votre entité certificatrice et, le cas échéant, de planifier la migration au plus vite. Le faire avec méthode (analyse des écarts, risques, SoA, nouveaux contrôles et audit) transforme une obligation en une amélioration réelle de votre sécurité.
Si vous voulez que nous examinions ensemble où en est votre système et comment aborder la transition sans freiner votre activité, écrivez-moi et nous verrons cela.
Questions fréquentes
- Combien de contrôles compte l'Annexe A d'ISO 27001:2022 ?
- L'Annexe A de la version 2022 compte 93 contrôles, contre 114 dans la version 2013. Ils sont réorganisés en quatre groupes : organisationnels, humains, physiques et technologiques, et incluent 11 nouveaux contrôles.
- Quel était le délai de transition d'ISO 27001:2013 à 2022 ?
- L'IAF a fixé une période de transition de trois ans à compter de la publication de la norme en 2022, et ce délai est déjà terminé. Pour connaître l'état exact et toute circonstance particulière de votre certificat, vérifiez le délai en vigueur auprès de votre entité certificatrice.
- Qu'advient-il de mon certificat 2013 si je n'ai pas fait la transition ?
- Si vous n'avez pas migré pendant la période de transition, le certificat sous la version 2013 cesse d'être valide. Il ne se prolonge pas et ne se convertit pas automatiquement en 2022. Récupérer la certification implique généralement de repasser par tout le processus, il convient donc de contacter votre organisme certificateur au plus vite.
- Quels sont les nouveaux contrôles d'ISO 27001:2022 ?
- Ils sont au nombre de 11 : veille sur les menaces, sécurité pour les services cloud, préparation des TIC pour la continuité d'activité, surveillance de la sécurité physique, gestion de la configuration, effacement des informations, masquage des données, prévention de la fuite de données (DLP), surveillance des activités, filtrage web et codage sécurisé.
- Dois-je refaire la déclaration d'applicabilité ?
- Oui. La déclaration d'applicabilité (SoA) est le document clé de la transition. Vous devez la refaire sur les 93 contrôles de la version 2022, en justifiant lesquels vous appliquez, lesquels vous excluez et pourquoi.