ISO/IEC 27001 est la norme internationale de référence pour les Systèmes de Management de la Sécurité de l'Information (SMSI). Publiée initialement en 2005 et révisée en 2013 puis en 2022 (version ISO/IEC 27001:2022, qui constitue désormais la référence pour les certifications), elle définit les exigences pour établir, mettre en œuvre, maintenir et améliorer continument un système de management de la sécurité. Elle est adoptée par plus de 70 000 organisations dans le monde selon les données de l'ISO Survey 2022, dans des secteurs allant de la banque à la santé, en passant par la défense et les télécommunications.
Les certifications professionnelles associées — notamment les cursus Lead Implementer et Lead Auditor proposés par des organismes comme PECB (Professional Evaluation and Certification Board) ou BSI (British Standards Institution) — sont des signaux reconnus sur le marché RH de la sécurité et de la conformité. Les préparer demande à la fois de comprendre la structure de la norme et de mémoriser un volume conséquent de définitions, d'exigences et de contrôles.
Deux rôles, deux logiques
Lead Implementer : le candidat est formé pour piloter la mise en œuvre d'un SMSI dans une organisation. Il doit comprendre l'approche par les risques, l'établissement du périmètre, la politique de sécurité, la définition des objectifs, la gestion des ressources, les processus opérationnels, et le cycle d'amélioration continue (Plan-Do-Check-Act, PDCA). Le Lead Implementer sait comment conduire un projet de certification — comment planifier les étapes, impliquer le management, gérer les parties prenantes, préparer les audits.
Lead Auditor : le candidat est formé pour auditer un SMSI par rapport aux exigences de la norme. Il maîtrise la méthodologie d'audit (planification, réalisation, rapport), les techniques d'entretien, la collecte de preuves, la qualification des non-conformités (majeure, mineure, observation). Le Lead Auditor peut mener des audits internes, des audits de certification, ou des audits de surveillance pour un organisme de certification accrédité.
Les deux certifications supposent de maîtriser la structure de la norme — mais de deux points de vue différents : le Lead Implementer se demande "comment construire ceci ?", le Lead Auditor se demande "est-ce que cela répond aux exigences ?".
La structure de la norme ISO 27001:2022
La norme est organisée en deux parties principales.
Les clauses 4 à 10 (le corps de la norme) définissent les exigences du SMSI lui-même. Elles suivent la structure HLS (Harmonized Level Structure ou High-Level Structure) commune à toutes les normes de management ISO :
- Clause 4 — Contexte de l'organisation : comprendre l'organisation et ses enjeux, identifier les parties intéressées, définir le périmètre du SMSI.
- Clause 5 — Leadership : engagement de la direction, politique de sécurité, rôles et responsabilités.
- Clause 6 — Planification : évaluation des risques (approche basée sur les risques), traitement des risques, objectifs de sécurité.
- Clause 7 — Support : ressources, compétences, sensibilisation, communication, informations documentées.
- Clause 8 — Réalisation : planification et contrôle opérationnels, évaluation et traitement des risques.
- Clause 9 — Évaluation des performances : surveillance, mesure, audit interne, revue de direction.
- Clause 10 — Amélioration : non-conformités, actions correctives, amélioration continue.
L'Annexe A (qui est normative, pas informative — c'est une distinction importante pour les auditeurs) liste les contrôles de sécurité que l'organisation doit considérer. Dans la version 2022, l'Annexe A compte 93 contrôles, regroupés en 4 thèmes (contre 14 domaines dans la version 2013) :
- Contrôles organisationnels (37 contrôles) : politiques, rôles et responsabilités, gestion des actifs, relations avec les fournisseurs, gestion des incidents, gestion de la continuité, conformité légale...
- Contrôles liés aux personnes (8 contrôles) : vérification des antécédents, termes et conditions d'emploi, sensibilisation, formation, processus disciplinaire, restitution des actifs...
- Contrôles physiques (14 contrôles) : périmètres de sécurité physique, contrôle d'accès physique, sécurité des équipements, bureau propre et écran verrouillé...
- Contrôles technologiques (34 contrôles) : authentification, gestion des accès privilégiés, protection contre les malwares, journalisation, gestion des vulnérabilités, chiffrement, sécurité des réseaux...
La version 2022 a également introduit 11 nouveaux contrôles par rapport à la version 2013, dont plusieurs reflètent les évolutions technologiques récentes : threat intelligence, sécurité des services cloud, configuration et gestion des changements, filtrage web, prévention des fuites de données (DLP), masquage des données.
Le défi de mémorisation : 93 contrôles + les clauses
Tu veux aller plus loin ?
DopamineDrill te permet de mettre en pratique ces techniques en révisant à l'oral avec Léa, ton coach vocal IA. Pas d'abonnement — Pack Découverte à 5,90€.
Essayer DopamineDrill →Connaître les 93 contrôles de l'Annexe A — leur numéro, leur libellé, leur thème d'appartenance, et leur objectif — est un prérequis pour l'examen Lead Implementer et Lead Auditor. Ce n'est pas négociable. Un auditeur qui ne connaît pas les contrôles disponibles ne peut pas évaluer si une organisation les a correctement sélectionnés et mis en œuvre.
Ce volume est exactement le cas d'usage où la révision orale avec Léa est un game-changer. Sur une certification ISO 27001 Lead Implementer, il faut connaître les 93 contrôles de l'Annexe A et savoir les rattacher aux 4 thèmes. Léa peut interroger en boucle sur ces mappings pendant un trajet en transports ou une session de révision de 20 minutes, en alternant questions de définition et mises en situation : "Quel est l'objectif du contrôle A.8.7 sur la protection contre les malwares ?" "Dans quel thème se trouve le contrôle sur la journalisation ?" "Quels contrôles s'appliquent spécifiquement aux services cloud ?"
C'est précisément ce type de mémorisation contextuelle et interactive où la révision orale surpasse la relecture d'un tableau de contrôles.
La répétition espacée pour ISO 27001
Les contrôles de l'Annexe A, les clauses et leurs exigences principales, les définitions clés (actif informationnel, risque résiduel, déclaration d'applicabilité, non-conformité, action corrective) se prêtent à une organisation en flashcards par thème. La répétition espacée sur ces 93 contrôles, maintenue sur 4 à 6 semaines de préparation, permet de les avoir disponibles immédiatement pendant l'examen.
La taxonomie de Bloom s'applique ici : mémoriser les contrôles (niveau 1) est la base, comprendre leur objectif et leur mise en œuvre (niveau 2) est ce qui permet de répondre aux questions de mise en situation, et appliquer la norme à un contexte organisationnel (niveau 3) est ce que testent les études de cas des examens PECB.
Pour aller plus loin, voir Préparer une certification cybersécurité et Préparer une certification AWS.
Passe à la pratique
Révise ce sujet à l'oral avec Léa. Le Pack Découverte te donne accès à tout DopamineDrill pour 5,90€.
Essayer DopamineDrill →