- Type
- norme internationale (ISO/IEC)
- Version en vigueur
- ISO/IEC 27001:2022
- Objet
- système de management de la sécurité de l’information (SMSI)
- Utilité pour NIS2
- couvre déjà une grande part des exigences de NIS2
- Mise à jour
- juin 2026
- Rédaction
- Compliance Compass
Qu’est-ce que l’ISO 27001 ?
ISO/IEC 27001 est la norme internationale de référence en matière de sécurité de l’information et la seule de la série ISO 27000 sur laquelle une organisation peut se faire certifier. Elle fixe la manière dont une organisation construit, exploite et améliore sans cesse son système de management de la sécurité de l’information (SMSI) au fil du temps. Le but est de protéger les trois propriétés de sécurité — confidentialité, intégrité et disponibilité des informations — qu’elles soient numériques, sur papier ou dans la tête des équipes. La norme est délibérément neutre du point de vue du secteur et de la technologie, pour que chaque organisation, de l’artisan au grand groupe, l’ajuste à sa taille et à son niveau de risque.
Structure : corps de la norme et annexe A
L’ISO 27001 comprend un corps normatif (chapitres 4 à 10) et l’annexe A. Le corps décrit les exigences qui portent sur le système de management lui-même : contexte de l’organisation, leadership, planification, Gestion des risques, exploitation et amélioration continue. L’ annexe A énumère des mesures de sécurité concrètes (Mesures de sécurité) : contrôle d’accès, chiffrement, gestion des fournisseurs, préparation aux urgences. Dans la version en vigueur, ISO/IEC 27001:2022, elles sont 93, réparties en quatre thèmes (organisationnel, humain, physique, technologique). Celles qui sont mises en œuvre découlent de l’appréciation des risques et se justifient dans la « déclaration d’applicabilité » (SoA).
Comment se déroule la certification ?
Une fois le SMSI construit, un organisme de certification accrédité examine le système au cours d’un audit en deux étapes (revue documentaire, puis audit sur site). Le certificat est ensuite valable trois ans, accompagné d’audits de surveillance annuels, avant une recertification. La certification est volontaire, mais elle crée de la confiance chez les clients, les autorités et les partenaires, et constitue souvent une exigence ferme dans les appels d’offres.
ISO 27001 et NIS2
L’ISO 27001 et NIS2 poursuivent le même but par des moyens différents : là où la norme décrit un cadre volontaire et certifiable pour un SMSI, la directive formule des obligations légales. Pour les sanctions, son article 34 fixe des plafonds minimaux — au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour les entités essentielles, au moins 7 millions ou 1,4 % pour les entités importantes ; les États membres peuvent retenir des montants supérieurs. En France, rien de cela n’est encore opposable : la loi de transposition n’est pas promulguée. Un SMSI bâti selon l’ISO 27001 couvre déjà une grande part des mesures attendues — gestion des risques, protections techniques et organisationnelles, ainsi que la Gouvernance jusqu’à l’instance que la directive appelle Organe de direction. La certification n’en devient pas obligatoire pour autant. L’ANSSI publie de son côté le ReCyF, son référentiel cyber : lui non plus n’est pas obligatoire, mais il se compare à l’ISO 27000 et au règlement d’exécution (UE) 2024/2690, et l’entreprise qui l’applique peut s’en prévaloir en cas de contrôle.
Concrètement : un constructeur de machines de taille intermédiaire titulaire d’un certificat ISO 27001 valide n’a pas à bâtir un second système pour NIS2. Il confronte ses Mesures de sécurité existantes aux obligations de la directive, y ajoute la chaîne de notification prévue à l’article 23 (alerte précoce sous 24 heures, notification d’incident sous 72 heures, rapport final sous un mois) et regarde ce que propose l’ANSSI. En France, aucune obligation d’enregistrement ne s’applique et aucune échéance ne court : le préenregistrement sur MonEspaceNIS2 est volontaire, et l’ANSSI invite les futures entités à s’engager dès à présent.
ISO 27001 ↔ NIS2, comparés point par point
Le tableau suivant met en regard les briques classiques de l’ISO 27001 et les obligations de l’article 21 de NIS2. Il montre où un SMSI existant compte directement — et où NIS2 va au-delà.
| Domaine | ISO 27001 (annexe A 2022) | NIS2, art. 21 |
|---|---|---|
| Gestion des risques | chap. 6 + A.5.7 (appréciation des risques, SoA) | par. 2 a) – analyse des risques & politiques de sécurité des systèmes d’information |
| Traitement des incidents | A.5.24–A.5.28 (gestion des incidents) | par. 2 b) + chaîne de notification 24 h / 72 h / 1 mois (art. 23) |
| Continuité d’activité | A.5.29–A.5.30 (continuité, sauvegardes) | par. 2 c) – sauvegardes, rétablissement, gestion de crise |
| Chaîne d’approvisionnement | A.5.19–A.5.23 (relations fournisseurs) | par. 2 d) – sécurité de la chaîne d’approvisionnement |
| Cryptographie & accès | A.8.24, A.5.15–A.5.18 (chiffrement, contrôle d’accès) | par. 2 h) + j) – cryptographie, gestion des accès & des actifs |
| Gouvernance | chap. 5 (leadership & responsabilité) | art. 20 – obligations & responsabilité des organes de direction |
Une lacune reste presque toujours ouverte : les obligations de notification de NIS2 ne figurent pas dans l’ISO 27001. Elles se mettent en place séparément — et en France, aucun canal de notification NIS2 n’existe encore : les incidents se signalent au CERT-FR.
Que faire concrètement ?
- Comparer les périmètres : Vérifiez que le périmètre du SMSI couvert par votre certificat englobe réellement tous les services et installations que viserait NIS2 — il est souvent plus étroit.
- Mener une analyse d’écart : Confrontez votre déclaration d’applicabilité (SoA) aux dix catégories de mesures de l’article 21 de NIS2 et documentez les écarts. Le ReCyF de l’ANSSI, qui se compare à l’ISO 27000 et au règlement d’exécution (UE) 2024/2690, fournit une grille utile.
- Préparer la chaîne de notification : Désignez les responsables et les circuits d’escalade pour les délais de 24 heures, 72 heures et un mois : cette partie manque dans le SMSI. En France, les incidents se signalent aujourd’hui au CERT-FR.
- Regarder MonEspaceNIS2 : Le préenregistrement proposé par l’ANSSI est volontaire et sans échéance ; le simulateur du portail aide à savoir si vous seriez concerné.
- Associer l’organe de direction : Faites approuver formellement les mesures par la direction et faites-la participer à une formation — l’article 20 prévoit que les organes de direction approuvent les mesures, supervisent leur mise en œuvre et peuvent être tenus responsables des manquements.
Pour aller plus loin : ISO/IEC 27001 – page officielle de la norme sur le site de l’ISO
Questions fréquentes
Qu’est-ce que l’ISO 27001, en deux mots ?
L’ISO/IEC 27001 est la norme internationale de référence pour les systèmes de management de la sécurité de l’information (SMSI) et la seule de la série ISO 27000 sur laquelle une organisation peut se faire certifier. Elle décrit comment une entreprise construit, pilote et améliore en continu sa sécurité de l’information, afin de protéger la confidentialité, l’intégrité et la disponibilité des informations. La version en vigueur, ISO/IEC 27001:2022, comporte en annexe A 93 mesures de sécurité réparties en quatre thèmes.
L’ISO 27001 est-elle obligatoire pour NIS2 ?
Non : la certification ISO 27001 n’est pas imposée par NIS2, mais elle aide beaucoup. Un SMSI bâti selon l’ISO 27001 couvre déjà une grande part des mesures exigées à l’article 21 — gestion des risques, protections techniques, gouvernance. En France, la directive n’est pas transposée et ces obligations ne sont pas encore opposables ; l’ANSSI propose entre-temps le ReCyF, qui n’est pas obligatoire et se compare notamment à l’ISO 27000 et au règlement d’exécution (UE) 2024/2690.
Comment se déroule une certification ISO 27001 ?
L’entreprise construit d’abord un SMSI, documente ses processus et ses mesures, puis fait examiner le système par un organisme de certification accrédité, au cours d’un audit en deux étapes : revue documentaire, puis audit sur site. Le certificat ISO 27001 est ensuite valable trois ans, accompagné d’audits de surveillance annuels, avant une recertification. La certification est volontaire, mais elle crée de la confiance chez les clients, les autorités et les partenaires.