Glossaire · Terme

ISO 27001 en clair

L’ISO/IEC 27001 est la norme de sécurité de l’information reconnue dans le monde entier. Elle décrit comment bâtir un système de management qui protège méthodiquement les données et les systèmes — un socle solide pour NIS2.

En bref
Type
norme internationale (ISO/IEC)
Version en vigueur
ISO/IEC 27001:2022
Objet
système de management de la sécurité de l’information (SMSI)
Utilité pour NIS2
couvre déjà une grande part des exigences de NIS2
Mise à jour
juin 2026
Rédaction
Compliance Compass

Qu’est-ce que l’ISO 27001 ?

ISO/IEC 27001 est la norme internationale de référence en matière de sécurité de l’information et la seule de la série ISO 27000 sur laquelle une organisation peut se faire certifier. Elle fixe la manière dont une organisation construit, exploite et améliore sans cesse son système de management de la sécurité de l’information (SMSI) au fil du temps. Le but est de protéger les trois propriétés de sécurité — confidentialité, intégrité et disponibilité des informations — qu’elles soient numériques, sur papier ou dans la tête des équipes. La norme est délibérément neutre du point de vue du secteur et de la technologie, pour que chaque organisation, de l’artisan au grand groupe, l’ajuste à sa taille et à son niveau de risque.

Structure : corps de la norme et annexe A

L’ISO 27001 comprend un corps normatif (chapitres 4 à 10) et l’annexe A. Le corps décrit les exigences qui portent sur le système de management lui-même : contexte de l’organisation, leadership, planification, Gestion des risques, exploitation et amélioration continue. L’ annexe A énumère des mesures de sécurité concrètes (Mesures de sécurité) : contrôle d’accès, chiffrement, gestion des fournisseurs, préparation aux urgences. Dans la version en vigueur, ISO/IEC 27001:2022, elles sont 93, réparties en quatre thèmes (organisationnel, humain, physique, technologique). Celles qui sont mises en œuvre découlent de l’appréciation des risques et se justifient dans la « déclaration d’applicabilité » (SoA).

Comment se déroule la certification ?

Une fois le SMSI construit, un organisme de certification accrédité examine le système au cours d’un audit en deux étapes (revue documentaire, puis audit sur site). Le certificat est ensuite valable trois ans, accompagné d’audits de surveillance annuels, avant une recertification. La certification est volontaire, mais elle crée de la confiance chez les clients, les autorités et les partenaires, et constitue souvent une exigence ferme dans les appels d’offres.

ISO 27001 et NIS2

L’ISO 27001 et NIS2 poursuivent le même but par des moyens différents : là où la norme décrit un cadre volontaire et certifiable pour un SMSI, la directive formule des obligations légales. Pour les sanctions, son article 34 fixe des plafonds minimaux — au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour les entités essentielles, au moins 7 millions ou 1,4 % pour les entités importantes ; les États membres peuvent retenir des montants supérieurs. En France, rien de cela n’est encore opposable : la loi de transposition n’est pas promulguée. Un SMSI bâti selon l’ISO 27001 couvre déjà une grande part des mesures attendues — gestion des risques, protections techniques et organisationnelles, ainsi que la Gouvernance jusqu’à l’instance que la directive appelle Organe de direction. La certification n’en devient pas obligatoire pour autant. L’ANSSI publie de son côté le ReCyF, son référentiel cyber : lui non plus n’est pas obligatoire, mais il se compare à l’ISO 27000 et au règlement d’exécution (UE) 2024/2690, et l’entreprise qui l’applique peut s’en prévaloir en cas de contrôle.

Concrètement : un constructeur de machines de taille intermédiaire titulaire d’un certificat ISO 27001 valide n’a pas à bâtir un second système pour NIS2. Il confronte ses Mesures de sécurité existantes aux obligations de la directive, y ajoute la chaîne de notification prévue à l’article 23 (alerte précoce sous 24 heures, notification d’incident sous 72 heures, rapport final sous un mois) et regarde ce que propose l’ANSSI. En France, aucune obligation d’enregistrement ne s’applique et aucune échéance ne court : le préenregistrement sur MonEspaceNIS2 est volontaire, et l’ANSSI invite les futures entités à s’engager dès à présent.

ISO 27001 ↔ NIS2, comparés point par point

Le tableau suivant met en regard les briques classiques de l’ISO 27001 et les obligations de l’article 21 de NIS2. Il montre où un SMSI existant compte directement — et où NIS2 va au-delà.

DomaineISO 27001 (annexe A 2022)NIS2, art. 21
Gestion des risqueschap. 6 + A.5.7 (appréciation des risques, SoA)par. 2 a) – analyse des risques & politiques de sécurité des systèmes d’information
Traitement des incidentsA.5.24–A.5.28 (gestion des incidents)par. 2 b) + chaîne de notification 24 h / 72 h / 1 mois (art. 23)
Continuité d’activitéA.5.29–A.5.30 (continuité, sauvegardes)par. 2 c) – sauvegardes, rétablissement, gestion de crise
Chaîne d’approvisionnementA.5.19–A.5.23 (relations fournisseurs)par. 2 d) – sécurité de la chaîne d’approvisionnement
Cryptographie & accèsA.8.24, A.5.15–A.5.18 (chiffrement, contrôle d’accès)par. 2 h) + j) – cryptographie, gestion des accès & des actifs
Gouvernancechap. 5 (leadership & responsabilité)art. 20 – obligations & responsabilité des organes de direction

Une lacune reste presque toujours ouverte : les obligations de notification de NIS2 ne figurent pas dans l’ISO 27001. Elles se mettent en place séparément — et en France, aucun canal de notification NIS2 n’existe encore : les incidents se signalent au CERT-FR.

Que faire concrètement ?

Pour aller plus loin : ISO/IEC 27001 – page officielle de la norme sur le site de l’ISO

Questions fréquentes

Qu’est-ce que l’ISO 27001, en deux mots ?

L’ISO/IEC 27001 est la norme internationale de référence pour les systèmes de management de la sécurité de l’information (SMSI) et la seule de la série ISO 27000 sur laquelle une organisation peut se faire certifier. Elle décrit comment une entreprise construit, pilote et améliore en continu sa sécurité de l’information, afin de protéger la confidentialité, l’intégrité et la disponibilité des informations. La version en vigueur, ISO/IEC 27001:2022, comporte en annexe A 93 mesures de sécurité réparties en quatre thèmes.

L’ISO 27001 est-elle obligatoire pour NIS2 ?

Non : la certification ISO 27001 n’est pas imposée par NIS2, mais elle aide beaucoup. Un SMSI bâti selon l’ISO 27001 couvre déjà une grande part des mesures exigées à l’article 21 — gestion des risques, protections techniques, gouvernance. En France, la directive n’est pas transposée et ces obligations ne sont pas encore opposables ; l’ANSSI propose entre-temps le ReCyF, qui n’est pas obligatoire et se compare notamment à l’ISO 27000 et au règlement d’exécution (UE) 2024/2690.

Comment se déroule une certification ISO 27001 ?

L’entreprise construit d’abord un SMSI, documente ses processus et ses mesures, puis fait examiner le système par un organisme de certification accrédité, au cours d’un audit en deux étapes : revue documentaire, puis audit sur site. Le certificat ISO 27001 est ensuite valable trois ans, accompagné d’audits de surveillance annuels, avant une recertification. La certification est volontaire, mais elle crée de la confiance chez les clients, les autorités et les partenaires.

L’ISO 27001 rencontre NIS2

Du certificat ISO à la conformité NIS2

Compliance Compass confronte automatiquement vos mesures de l’annexe A à l’article 21 de NIS2, met en évidence les lacunes ouvertes et met en place la chaîne de notification avec ses délais de 24 et 72 heures.