← Retour au cours
▶ Aperçu gratuit · Leçon offerte

Leçon 1 — ISO 27001:2022 SMSI : mise à jour 2022 et les 4 catégories de contrôles ISO 27002:2022 (93 contrôles)

⏱ 650 min · 🎬 Text · 🏆 25 XP
🎬
Vidéo en production
Notre équipe pédagogique tourne actuellement cette leçon avec un·e formateur·rice expert·e. Le contenu textuel ci-dessous est complet et utilisable dès maintenant.

Leçon 1 — ISO 27001:2022 SMSI

Mise à jour 2022, structure HLS, 4 catégories ISO 27002 — 93 contrôles.

Objectifs de la leçon

  • Connaître les nouveautés ISO 27001:2022 vs version 2013
  • Maîtriser les 4 catégories du nouveau ISO 27002:2022 (Org, People, Physical, Tech)
  • Comprendre les 93 contrôles (réduit de 114 en 2013)
  • Identifier les 11 nouveaux contrôles 2022
  • Distinguer SMSI, RSSI, DPO et NIS2

1. ISO 27001:2022 — Histoire et écosystème

La norme ISO/IEC 27001 (co-éditée par ISO et IEC) est le standard mondial du Système de Management de la Sécurité de l\'Information (SMSI). Première version : 2005 (issue de BS 7799 britannique de 1995). Versions :

VersionAnnéeApport principal
BS 7799-11995Code de pratique britannique (ancêtre)
BS 7799-2:20022002Référentiel certifiable UK
ISO 27001:20052005Première version ISO mondiale (133 contrôles)
ISO 27001:20132013Structure HLS Annex SL, 114 contrôles (Annexe A)
ISO 27001:2022oct. 2022Annexe A refondue : 93 contrôles en 4 catégories
Selon l\'ISO/IEC 27001:2022 §1 : « Le présent document spécifie les exigences relatives à l\'établissement, la mise en œuvre, la tenue à jour et l\'amélioration continue d\'un système de management de la sécurité de l\'information dans le contexte d\'un organisme. » Source : iso.org/iso-iec-27001

Plus de 71 000 certificats ISO 27001 dans le monde (ISO Survey 2023). Croissance forte (+10%/an) tirée par RGPD, NIS2, cyber-assurance. Top pays : Chine, Japon, Royaume-Uni, Italie, Inde.

2. La triade CIA et nouveaux objectifs

La sécurité de l\'information vise traditionnellement 3 propriétés :

Propriété (CIA)DéfinitionMesures types
ConfidentialitéInformation accessible uniquement aux autorisésChiffrement, IAM, classification
IntégritéExactitude et complétude de l\'informationHash, signatures, contrôle d\'accès écriture
DisponibilitéAccessibilité dans des délais convenusRedondance, sauvegardes, BCP/DRP

L\'ISO 27001:2022 ajoute aussi les concepts modernes : Authenticité, Imputabilité (non-répudiation), Fiabilité, Vie privée (privacy).

3. Structure ISO 27001:2022 — Chapitres HLS

Chap.TitreSpécificité SMSI
4Contexte de l\'organismeCartographie SI, périmètre SMSI
5LeadershipPolitique sécurité (PSI), rôles RSSI
6PlanificationAnalyse risques + SOA (Statement of Applicability)
7SupportCompétences, sensibilisation, doc
8RéalisationMaîtrise opérationnelle, traitement risques
9ÉvaluationAudit interne, indicateurs sécurité, revue direction
10AméliorationIncidents, NC, actions correctives
Annexe AListe des contrôles ISO 27002:202293 contrôles dans 4 catégories

4. ISO 27002:2022 — 4 catégories de contrôles

Avant 2022 : 14 sections, 114 contrôles. Depuis 2022 : 4 catégories, 93 contrôles (24 fusionnés, 11 nouveaux, simplification structure).

CatégorieNb contrôlesExemples
Organisationnels37PSI, classification information, gestion comptes, charte utilisateur, plan continuité, gestion fournisseurs
Personnel8Filtrage embauche, accord confidentialité, charte sécurité, formation, gestion sanctions, sortie poste
Physiques14Périmètre physique, contrôle accès local, protection contre menaces environnementales, postes vides
Technologiques34Cryptographie, gestion vulnérabilités, antivirus EDR, sauvegardes, journalisation, sécurité réseau, dev sécurisé

5. Les 11 nouveaux contrôles 2022

#CodeContrôle
15.7Threat intelligence (renseignement sur les menaces)
25.23Sécurité de l\'utilisation des services cloud
35.30Préparation TIC pour la continuité d\'activité
47.4Surveillance de la sécurité physique
58.9Gestion de la configuration
68.10Suppression des informations
78.11Masquage des données (data masking)
88.12Prévention des fuites de données (DLP)
98.16Surveillance des activités (monitoring SIEM)
108.23Filtrage Web
118.28Codage sécurisé (secure coding)
Astuce Lead Implementer : ces 11 nouveaux contrôles reflètent l\'évolution du paysage : cloud, monitoring 24/7, DLP, threat intelligence. À auditer en priorité dans une PME post-2022.

6. Attributs par contrôle (méta-tagging)

L\'ISO 27002:2022 introduit pour chaque contrôle des attributs :

AttributValeurs
Control typePreventive, Detective, Corrective
Information security propertiesC, I, A (Confidentialité, Intégrité, Disponibilité)
Cybersecurity concepts (NIST CSF)Identify, Protect, Detect, Respond, Recover
Operational capabilitiesGovernance, Asset_management, Information_protection, etc.
Security domainsGovernance_and_Ecosystem, Protection, Defence, Resilience

7. Acteurs clés du SMSI

RôleMission
RSSI (Responsable Sécurité SI)Pilotage opérationnel, mise en œuvre PSI
DPO (Délégué Protection Données)Conformité RGPD, registre traitements (rôle distinct mais souvent collaboratif RSSI)
RPC (Responsable Plans Continuité)BCP/DRP, ISO 22301
Comité SécuritéCadre dirigeant, sponsor SMSI, validation décisions stratégiques
Lead ImplementerPilote la mise en œuvre, prépare l\'audit certif
Lead Auditor SMSIAuditeur certifié (3ᵉ partie) côté OC

8. Lien avec NIS2, DORA, RGPD

RéglementationPériodeLien ISO 27001
RGPD (UE 2016/679)Mai 201827001 démontre les mesures techniques et organisationnelles (article 32 RGPD)
NIS2 (directive 2022/2555/UE)Oct. 2024 transpositionObligations OSE/FSN — 27001 utile pour conformité technique
DORA (règlement UE 2022/2554)Janv. 2025Résilience opérationnelle numérique secteur financier
HDS (Hébergeur Données Santé France)2018ISO 27001 + 27018 + exigences ASIP Santé/ANS
PCI-DSSv4.0 2024Cartes bancaires, complémentaire à 27001

9. Synthèse

  • ISO 27001:2022 = SMSI mondial, structure HLS
  • ISO 27002:2022 = 93 contrôles en 4 catégories (Org, People, Physical, Tech)
  • 11 nouveaux contrôles 2022 : threat intel, cloud, DLP, secure coding, monitoring
  • Triade CIA + Authenticité, Non-répudiation, Privacy
  • SMSI articulé avec RGPD, NIS2, DORA, sectoriels PCI-DSS/HDS

Pour aller plus loin

10. Étude de cas — Déploiement SMSI dans une fintech française 180 personnes

Fintech française (Paris, 180 collaborateurs, agrément ACPR Établissement de Paiement) déploie ISO 27001:2022 pour gagner des contrats banques + compliance DORA 2025.

Calendrier de déploiement 12 mois

MoisPhaseLivrables
M1Cadrage + budgetNote CODIR, budget 220 k€ alloué, équipe projet 4 personnes
M2-M3Inventaire actifs + cartographieInventaire ~2 000 actifs (HW, SW, données, contrats fournisseurs), classification
M4-M5Analyse risques EBIOS RMAtelier 1-2-3-4-5, ~80 scénarios, 30 risques majeurs identifiés
M6SOA (93 contrôles) + PSISOA Excel + politique signée DG + 12 politiques thématiques
M7-M9Mise en œuvre contrôlesMFA tous comptes, EDR CrowdStrike, SIEM Sentinel, formation phishing, PCA test
M10Audit interne SMSI4 jours audit interne, 6 NC mineures identifiées
M11Plan d'action NC + revue directionNC clôturées, revue direction signée CODIR
M12Audit certification LSTIÉtape 1 (2j doc) + Étape 2 (4j terrain), 3 NC mineures, certif accordée M+1

Budget détaillé (220 k€)

PosteCoût (€ HT)
Consultant Lead Implementer externe (60 jours)72 000
Formation PECB Lead Implementer + 3 Foundation interne14 500
EDR CrowdStrike Falcon Enterprise (180 endpoints, 1 an)32 400
SIEM Microsoft Sentinel (1 an, ~50 GB/jour)28 000
MFA déploiement (Okta Workforce Identity)12 000
Pentest externe (Synacktiv ou Wavestone)18 000
Coffre-fort mots de passe (Bitwarden Enterprise)4 500
Sauvegardes externalisées (Veeam + S3)11 200
Audit étape 1 + étape 2 LSTI (6 jours)15 000
Sensibilisation phishing simulé (KnowBe4)4 800
Temps interne RSSI + DSI (~30% sur 12 mois)7 600
Total220 000

Bénéfices business 12 mois après certification

  • 3 nouveaux contrats banques (Société Générale, BPCE, CIC) débloqués : +8 M€ ARR
  • Cyber-assurance : prime annuelle réduite de 35% (économie 18 k€/an)
  • 0 incident critique (vs 2 en 2023 avant SMSI)
  • Temps de réponse incident divisé par 3 (MTTR 18h → 6h)
  • Préparation DORA finalisée pour échéance janvier 2025

ROI : 8 M€ ARR / 220 k€ investissement = ROI > 35× la première année (sans compter risque évité ransomware).

11. Comparaison version 27001:2013 vs 27001:2022 — Tableau exhaustif

ÉlémentISO 27001:2013ISO 27001:2022
Structure chapitresHLS 10 chapitresHLS 10 chapitres (identique)
Nb contrôles Annexe A114 contrôles93 contrôles (24 fusionnés)
Sections Annexe A14 sections (A.5 à A.18)4 catégories (Org/Personnel/Phys/Tech)
Nouveaux contrôles11 nouveaux (threat intel, cloud, DLP, etc.)
Attributs contrôlesAbsentsPrésents (Preventive/Detective, CIA, NIST CSF...)
Périmètre applicationVague "à l'organisme"Précisé "produits et services SI"
Date transition limite31 octobre 2025 (depuis 25/10/2022)
Audit transitionAudit spécifique gap analysis ou audit de surveillance

12. Les 11 nouveaux contrôles 2022 — Détail et exigences pratiques

CodeTitreExigence concrète
5.7Threat intelligenceRecevoir et analyser CERT-FR/ANSSI alertes + flux CISA/CERT-EU. Outils CTI : CrowdStrike, Recorded Future, ThreatQuotient
5.23Sécurité utilisation services cloudPolitique cloud, due diligence fournisseurs (SOC 2, ISO 27017/27018), CASB (Microsoft Defender Cloud Apps, Netskope)
5.30Préparation TIC continuitéRTO/RPO définis, PCA testé annuellement, BIA documentée, redondance
7.4Surveillance sécurité physiqueCaméras CCTV (durée conservation), badges, alarme intrusion, surveillance 24/7
8.9Gestion configurationCMDB (ServiceNow, Ivanti), baselines durcies (CIS Benchmarks), audit configuration
8.10Suppression informationsProcédure effacement sécurisé (DBAN, NIST 800-88), destruction physique disques, certificats broyage
8.11Masquage des donnéesAnonymisation, pseudonymisation, masquage en bases de test (Delphix, Imperva)
8.12Prévention fuites de données (DLP)Microsoft Purview DLP, Forcepoint, Symantec DLP. Règles ciblées (cartes bancaires, NIR, données santé)
8.16Surveillance activités (monitoring)SIEM (Splunk, Sentinel, ELK Stack, QRadar), SOC 24/7, dashboards temps réel
8.23Filtrage WebProxy URL filtering (Zscaler, Cisco Umbrella), catégories bloquées (gambling, malware, phishing)
8.28Codage sécuriséSAST/DAST (SonarQube, Checkmarx, Veracode), OWASP Top 10 review, formation devs sécurisée

13. Synthèse étendue ISO 27001:2022

  • 27001:2022 publiée 25/10/2022, transition obligatoire avant 31/10/2025
  • 27002:2022 = 93 contrôles en 4 catégories (Org 37 / Pers 8 / Phys 14 / Tech 34)
  • 11 nouveaux contrôles : threat intel, cloud, DLP, monitoring, secure coding
  • Attributs ajoutés par contrôle (Preventive/Detective, CIA, NIST CSF, capacités, domaines)
  • ~71 000 certificats ISO 27001 mondial 2023, croissance +10%/an
  • Coût certif PME : 100-300 k€ tout compris cycle 3 ans, ROI souvent > 10× (contrats déverrouillés)

Continuez le parcours 🚀

La leçon suivante est également gratuite. Découvrez-la sans inscription.

Leçon 2 — Continuer →
🍪 Nous utilisons des cookies essentiels et, avec ton accord, des cookies analytiques. En savoir plus

⚙️ Préférences cookies

Choisis quels cookies tu acceptes — modifiable à tout moment.

🔐 Essentiels (obligatoires)Authentification, session, sécurité. Toujours actifs.
📊 Analytics anonymesMesure d'audience anonymisée — aucune donnée personnelle.
📣 MarketingPublicités ITAG pertinentes sur d'autres sites.
💬 Contactez-nous sur WhatsApp