ORYS Group
Accueil
Expertises
À propos Références Blog Carrières
Cybersécurité

ISO 27001 : par où commencer ?

Engager une certification peut sembler intimidant. En réalité, la norme suit une logique simple : identifier ce que l'on protège, décider comment, et le prouver dans la durée.

Un expert en cybersécurité dans une salle serveurs — ISO 27001

La norme ISO/IEC 27001 est aujourd'hui la référence internationale pour la gestion de la sécurité de l'information. De plus en plus d'appels d'offres l'exigent, et de nombreux clients grands comptes en font une condition de contractualisation. Pourtant, beaucoup d'organisations repoussent la démarche, persuadées qu'elle est réservée aux grandes structures dotées d'équipes dédiées. C'est une erreur : la certification est avant tout une question de méthode. Voici comment commencer sans se disperser.

Comprendre ce que certifie réellement la norme

Contrairement à une idée reçue, ISO 27001 ne certifie pas que votre système d'information est « invulnérable ». Elle atteste que vous disposez d'un Système de Management de la Sécurité de l'Information (SMSI) : un dispositif organisé, documenté et piloté qui identifie les risques pesant sur vos informations et met en place des mesures proportionnées pour les traiter. L'auditeur ne vérifie pas seulement l'existence de pare-feu ou de sauvegardes ; il vérifie que vous avez décidé, en connaissance de cause, quels risques accepter, réduire, transférer ou éviter — et que vous le prouvez.

Ce déplacement de perspective est essentiel. La sécurité n'est plus une accumulation d'outils, mais une démarche de gouvernance. C'est ce qui rend la norme accessible aux organisations de toute taille.

Étape 1 — Obtenir un mandat clair de la direction

Aucune démarche ISO 27001 ne réussit sans engagement de la direction générale. Ce n'est pas une formalité : la norme exige explicitement que le top management définisse une politique de sécurité, alloue des ressources et nomme un responsable. Concrètement, avant toute chose, faites valider trois éléments : le périmètre envisagé, un budget réaliste (temps interne compris) et un calendrier. Une certification se prépare généralement en six à douze mois selon la maturité de départ.

Étape 2 — Délimiter le périmètre

Le périmètre (ou scope) définit ce que couvre le SMSI : quelles activités, quels sites, quels systèmes, quelles données. C'est la décision la plus structurante de tout le projet. Un périmètre trop large complexifie inutilement la démarche ; un périmètre trop étroit perd sa crédibilité auprès des clients.

Pour une première certification, il est souvent judicieux de cibler le service ou la ligne d'activité la plus exposée ou la plus demandée par le marché — par exemple la plateforme SaaS que vous commercialisez. Documentez clairement les interfaces avec le reste de l'organisation.

Étape 3 — Réaliser l'analyse de risques

C'est le cœur méthodologique de la norme. La démarche se déroule en quatre temps :

  • Recenser les actifs informationnels du périmètre (applications, bases de données, documents, savoir-faire, infrastructures).
  • Identifier les menaces et vulnérabilités pesant sur chacun d'eux.
  • Évaluer chaque risque selon sa vraisemblance et son impact, à l'aide d'une échelle définie à l'avance.
  • Décider d'un traitement pour chaque risque significatif : réduire, accepter, transférer ou éviter.

L'objectif n'est pas de viser l'exhaustivité théorique, mais de concentrer l'effort là où il compte. Une matrice de risques simple, tenue à jour, vaut mieux qu'un document parfait mais figé.

Étape 4 — Construire la Déclaration d'Applicabilité

La Déclaration d'Applicabilité (SoA, Statement of Applicability) est le document phare de l'audit. Elle passe en revue les mesures de sécurité de l'Annexe A de la norme — organisées autour de thèmes comme le contrôle d'accès, la cryptographie, la sécurité physique, la gestion des incidents ou la relation avec les fournisseurs — et, pour chacune, indique si elle s'applique, comment elle est mise en œuvre, ou pourquoi elle est écartée.

La Déclaration d'Applicabilité n'est pas un document de conformité de plus : c'est la traduction concrète de vos décisions de risque. L'auditeur y reviendra sans cesse.

Étape 5 — Faire vivre le SMSI

ISO 27001 repose sur la logique d'amélioration continue « Planifier – Déployer – Contrôler – Agir ». Obtenir le certificat n'est pas une fin : il faut démontrer que le système fonctionne dans le temps. Prévoyez dès le départ les rituels qui alimenteront cette dynamique :

  • un plan d'audits internes couvrant l'ensemble du périmètre ;
  • une revue de direction périodique, tracée et suivie d'actions ;
  • un processus de gestion des incidents et des non-conformités ;
  • des indicateurs de sécurité simples, réellement utilisés pour décider.

Ce sont ces éléments vivants — bien plus que la documentation — qui feront la différence lors de l'audit de certification, puis des audits de surveillance annuels.

Nos recommandations pour bien démarrer

Commencez petit mais sérieusement : un périmètre maîtrisé, une analyse de risques honnête et des processus réellement appliqués valent mieux qu'un dispositif ambitieux jamais suivi. Faites-vous accompagner sur les étapes structurantes — cadrage du périmètre, analyse de risques, préparation à l'audit — tout en internalisant la culture de sécurité, car c'est elle qui rend la certification durable. La norme n'est pas une contrainte administrative : bien menée, elle devient un véritable argument de confiance auprès de vos clients et partenaires.

Articles liés

À lire également

Besoin d'être accompagné sur ISO 27001 ?

Nos experts en cybersécurité vous aident à cadrer votre périmètre, mener l'analyse de risques et préparer l'audit de certification.