tonformateur
Cybersécurité

Introduire la gouvernance et l'ISO 27001

📅 Publié le 27/01/2026·tonformateur
← Toutes les ressources

La norme ISO 27001 définit les exigences d'un système de management de la sécurité de l'information (SMSI). Elle déplace la sécurité du tout-technique vers une démarche de gouvernance par les risques, pilotée et améliorée en continu.

Points clés

Sommaire
  1. Le SMSI et l'approche par les risques
  2. L'annexe A et la déclaration d'applicabilité
  3. Certification et amélioration continue
  4. En pratique
  5. Questions fréquentes
  6. Pour aller plus loin

Le SMSI et l'approche par les risques

Expliquez le cœur de la norme : mettre en place un SMSI fondé sur l'analyse de risque, avec une politique de sécurité, des objectifs et un périmètre définis. Montrez le cycle d'amélioration continue PDCA (Plan-Do-Check-Act). Reliez à une méthode d'analyse de risque comme EBIOS RM ou ISO 27005. La sécurité devient un processus piloté par la direction, pas une affaire d'outils.

L'annexe A et la déclaration d'applicabilité

Présentez l'annexe A et son référentiel de mesures détaillé dans l'ISO 27002 (contrôle d'accès, cryptographie, sécurité physique, gestion des incidents). Expliquez la déclaration d'applicabilité (SoA) qui justifie quelles mesures sont retenues ou écartées selon les risques. Montrez que toutes les mesures ne s'appliquent pas à toute organisation. La SoA est la pièce maîtresse reliant risques et mesures.

Certification et amélioration continue

Décrivez le parcours de certification : audit interne, revue de direction, puis audit de certification par un organisme accrédité, suivi d'audits de surveillance. Insistez sur le fait que la certification atteste d'un système vivant, pas d'un état figé. Reliez à la culture de l'amélioration continue et aux preuves documentaires. La gouvernance se prouve par des enregistrements, pas par des intentions.

En pratique

Scénario. Sur deux jours, faites construire un mini-SMSI sur un périmètre fictif (le système d'information d'une PME). Les groupes définissent la politique de sécurité, mènent une analyse de risque simplifiée (EBIOS RM), puis sélectionnent des mesures de l'annexe A et rédigent une déclaration d'applicabilité justifiée. Ils préparent enfin une liste de preuves qu'un auditeur demanderait. L'exercice montre comment relier risques, mesures et preuves documentaires dans une logique de gouvernance.

Questions fréquentes

ISO 27001 et ISO 27002, quelle différence ?

L'ISO 27001 fixe les exigences certifiables du SMSI, l'ISO 27002 détaille les bonnes pratiques de mise en oeuvre des mesures. La première est la norme d'audit, la seconde le guide d'application.

La certification est-elle obligatoire ?

Non, elle est volontaire, mais souvent exigée par des clients ou marchés. On peut s'aligner sur la norme sans être certifié pour bénéficier de la démarche.

Pour aller plus loin

Pour approfondir : Aborder la cryptographie sans formules · Aborder la securite des conteneurs. Et le reste de nos ressources pour les écoles, OF et formateurs.

Tags#Cybersécurité#ISO27001#Gouvernance

Besoin d'un formateur expert ou envie de transmettre ?

tonformateur connecte les écoles et organismes de formation avec des intervenants experts du terrain.

Voir les cours à pourvoir Explorer l'annuaire d'outils →