RésiSantéGouvernance · Risques · ContinuitéDiagnostic gratuit
Menu

ISO/IEC 27001:2022

Une PME n’a pas besoin de viser la certification pour commencer à structurer sa sécurité.

ISO/IEC 27001 définit les exigences d’un système de management de la sécurité de l’information. Pour une PME, le premier enjeu est souvent de savoir si la certification est réellement nécessaire — ou si une démarche progressive suffit d’abord.

RéférentielRisques.Gouvernance.Amélioration.

Ce que dit la norme

ISO 27001 porte sur un système de management, pas sur une liste de produits de sécurité.

ISO/IEC 27001:2022 définit les exigences auxquelles un système de management de la sécurité de l’information doit répondre.

La gestion des risques est au cœur de la démarche : contexte, responsabilités, traitement, suivi et amélioration.

La certification est distincte de la mise en œuvre : certaines organisations appliquent la norme sans rechercher immédiatement un certificat.

Le périmètre compte : une démarche sérieuse commence par définir ce qui est couvert et pourquoi.

Pour une PME

Les étapes utiles avant de parler certification.

01

Contexte

Identifier activités, parties prenantes, contraintes, données et dépendances critiques.

02

Périmètre

Définir quels processus, sites, systèmes et responsabilités sont inclus dans la démarche.

03

Risques

Évaluer les risques et formaliser les décisions de traitement.

04

Politiques

Établir les règles réellement nécessaires et les preuves associées.

05

Suivi

Mesurer l’avancement, traiter les écarts et réexaminer les risques.

06

Certification

Décider ensuite si une certification externe apporte une valeur commerciale, réglementaire ou contractuelle suffisante.

Décision

La certification doit répondre à un besoin réel.

Client ou appel d’offres

La certification peut devenir un avantage ou une exigence contractuelle.

Structuration interne

La logique SMSI peut être utile même sans certification immédiate.

Preuve externe

Un certificat apporte une assurance tierce supplémentaire lorsque le marché l’attend.

Effort proportionné

Une petite structure doit éviter de transformer la conformité documentaire en objectif autonome.

Source officielle

Référence vérifiée.

Cette page s’appuie sur la présentation officielle d’ISO/IEC 27001:2022 publiée par l’ISO. La norme en vigueur est l’édition 2022, avec un amendement 1 publié en 2024.

Consulter la page officielle ISO/IEC 27001:2022 ↗

Voir aussi : gouvernance SSI pour PME

Repères

Questions sur ISO 27001 pour une PME

ISO 27001 est-elle réservée aux grandes entreprises ?

Non. ISO indique que la norme ISO/IEC 27001 peut être utilisée par des organisations de toute taille et de tout secteur. Le système de management doit rester adapté au contexte et aux besoins de l’organisation.

Faut-il obligatoirement se faire certifier ?

Non. Une organisation peut mettre en œuvre les principes et exigences d’un SMSI sans demander immédiatement une certification. La certification répond à un besoin supplémentaire de preuve externe.

RésiSanté délivre-t-il une certification ISO 27001 ?

Non. RésiSanté peut aider à structurer une démarche, des risques, politiques et actions. La certification est délivrée par un organisme de certification compétent et indépendant.

Un audit cybersécurité suffit-il pour être conforme à ISO 27001 ?

Non. ISO/IEC 27001 porte sur un système de management de la sécurité de l’information avec un périmètre, des responsabilités, un processus de gestion des risques, des objectifs, des preuves et une amélioration continue.

Première étape

Avant de viser une certification, mesurez votre point de départ.

Le diagnostic RésiSanté aide à repérer les pratiques déjà structurées et les zones encore inconnues.

Faire le diagnostic cyber