Contexte
Identifier activités, parties prenantes, contraintes, données et dépendances critiques.
ISO/IEC 27001:2022
ISO/IEC 27001 définit les exigences d’un système de management de la sécurité de l’information. Pour une PME, le premier enjeu est souvent de savoir si la certification est réellement nécessaire — ou si une démarche progressive suffit d’abord.
Ce que dit la norme
ISO/IEC 27001:2022 définit les exigences auxquelles un système de management de la sécurité de l’information doit répondre.
La gestion des risques est au cœur de la démarche : contexte, responsabilités, traitement, suivi et amélioration.
La certification est distincte de la mise en œuvre : certaines organisations appliquent la norme sans rechercher immédiatement un certificat.
Le périmètre compte : une démarche sérieuse commence par définir ce qui est couvert et pourquoi.
Pour une PME
Identifier activités, parties prenantes, contraintes, données et dépendances critiques.
Définir quels processus, sites, systèmes et responsabilités sont inclus dans la démarche.
Évaluer les risques et formaliser les décisions de traitement.
Établir les règles réellement nécessaires et les preuves associées.
Mesurer l’avancement, traiter les écarts et réexaminer les risques.
Décider ensuite si une certification externe apporte une valeur commerciale, réglementaire ou contractuelle suffisante.
Décision
La certification peut devenir un avantage ou une exigence contractuelle.
La logique SMSI peut être utile même sans certification immédiate.
Un certificat apporte une assurance tierce supplémentaire lorsque le marché l’attend.
Une petite structure doit éviter de transformer la conformité documentaire en objectif autonome.
Source officielle
Cette page s’appuie sur la présentation officielle d’ISO/IEC 27001:2022 publiée par l’ISO. La norme en vigueur est l’édition 2022, avec un amendement 1 publié en 2024.
Repères
Non. ISO indique que la norme ISO/IEC 27001 peut être utilisée par des organisations de toute taille et de tout secteur. Le système de management doit rester adapté au contexte et aux besoins de l’organisation.
Non. Une organisation peut mettre en œuvre les principes et exigences d’un SMSI sans demander immédiatement une certification. La certification répond à un besoin supplémentaire de preuve externe.
Non. RésiSanté peut aider à structurer une démarche, des risques, politiques et actions. La certification est délivrée par un organisme de certification compétent et indépendant.
Non. ISO/IEC 27001 porte sur un système de management de la sécurité de l’information avec un périmètre, des responsabilités, un processus de gestion des risques, des objectifs, des preuves et une amélioration continue.
Première étape
Le diagnostic RésiSanté aide à repérer les pratiques déjà structurées et les zones encore inconnues.