Aller au contenu

ISO 27001 · 7 min · 2026-08-01

Annexe A ISO 27001 : la liste des 93 mesures (2022)

La liste complète des 93 mesures de l'Annexe A d'ISO/IEC 27001:2022, groupées par les 4 thèmes, avec le rôle de la déclaration d'applicabilité (clause 6.1.3) et ce qui a changé en 2022.

Ce qu'est l'Annexe A, et ce qu'elle n'est pas

L'Annexe A d'ISO/IEC 27001:2022 est un catalogue de 93 mesures de sécurité de l'information. Elle sert de liste de contrôle de référence : le corps de la norme (clauses 4 à 10) décrit le système de management, l'Annexe A fournit les mesures dans lesquelles vous piochez pour traiter vos risques.

Point souvent mal compris : l'Annexe A n'est pas une liste d'obligations à appliquer en bloc. La clause 6.1.3 demande de déterminer les mesures nécessaires au traitement de VOS risques, puis de les comparer à l'Annexe A pour vérifier qu'aucune mesure nécessaire n'a été omise. Le point de départ, ce sont vos risques, pas le catalogue.

Les 4 thèmes de l'édition 2022

L'édition 2022 a réorganisé les mesures (114 réparties en 14 domaines dans l'édition 2013) en 4 thèmes :

  • Mesures organisationnelles (37) : politiques, rôles, fournisseurs, continuité, conformité légale.
  • Mesures liées aux personnes (8) : sensibilisation, responsabilités, télétravail, procédure disciplinaire.
  • Mesures physiques (14) : périmètres, accès physiques, équipements, supports.
  • Mesures technologiques (34) : accès logiques, cryptographie, journalisation, développement, sauvegarde.

Les 93 mesures, thème par thème (édition 2022)

Voici les 93 mesures de l'Annexe A telles que Normetis les tient à jour, mesure par mesure. Servez-vous-en comme liste de contrôle : pour chacune, la question est la même, est-elle applicable chez vous, est-elle en place, et où est la preuve.

Mesures organisationnelles (A.5) : 37 mesures

  • A.5.1 · Politiques de sécurité de l'information
  • A.5.2 · Rôles et responsabilités en matière de sécurité
  • A.5.3 · Séparation des tâches
  • A.5.4 · Responsabilités de la direction
  • A.5.5 · Relations avec les autorités
  • A.5.6 · Relations avec des groupes spécialisés
  • A.5.7 · Renseignement sur les menaces
  • A.5.8 · Sécurité dans la gestion de projet
  • A.5.9 · Inventaire des informations et actifs associés
  • A.5.10 · Utilisation acceptable des actifs
  • A.5.11 · Restitution des actifs
  • A.5.12 · Classification des informations
  • A.5.13 · Marquage des informations
  • A.5.14 · Transfert des informations
  • A.5.15 · Contrôle d'accès
  • A.5.16 · Gestion des identités
  • A.5.17 · Informations d'authentification
  • A.5.18 · Droits d'accès
  • A.5.19 · Sécurité dans les relations fournisseurs
  • A.5.20 · Sécurité dans les accords fournisseurs
  • A.5.21 · Sécurité de la chaîne d'approvisionnement TIC
  • A.5.22 · Suivi des services fournisseurs
  • A.5.23 · Sécurité des services cloud
  • A.5.24 · Préparation à la gestion des incidents
  • A.5.25 · Évaluation des événements de sécurité
  • A.5.26 · Réponse aux incidents
  • A.5.27 · Tirer des enseignements des incidents
  • A.5.28 · Collecte de preuves
  • A.5.29 · Sécurité pendant une perturbation
  • A.5.30 · Préparation des TIC à la continuité
  • A.5.31 · Exigences légales et réglementaires
  • A.5.32 · Droits de propriété intellectuelle
  • A.5.33 · Protection des enregistrements
  • A.5.34 · Protection des données personnelles (PII)
  • A.5.35 · Revue indépendante de la sécurité
  • A.5.36 · Conformité aux politiques de sécurité
  • A.5.37 · Procédures d'exploitation documentées

Mesures liées aux personnes (A.6) : 8 mesures

  • A.6.1 · Sélection des candidats
  • A.6.2 · Conditions d'embauche
  • A.6.3 · Sensibilisation et formation
  • A.6.4 · Processus disciplinaire
  • A.6.5 · Responsabilités après la fin de contrat
  • A.6.6 · Accords de confidentialité
  • A.6.7 · Télétravail
  • A.6.8 · Signalement des événements de sécurité

Mesures physiques (A.7) : 14 mesures

  • A.7.1 · Périmètres de sécurité physique
  • A.7.2 · Contrôle des accès physiques
  • A.7.3 · Sécurisation des bureaux et locaux
  • A.7.4 · Surveillance de la sécurité physique
  • A.7.5 · Protection contre les menaces environnementales
  • A.7.6 · Travail dans les zones sécurisées
  • A.7.7 · Bureau propre et écran verrouillé
  • A.7.8 · Emplacement et protection du matériel
  • A.7.9 · Sécurité des actifs hors des locaux
  • A.7.10 · Supports de stockage
  • A.7.11 · Services supports
  • A.7.12 · Sécurité du câblage
  • A.7.13 · Maintenance du matériel
  • A.7.14 · Mise au rebut sécurisée du matériel

Mesures technologiques (A.8) : 34 mesures

  • A.8.1 · Terminaux des utilisateurs
  • A.8.2 · Droits d'accès à privilèges
  • A.8.3 · Restriction d'accès à l'information
  • A.8.4 · Accès au code source
  • A.8.5 · Authentification sécurisée
  • A.8.6 · Gestion des capacités
  • A.8.7 · Protection contre les programmes malveillants
  • A.8.8 · Gestion des vulnérabilités techniques
  • A.8.9 · Gestion de la configuration
  • A.8.10 · Suppression des informations
  • A.8.11 · Masquage des données
  • A.8.12 · Prévention de la fuite de données
  • A.8.13 · Sauvegarde des informations
  • A.8.14 · Redondance des moyens de traitement
  • A.8.15 · Journalisation
  • A.8.16 · Activités de surveillance
  • A.8.17 · Synchronisation des horloges
  • A.8.18 · Programmes utilitaires à privilèges
  • A.8.19 · Installation de logiciels sur les systèmes
  • A.8.20 · Sécurité des réseaux
  • A.8.21 · Sécurité des services réseau
  • A.8.22 · Cloisonnement des réseaux
  • A.8.23 · Filtrage web
  • A.8.24 · Utilisation de la cryptographie
  • A.8.25 · Cycle de développement sécurisé
  • A.8.26 · Exigences de sécurité des applications
  • A.8.27 · Architecture et ingénierie sécurisées
  • A.8.28 · Codage sécurisé
  • A.8.29 · Tests de sécurité en développement
  • A.8.30 · Développement externalisé
  • A.8.31 · Séparation des environnements
  • A.8.32 · Gestion des changements
  • A.8.33 · Informations de test
  • A.8.34 · Protection des SI pendant les tests d'audit

La déclaration d'applicabilité (SoA), pièce maîtresse

La clause 6.1.3 d) exige une déclaration d'applicabilité : la liste des mesures que vous jugez nécessaires, avec leur justification, leur état de mise en œuvre, et la justification des exclusions. C'est le document que l'auditeur ouvre en premier, parce qu'il relie vos risques à vos mesures.

Une SoA vivante suppose de savoir, mesure par mesure : est-elle applicable chez vous, pourquoi, est-elle mise en œuvre, et où est la preuve. C'est exactement le type d'information qui se périme vite dans un tableur tenu à la main.

Ce qui a changé en 2022, concrètement

11 mesures sont nouvelles par rapport à l'édition 2013, dont le renseignement sur les menaces (A.5.7), la sécurité du cloud (A.5.23), la continuité TIC (A.5.30), la surveillance des activités (A.8.16), le filtrage web (A.8.23) et le codage sécurisé (A.8.28). Les autres ont été fusionnées ou renumérotées.

Si votre documentation date de l'édition 2013, la migration est surtout un travail de re-mapping : chaque mesure 2013 a une correspondance 2022, publiée dans l'annexe B d'ISO/IEC 27002:2022.

Par où commencer

Le chemin logique découle de la norme elle-même : inventorier vos actifs et vos risques, décider du traitement de chaque risque, sélectionner les mesures nécessaires, puis documenter la SoA et rattacher les preuves. Chaque étape produit un livrable que l'auditeur demandera.

Sources

  • ISO/IEC 27001:2022, clauses 6.1.3 et Annexe A
  • ISO/IEC 27002:2022 (détail des 93 mesures et annexe B de correspondance 2013-2022)

Sortez votre conformité du tableur.