Aller au contenu
ConformitéNiveau : Intermédiaire

ISO 27001 : c'est quoi et quelles certifications ?

ISO 27001 expliquée : SMSI, Annexe A, certification d'une organisation, et certifications pour les personnes (CISSP, CISM, Security+, OSCP…).

8 min de lecture
  • #iso 27001
  • #smsi
  • #certification
  • #cissp
  • #cism
Sommaire
  1. ISO 27001 en bref
  2. Qu'est-ce qu'un SMSI ?
  3. La structure de la norme
  4. Les clauses 4 à 10
  5. L'Annexe A : 93 mesures en 4 thèmes
  6. ISO 27002, 27005 et 27701
  7. La fin de la transition vers l'édition 2022
  8. Comment une organisation obtient la certification ISO 27001
  9. À quoi sert la certification ?
  10. Les certifications pour les personnes
  11. 1. Pour débuter
  12. 2. Spécifiques à ISO 27001
  13. 3. Pour la gouvernance, le management et l'audit
  14. 4. Pour la sécurité offensive et technique
  15. 5. Pour la protection des données : le DPO
  16. Quelle certification choisir selon votre profil ?
  17. Bien choisir : les bons réflexes
  18. Points clés

ISO 27001 est la norme internationale de référence pour organiser la sécurité de l'information dans une organisation. Elle est citée dans les appels d'offres, les contrats avec les grands comptes et les offres d'emploi. Mais le mot « certification » recouvre deux réalités différentes : celle que décroche une organisation (le certificat ISO 27001) et celles que passent les personnes (CISSP, CISM, Security+, OSCP, Lead Implementer…).

Cet article explique ce qu'est ISO 27001, comment fonctionne sa certification, puis présente les principales certifications individuelles en cybersécurité, pour vous aider à choisir selon votre profil.

ISO 27001 en bref

Selon Wikipédia, ISO/IEC 27001 est une norme de management de la sécurité de l'information qui spécifie les exigences pour établir, mettre en œuvre, maintenir et améliorer en continu un système de management de la sécurité de l'information (SMSI).

Élément Ce qu'il faut savoir
Objet Mettre en place un SMSI : une démarche organisée pour protéger la confidentialité, l'intégrité et la disponibilité de l'information
Éditions 2005, 2013, puis 2022 (modifiée en 2024 pour la prise en compte du changement climatique)
Nature Norme volontaire : aucune loi n'impose la certification, mais des clients la demandent souvent
Approche Fondée sur les risques et l'amélioration continue, pas sur une liste de contrôles imposée
Structure Clauses 4 à 10 (le « corps » de la norme) et Annexe A (mesures de sécurité)

Qu'est-ce qu'un SMSI ?

Un SMSI n'est pas un logiciel. C'est un cadre de management : qui décide, qui est responsable, comment on évalue les risques, quelles mesures on applique, comment on vérifie qu'elles fonctionnent et comment on s'améliore. Il repose sur le principe de l'amélioration continue (planifier, faire, vérifier, agir).

La norme impose une évaluation systématique des risques, le choix de mesures pour les traiter, puis leur suivi. C'est une méthode, pas une check-list technique : deux organisations certifiées peuvent avoir des mesures très différentes.

Pour qualifier l'impact d'un incident en termes de disponibilité, d'intégrité et de confidentialité, notre outil d'analyse d'impact DIC(T) est un bon point de départ.

La structure de la norme

Les clauses 4 à 10

Le corps de la norme couvre les étapes d'un système de management :

Clause Thème
4 Contexte de l'organisation (périmètre, parties intéressées)
5 Leadership (engagement de la direction, politique, rôles)
6 Planification (risques, objectifs)
7 Support (ressources, compétences, sensibilisation, documentation)
8 Fonctionnement (mise en œuvre des traitements des risques)
9 Évaluation des performances (audit interne, revue de direction)
10 Amélioration (non-conformités, actions correctives)

L'Annexe A : 93 mesures en 4 thèmes

Depuis l'édition 2022, l'Annexe A contient 93 mesures de sécurité, regroupées en quatre thèmes : organisationnelles, liées aux personnes, physiques et technologiques. Elles remplacent les 114 mesures de l'édition 2013. Sur ces 93 mesures, 11 sont nouvelles, 24 résultent de fusions et 58 ont été mises à jour, d'après A-LIGN.

L'organisation n'est pas obligée d'appliquer les 93 : elle rédige une déclaration d'applicabilité (Statement of Applicability, SoA) qui indique quelles mesures sont retenues, lesquelles sont écartées, et pourquoi.

ISO 27002, 27005 et 27701

  • ISO/IEC 27002 donne le but et les conseils de mise en œuvre de chaque mesure : les deux normes fonctionnent ensemble.
  • ISO/IEC 27005 propose une méthode de gestion des risques de sécurité de l'information.
  • ISO/IEC 27701 étend le SMSI à la protection de la vie privée.

La fin de la transition vers l'édition 2022

Les organisations certifiées selon l'édition 2013 avaient jusqu'au 31 octobre 2025 pour passer à l'édition 2022. Depuis cette date, les certificats 2013 ne sont plus valables.

Comment une organisation obtient la certification ISO 27001

Une organisation peut appliquer la norme seule, ou demander une certification à un organisme tiers accrédité. En France, l'accréditation des organismes de certification relève du COFRAC. Le parcours type :

  1. Définir le périmètre du SMSI (sites, services, systèmes concernés).
  2. Évaluer les risques et décider de leur traitement.
  3. Rédiger la déclaration d'applicabilité et les politiques nécessaires.
  4. Mettre en œuvre les mesures et former les équipes.
  5. Réaliser un audit interne et une revue de direction.
  6. Passer l'audit externe en deux temps (étape 1 : revue documentaire ; étape 2 : audit sur site).
  7. Obtenir le certificat, valable trois ans, avec des audits de surveillance annuels puis un audit de recertification.

À quoi sert la certification ?

  • Preuve de sérieux vis-à-vis des clients : elle devient un critère de sélection ou de recevabilité dans de nombreux appels d'offres.
  • Cadre de travail : responsabilités, priorités et suivi des risques clairs.
  • Appui à la conformité (RGPD, exigences clients, NIS 2), sans la garantir à elle seule. Pour la réglementation européenne, voyez notre article sur NIS 2 : qui est concerné.

À retenir : une organisation est certifiée ISO 27001. Une personne, elle, n'est pas « certifiée ISO 27001 » au sens de l'organisation : elle passe une certification de compétences (par exemple Lead Implementer ou Lead Auditor) qui atteste de sa maîtrise de la norme.

Les certifications pour les personnes

Ces certifications valident des connaissances ou des compétences individuelles. Certaines sont accréditées selon la norme ISO/IEC 17024, la norme des organismes qui certifient des personnes : c'est par exemple le cas du CISSP, selon l'ISC2.

1. Pour débuter

Certification Ce qu'elle atteste À savoir
ISC2 Certified in Cybersecurity (CC) Bases de la cybersécurité : principes, gouvernance, gestion des identités, réseau et cloud, exploitation et réponse à incident Aucune expérience requise ; conçue pour les débutants et les reconversions (ISC2)
CompTIA Security+ Compétences techniques de base : menaces, architecture, exploitation, gestion de programme de sécurité Examen de 90 questions maximum en 90 minutes, note de 750 sur 900 ; version 7 lancée en novembre 2023 ; expérience recommandée d'environ deux ans en administration (CompTIA)
SecNumacadémie (ANSSI) Sensibilisation générale à la cybersécurité MOOC gratuit avec attestation de réussite ; d'après les informations consultées, la plateforme est en refonte, avec une nouvelle version annoncée en 2026 (ANSSI)

2. Spécifiques à ISO 27001

L'organisme PECB propose quatre niveaux de certification individuelle sur ISO/IEC 27001 :

  • Foundation : niveau d'entrée pour comprendre la norme ;
  • Lead Implementer : pour mettre en œuvre un SMSI dans une organisation ;
  • Lead Auditor : pour auditer un SMSI ;
  • Master : niveau avancé.

D'autres organismes proposent des cursus équivalents : vérifiez l'accréditation de l'organisme et la reconnaissance de la certification par vos clients ou employeurs.

3. Pour la gouvernance, le management et l'audit

Certification Public Points clés
CISSP (ISC2) Architectes, responsables sécurité, consultants 5 ans d'expérience professionnelle en sécurité ; 8 domaines (dont gestion des risques, architecture, identités, opérations, développement) ; la possibilité de devenir « Associate of ISC2 » existe avant d'avoir l'expérience
CISM (ISACA) Responsables de la gestion de la sécurité 4 domaines : gouvernance, gestion des risques, programme de sécurité, gestion des incidents ; 5 ans après l'examen pour valider l'expérience et candidater (ISACA)
CISA (ISACA) Auditeurs de systèmes d'information 5 domaines dont audit, gouvernance IT, protection des actifs ; expérience professionnelle requise et 5 ans après l'examen pour candidater (ISACA)

Ces certifications exigent un maintien par de la formation continue (CPE) et le respect d'un code de déontologie.

4. Pour la sécurité offensive et technique

  • OSCP (OffSec, cours PEN-200) : examen pratique de 24 heures, avec trois machines autonomes (60 % de la note) et un ensemble Active Directory (40 %). Aucun prérequis formel, mais OffSec recommande de bonnes bases réseau, Windows, Linux et scripts. C'est une certification très reconnue par les praticiens du pentest (OffSec).
  • CEH (EC-Council) : certification de piratage éthique, souvent demandée dans certains cadres de marchés publics.
  • GIAC : certifications spécialisées (détection d'intrusion, réponse à incident, défense), appréciées des praticiens.

5. Pour la protection des données : le DPO

En France, la CNIL a défini un référentiel de certification des compétences du délégué à la protection des données (DPO). L'examen comprend au moins 100 questions à choix multiples dont 30 % de cas pratiques, sur trois domaines et 17 compétences. Il faut au moins 75 % de bonnes réponses, dont 50 % dans chaque domaine. La certification est délivrée par des organismes agréés par la CNIL.

Quelle certification choisir selon votre profil ?

Votre objectif Pistes à regarder en premier
Découvrir la cybersécurité ISC2 CC, Security+, SecNumacadémie
Travailler sur les référentiels et la conformité ISO 27001 Foundation, Lead Implementer, Lead Auditor
Devenir RSSI ou responsable sécurité CISM, CISSP
Faire de l'audit CISA, ISO 27001 Lead Auditor
Faire du pentest ou du red team OSCP, CEH, GIAC
Travailler sur la protection des données Certification DPO (CNIL)

Bien choisir : les bons réflexes

  1. Partez de votre métier, pas du nom qui sonne bien : une certification doit répondre à un besoin (poste visé, exigence client, appel d'offres).
  2. Vérifiez les prérequis d'expérience : certaines certifications (CISSP, CISM, CISA) demandent plusieurs années d'expérience validée.
  3. Comparez le format : QCM théorique ou examen pratique (comme l'OSCP) ne testent pas les mêmes compétences.
  4. Prévoyez le maintien : formation continue, cotisations et renouvellement.
  5. Méfiez-vous du seul diplôme : une certification atteste un niveau à un moment donné, elle ne remplace pas la pratique. Complétez-la par des projets, des laboratoires et des exercices.
  6. Vérifiez l'organisme : un organisme reconnu et, si possible, accrédité pour certifier des personnes.

Pour vous former avant de passer une certification, consultez notre sélection de formations en cybersécurité en ligne. Pour cartographier un scénario d'attaque sur un cas pratique de gestion des risques, essayez le schéma de compromission.

Points clés

  • ISO 27001 est la norme internationale des systèmes de management de la sécurité de l'information : elle est volontaire, fondée sur les risques et l'amélioration continue.
  • L'édition 2022 compte 93 mesures en quatre thèmes ; la transition depuis 2013 s'est achevée le 31 octobre 2025.
  • Une organisation se fait certifier par un organisme accrédité : certificat de trois ans, audits de surveillance annuels, recertification.
  • Les personnes passent des certifications de compétences : ISO 27001 Lead Implementer ou Lead Auditor, CISSP, CISM, CISA, Security+, OSCP, DPO…
  • Choisissez selon votre objectif professionnel, vérifiez les prérequis et le maintien, et ne remplacez jamais la pratique par le seul diplôme.

Passez à la pratique

Vous venez de lire cette analyse ? Expérimentez.

Ces outils gratuits fonctionnent directement dans votre navigateur.

Explorer tous les outils
Partager LinkedInX E-mail

Poursuivre la lecture

  • ConformitéNiveau : Intermédiaire

    NIS 2 : qui est concerné, PME ou grande entreprise ?

    NIS 2 expliquée : entités essentielles et importantes, PME et grandes entreprises, obligations réelles, sanctions et état de la transposition en France.

    7 min

  • SensibilisationNiveau : Débutant

    Formation cybersécurité en ligne : 9 plateformes

    Formation cybersécurité en ligne : 9 plateformes pour s'entraîner (CTF), se certifier, se reconvertir ou sensibiliser, avec liens officiels et CPF.

    5 min

  • ConformitéNiveau : Débutant

    CNIL : rôle, missions et pouvoirs en matière de RGPD

    CNIL : qui est-elle, que contrôle-t-elle, quelles sanctions peut-elle prononcer et en quoi diffère-t-elle de l'ANSSI ? Guide clair pour les organisations.

    4 min