# Qu'est-ce que la norme ISO/IEC 27001 ?

> ISO/IEC 27001 est une norme internationale d'exigences pour établir, mettre en œuvre, maintenir et améliorer continuellement un système de management de la sécurité de l'information (SMSI, ou ISMS).

- URL canonique: https://yellowcube.eu/fr/glossary/international-organization-for-standardization-international-electrotechnical-commission-27001/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

Elle exige qu'une organisation définisse le périmètre du SMSI, comprenne le contexte pertinent et les exigences des parties intéressées, évalue et traite le risque de sécurité de l'information, attribue leadership et ressources, exploite les contrôles, évalue la performance, corrige les non-conformités et améliore le système de management.

L'édition actuelle est ISO/IEC 27001:2022, avec l'amendement 1:2024 sur les changements liés à l'action climatique. L'annexe A fournit un ensemble de contrôles de référence pour la comparaison lors du traitement du risque ; l'organisation documente les contrôles nécessaires, leur statut de mise en œuvre et la justification de leur inclusion ou exclusion dans sa déclaration d'applicabilité.

### Points clés

- **Délimiter le système:** Définir les frontières organisationnelles, les activités, les informations, les technologies, les sites, les interfaces et les dépendances couvertes par le SMSI, et rendre claires les exclusions ou interfaces.
- **Gérer le risque:** Établir des critères reproductibles, évaluer les risques, choisir les traitements et les objectifs de contrôle, attribuer les propriétaires, faire accepter le risque résiduel par l'autorité appropriée et surveiller le changement.
- **Évaluer l'assurance:** Utiliser les audits internes, la revue de direction, les objectifs, les mesures, les actions correctives et une certification indépendante compétente lorsque la certification sert un besoin métier ou contractuel.
- **Limite importante:** La mise en œuvre ou la certification ne prouve ni que chaque système est sécurisé, ni que chaque contrôle est efficace, ni que chaque obligation légale est remplie. Un certificat couvre l'organisation, le périmètre du SMSI, l'édition de la norme et la période de validité déclarés ; l'ISO n'audite pas les organisations et ne délivre pas de certificats.

### Termes associés

[Sécurité de l'information](<https://yellowcube.eu/fr/glossary/information-security/>) · [Politique de sécurité de l'information](<https://yellowcube.eu/fr/glossary/information-security-policy/>) · [Audit de sécurité](<https://yellowcube.eu/fr/glossary/security-audit/>) · [Risque cyber](<https://yellowcube.eu/fr/glossary/cyber-risk/>) · [Gouvernance des données](<https://yellowcube.eu/fr/glossary/data-governance/>) · [NIST Cybersecurity Framework (CSF)](<https://yellowcube.eu/fr/glossary/nist-cybersecurity-framework/>)

### Sources

[ISO, ISO/IEC 27001:2022 — Information Security Management Systems](https://www.iso.org/standard/27001.html) · [ISO, ISO/IEC 27001:2022/Amd 1:2024 — Climate Action Changes](https://www.iso.org/standard/88435.html) · [ISO, Certification](https://committee.iso.org/certification.html)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

