Certification ISO/IEC 27001 et CyberSécuritaire Canada accréditée par le CCN. Obtenez une estimation instantanée et gérez votre demande en ligne.
CompladeENOuvrir le portail
Menu
Formation et ressources

Ressources de formation ISO 27001

Ressources éducatives générales pour comprendre les exigences d’ISO/IEC 27001, le processus d’audit et les éléments de preuve attendus.

Utilisation des ressources

Ces ressources doivent être utilisées avec l’édition applicable des normes ISO/IEC 27001 et ISO/IEC 27002. Elles fournissent des renseignements généraux et ne constituent pas des conseils de mise en œuvre adaptés à une organisation.

Pour préserver son impartialité, Complade ne fournit ni services-conseils, ni services de mise en œuvre, ni services d’audit interne.

Voir le processus de certification

Parcours d’apprentissage

  1. Concepts fondamentaux des normes et du SMSI
  2. Clauses 4 à 10 d’ISO/IEC 27001
  3. Mesures de contrôle organisationnelles de l’Annexe A
  4. Mesures de contrôle relatives aux personnes
  5. Mesures de contrôle physiques
  6. Mesures de contrôle technologiques
  7. Questions d’audit et éléments de preuve

Les lignes directrices détaillées relatives aux clauses 4 à 10 sont présentées ci-dessous en français canadien.

ISO 27001 — Clause 4

Clause 4.1Compréhension de l’organisation et de son contexte

Élément d’entrée obligatoire

Mise en œuvre succincte

  • Appliquer une analyse PESTEL aux facteurs externes et une analyse FFOM aux facteurs internes.
  • Documenter les flux d’information internes et les dépendances.
  • Réexaminer le contexte au moins une fois par année pendant la revue de direction.

Questions que les auditeurs peuvent poser

  • « Comment avez-vous déterminé les enjeux internes et externes qui influencent les résultats du SMSI? »
  • « Comment les tendances technologiques et les changements réglementaires alimentent-ils la gestion des risques? »

Éléments de preuve à présenter

  • Matrice de contexte et analyses PESTEL et FFOM.
  • Comptes rendus de la revue de direction portant sur le contexte.
  • Schémas d’architecture des systèmes et de circulation des données.

Exemple de réponse de l’audité

« Nous examinons systématiquement le contexte interne et externe au moyen d’une matrice combinant PESTEL et FFOM. Les facteurs externes, comme les lois sur la protection des renseignements personnels et les tendances de sécurité infonuagique, sont mis en relation avec notre environnement technologique et nos ressources; les résultats alimentent directement notre évaluation des risques. »

Clause 4.2Besoins et attentes des parties intéressées

Élément d’entrée obligatoire

Mise en œuvre succincte

  • Recenser les parties externes — autorités, clients et fournisseurs — ainsi que les parties internes — conseil, personnel et TI.
  • Consigner les exigences légales et réglementaires obligatoires ainsi que les engagements contractuels volontaires.
  • Tenir compte des intérêts des acteurs malveillants susceptibles d’exploiter des faiblesses.

Questions que les auditeurs peuvent poser

  • « Quelles sont vos principales parties intéressées et quelles exigences de sécurité ont-elles? »
  • « Comment vous assurez-vous de respecter les engagements contractuels de sécurité envers les clients? »

Éléments de preuve à présenter

  • Matrice des parties intéressées ou registre des parties prenantes.
  • Ententes de niveau de service, accords de confidentialité et ententes de sécurité des fournisseurs.
  • Registre des exigences légales et réglementaires.

Exemple de réponse de l’audité

« Notre matrice des parties intéressées décrit les parties internes et externes. Les obligations légales sont suivies dans le registre de conformité, tandis que les exigences des clients proviennent des contrats et des ententes de niveau de service et sont traduites en mesures de contrôle dans la déclaration d’applicabilité. »

Clause 4.3Détermination de la portée du SMSI

Document obligatoire

Mise en œuvre succincte

  • Définir les limites physiques, logiques et organisationnelles.
  • Inclure les fonctions de soutien comme les RH, les TI et l’approvisionnement ainsi que les dépendances imparties.
  • Obtenir l’approbation formelle de la haute direction.

Questions que les auditeurs peuvent poser

  • « Quelles sont les limites physiques et techniques précises de votre SMSI? »
  • « Certaines unités opérationnelles ou certains sites sont-ils exclus, et pourquoi? »

Éléments de preuve à présenter

  • Document de portée du SMSI approuvé.
  • Déclaration d’applicabilité.
  • Topologie du réseau et emplacements physiques.

Exemple de réponse de l’audité

« Notre document de portée approuvé couvre l’infrastructure de production SaaS, les bureaux et les unités opérationnelles essentielles. Les interfaces, dépendances et relations avec les tiers sont cartographiées et couvertes dans la déclaration d’applicabilité. »

ISO 27001 — Clause 5

Clause 5.1Leadership et engagement

Pilier de la direction

Mise en œuvre succincte

  • La haute direction démontre une prise en charge active du SMSI et ne délègue pas sans surveillance.
  • La politique et les objectifs de sécurité concordent avec l’orientation stratégique.
  • Les exigences du SMSI sont intégrées aux processus opérationnels.
  • Des ressources suffisantes — budget, personnel et technologie — sont fournies.

Questions que les auditeurs peuvent poser

  • « Comment la haute direction démontre-t-elle son engagement actif envers le SMSI? »
  • « Comment la sécurité de l’information est-elle intégrée aux activités de l’organisation? »

Éléments de preuve à présenter

  • Procès-verbaux du conseil ou de la direction approuvant la politique et le budget de sécurité.
  • Comptes rendus signés des revues de direction.
  • Budgets annuels de fonctionnement et d’immobilisations liés à la sécurité.

Exemple de réponse de l’audité

« La haute direction établit des objectifs de sécurité alignés sur les objectifs organisationnels, approuve les budgets, dirige les revues de direction prévues et communique activement l’importance de la sécurité. »

Clause 5.2Politique de sécurité de l’information

Politique obligatoire

Mise en œuvre succincte

  • Rédiger une politique générale adaptée à la finalité de l’organisation.
  • Inclure des engagements explicites à satisfaire aux exigences applicables et à poursuivre l’amélioration continue.
  • Fournir un cadre pour établir les objectifs de sécurité.
  • Faire approuver, publier et communiquer la politique et la rendre accessible aux parties intéressées.

Questions que les auditeurs peuvent poser

  • « Présentez la politique générale de sécurité et la preuve de son approbation par la direction. »
  • « Comment la politique est-elle communiquée au personnel et aux parties intéressées externes? »

Éléments de preuve à présenter

  • Politique approuvée avec historique des versions.
  • Preuves de publication dans l’intranet ou le portail, communications et attestations d’intégration.
  • Résumé public ou lien vers le centre de confiance.

Exemple de réponse de l’audité

« Notre politique est approuvée par la direction générale. Elle établit nos engagements de conformité et d’amélioration continue, sert de cadre aux objectifs, fait partie de l’accueil des employés et est accessible aux parties externes pertinentes. »

Clause 5.3Rôles, responsabilités et autorités

Structure de gouvernance

Mise en œuvre succincte

  • Attribuer et communiquer les responsabilités et autorités liées à la sécurité.
  • Désigner la responsabilité de la conformité du SMSI à ISO 27001.
  • Désigner la responsabilité de rendre compte du rendement du SMSI à la haute direction.

Questions que les auditeurs peuvent poser

  • « Qui est responsable de la conformité du SMSI et de la communication de son rendement à la direction? »
  • « Comment les responsabilités de sécurité sont-elles définies et communiquées entre les services? »

Éléments de preuve à présenter

  • Organigramme du SMSI et matrice RACI.
  • Descriptions de poste comprenant les responsabilités de sécurité.
  • Lettres de désignation du responsable de la sécurité et du comité directeur.

Exemple de réponse de l’audité

« Les rôles sont définis dans notre matrice RACI et nos descriptions de poste. Le responsable de la sécurité possède l’autorité explicite de maintenir la conformité et rend compte directement à la haute direction. »

ISO 27001 — Clause 6

Clauses 6.1.1, 6.1.2 et 6.1.3Cadre de gestion des risques et des possibilités

Cadre obligatoire

Mise en œuvre succincte

  • Traiter les risques et possibilités liés au contexte afin que le SMSI produise les résultats prévus.
  • Définir des critères reproductibles d’évaluation des risques : impact, vraisemblance, confidentialité, intégrité, disponibilité et propriétaire.
  • Choisir un traitement — éviter, modifier, partager ou conserver — établir la déclaration d’applicabilité et obtenir l’acceptation des propriétaires.

Questions que les auditeurs peuvent poser

  • « Présentez votre méthode d’évaluation et expliquez le calcul des niveaux de risque. »
  • « Comment justifiez-vous l’exclusion de mesures de l’Annexe A dans la déclaration d’applicabilité? »

Éléments de preuve à présenter

  • Politique d’évaluation et de traitement des risques.
  • Registre des risques avec approbations des propriétaires.
  • Déclaration d’applicabilité avec justification des inclusions et exclusions.
  • Plan de traitement des risques approuvé.

Exemple de réponse de l’audité

« Nous appliquons une méthode d’impact et de vraisemblance sur une échelle de cinq par cinq. Chaque risque a un propriétaire, les traitements alimentent le plan de traitement et toutes les mesures retenues ou exclues sont justifiées dans la déclaration d’applicabilité. »

Clauses 6.2 et 6.3Objectifs de sécurité et planification des changements

Cibles obligatoires

Mise en œuvre succincte

  • Établir des objectifs SMART mesurables et alignés sur la politique; préciser quoi, qui, quelles ressources, quand et comment évaluer.
  • Apporter les changements au SMSI de façon planifiée en évaluant les répercussions et les nouvelles responsabilités.

Questions que les auditeurs peuvent poser

  • « Comment mesurez-vous l’avancement vers les objectifs de sécurité? »
  • « Comment un changement organisationnel important a-t-il été évalué sous l’angle des risques avant sa mise en œuvre? »

Éléments de preuve à présenter

  • Registre des objectifs et plans d’action.
  • Procédure et formulaires de gestion des changements.
  • Évaluations préalables des risques et approbations après mise en œuvre.

Exemple de réponse de l’audité

« Nos objectifs SMART sont confiés à des responsables, dotés de ressources et suivis trimestriellement. Les changements importants suivent un processus formel comprenant l’analyse des risques avant approbation. »

ISO 27001 — Clause 7

Clauses 7.1 et 7.2Ressources et gestion des compétences

Soutien opérationnel

Mise en œuvre succincte

  • Déterminer et affecter le budget, le personnel, l’infrastructure et les outils nécessaires.
  • Définir les compétences par rôle, évaluer les aptitudes, former ou recruter au besoin et mesurer l’efficacité de la formation.

Questions que les auditeurs peuvent poser

  • « Comment établissez-vous la compétence des personnes dont le rôle peut influencer la sécurité? »
  • « Comment mesurez-vous l’efficacité du programme de sensibilisation et de formation? »

Éléments de preuve à présenter

  • Budgets approuvés et plans d’effectifs.
  • Descriptions de poste, curriculum vitæ et certifications professionnelles.
  • Plans de formation, présences, résultats d’évaluation et suivis.

Exemple de réponse de l’audité

« Les compétences sont associées aux descriptions de poste. Les qualifications sont vérifiées à l’embauche, les besoins de formation sont traités annuellement et l’efficacité est confirmée par des évaluations et par les responsables. »

Clauses 7.3 et 7.4Sensibilisation et communications

Culture et rayonnement

Mise en œuvre succincte

  • Former le personnel et les sous-traitants à la politique, à leur contribution et aux conséquences de la non-conformité.
  • Établir une matrice précisant quoi communiquer, quand, avec qui, comment et par qui.

Questions que les auditeurs peuvent poser

  • « Un membre du personnel choisi au hasard connaît-il la politique et sait-il où la trouver? »
  • « Qui est autorisé à communiquer à l’externe pendant une atteinte à la sécurité? »

Éléments de preuve à présenter

  • Journaux de formation, simulations d’hameçonnage et attestations de prise de connaissance.
  • Plan de communication du SMSI et matrice des porte-parole autorisés.

Exemple de réponse de l’audité

« La sensibilisation commence à l’accueil et se poursuit par des conseils mensuels et des simulations d’hameçonnage. Notre matrice désigne les rôles et canaux autorisés pour les communications courantes et de crise. »

Clauses 7.5.1, 7.5.2 et 7.5.3Maîtrise des informations documentées

Gouvernance obligatoire

Mise en œuvre succincte

  • Maintenir les documents obligatoires et les procédures opérationnelles nécessaires.
  • Appliquer des métadonnées normalisées — titre, auteur, date, version et identifiant — ainsi qu’un circuit d’approbation.
  • Protéger l’accès, la lisibilité, la conservation et l’élimination sécuritaire.

Questions que les auditeurs peuvent poser

  • « Comment vous assurez-vous que seules les versions approuvées sont offertes au personnel? »
  • « Présentez le calendrier de conservation et les preuves d’élimination sécuritaire. »

Éléments de preuve à présenter

  • Procédure de maîtrise documentaire et de conservation.
  • Index principal des documents et historique des versions.
  • Listes de contrôle d’accès et certificats de destruction.

Exemple de réponse de l’audité

« Les documents sont conservés dans une bibliothèque centralisée avec des droits stricts. Les modèles imposent les métadonnées, l’historique et l’approbation; les versions désuètes sont archivées conformément au calendrier de conservation. »

ISO 27001 — Clause 8

Clause 8.1Planification opérationnelle, changements et fournisseurs

Pilier d’exécution

Mise en œuvre succincte

  • Établir des critères pour les processus opérationnels, notamment les procédures, correctifs et flux d’accès.
  • Gérer les changements prévus et atténuer les conséquences des changements non intentionnels.
  • Maîtriser les processus impartis au moyen de contrats, d’ententes de service, de droits d’audit et de revues.

Questions que les auditeurs peuvent poser

  • « Présentez la preuve que les procédures de sécurité quotidiennes fonctionnent comme prévu. »
  • « Comment surveillez-vous les fournisseurs afin de confirmer le respect des exigences de sécurité? »

Éléments de preuve à présenter

  • Journaux système, approbations de billets et rapports de vérification des sauvegardes.
  • Procès-verbaux du comité des changements et demandes approuvées.
  • Évaluations des risques fournisseurs, rapports SOC 2 et contrats.

Exemple de réponse de l’audité

« Les activités suivent des procédures approuvées et sont consignées dans le système de billets. Les changements sont évalués par le comité et les fournisseurs sont examinés périodiquement selon les exigences contractuelles. »

Clauses 8.2 et 8.3Exécution des évaluations et traitements des risques

Cycle de risque

Mise en œuvre succincte

  • Réaliser les évaluations aux intervalles prévus et à la suite des changements ou incidents importants.
  • Mettre en œuvre les actions du plan de traitement et conserver les preuves des résultats.

Questions que les auditeurs peuvent poser

  • « Présentez le dernier rapport d’évaluation des risques et son calendrier. »
  • « Quelles preuves démontrent que les traitements prévus ont été mis en œuvre? »

Éléments de preuve à présenter

  • Rapports d’évaluation achevés et registres mis à jour.
  • Journal d’avancement du plan de traitement.
  • Acceptation formelle des risques résiduels par leurs propriétaires.

Exemple de réponse de l’audité

« Nous réalisons des évaluations annuelles et des évaluations ponctuelles déclenchées par les changements. Les actions sont suivies dans le plan de traitement et les preuves techniques sont vérifiées avant l’acceptation du risque résiduel. »

ISO 27001 — Clause 9

Clause 9.1Surveillance, mesure, analyse et évaluation

Mesures et assurance

Mise en œuvre succincte

  • Définir les besoins d’information et suivre les indicateurs de rendement et d’efficacité.
  • Séparer clairement les rôles de collecte et d’évaluation afin d’obtenir des résultats valides et reproductibles.

Questions que les auditeurs peuvent poser

  • « Comment mesurez-vous l’efficacité réelle des mesures de sécurité? »
  • « Présentez le tableau de bord des indicateurs et les rapports de tendance. »

Éléments de preuve à présenter

  • Cadre de surveillance et de mesure du SMSI et registre des indicateurs.
  • Tendances des incidents, conformité aux niveaux de service et mesures de correction.

Exemple de réponse de l’audité

« Nous suivons les indicateurs de rendement, comme les délais de correction, et les indicateurs d’efficacité, comme les délais d’intervention et les taux d’hameçonnage. Les résultats alimentent les revues de direction. »

Clauses 9.2 et 9.3Programme d’audit interne et revue de direction

Boucle de gouvernance

Mise en œuvre succincte

  • Mener des audits internes fondés sur les risques avec des auditeurs compétents et indépendants, puis suivre les actions correctives.
  • Tenir des revues de direction planifiées couvrant toutes les données d’entrée obligatoires et consigner les décisions.

Questions que les auditeurs peuvent poser

  • « Présentez le programme d’audit interne pluriannuel et le dernier rapport. »
  • « Fournissez les comptes rendus signés démontrant la participation de la haute direction. »

Éléments de preuve à présenter

  • Calendrier, plans et rapports d’audit ainsi que preuves d’indépendance.
  • Ordres du jour, comptes rendus signés et suivi des actions de la revue de direction.

Exemple de réponse de l’audité

« Notre programme pluriannuel fait appel à des auditeurs indépendants. Les constats et leur traitement sont présentés à la haute direction, qui consigne ses décisions relatives aux ressources et aux améliorations. »

ISO 27001 — Clause 10

Clauses 10.1 et 10.2Amélioration continue, non-conformités et actions correctives

Évolution et correction

Mise en œuvre succincte

  • Améliorer continuellement la pertinence, l’adéquation et l’efficacité du SMSI.
  • Appliquer immédiatement une correction ou un confinement lorsqu’une non-conformité survient.
  • Effectuer une analyse de cause fondamentale, mettre en œuvre une action corrective durable et vérifier son efficacité.

Questions que les auditeurs peuvent poser

  • « Comment distinguez-vous une correction immédiate d’une action corrective à long terme? »
  • « Présentez la preuve d’une revue impartiale confirmant qu’une action a empêché la récurrence. »

Éléments de preuve à présenter

  • Registre d’amélioration continue et journal des possibilités.
  • Registre des non-conformités et analyses des causes — cinq pourquoi ou diagramme d’Ishikawa.
  • Plans d’actions correctives et vérifications d’efficacité après correction.

Exemple de réponse de l’audité

« Lorsqu’une non-conformité est consignée, nous appliquons d’abord le confinement. Nous analysons ensuite la cause fondamentale et mettons en œuvre un plan durable. Après 60 à 90 jours, une évaluation impartiale confirme si la cause a été éliminée. »

Annexe A — 93 mesures de contrôle

Cet index emploie une terminologie française cohérente pour les 93 mesures d’ISO/IEC 27001:2022. Il sert à la navigation et ne remplace pas le texte officiel de la norme.

Mesures organisationnelles — thème 5

  1. 5.1

    Politiques de sécurité de l’information

  2. 5.2

    Rôles et responsabilités liés à la sécurité de l’information

  3. 5.3

    Séparation des tâches

  4. 5.4

    Responsabilités de la direction

  5. 5.5

    Relations avec les autorités

  6. 5.6

    Relations avec des groupes d’intérêt spécialisés

  7. 5.7

    Renseignement sur les menaces

  8. 5.8

    Sécurité de l’information dans la gestion de projet

  9. 5.9

    Inventaire des informations et autres actifs associés

  10. 5.10

    Utilisation acceptable des informations et autres actifs associés

  11. 5.11

    Restitution des actifs

  12. 5.12

    Classification de l’information

  13. 5.13

    Marquage de l’information

  14. 5.14

    Transfert de l’information

  15. 5.15

    Contrôle d’accès

  16. 5.16

    Gestion des identités

  17. 5.17

    Informations d’authentification

  18. 5.18

    Droits d’accès

  19. 5.19

    Sécurité de l’information dans les relations avec les fournisseurs

  20. 5.20

    Sécurité de l’information dans les accords conclus avec les fournisseurs

  21. 5.21

    Gestion de la sécurité de l’information dans la chaîne d’approvisionnement des TIC

  22. 5.22

    Surveillance, revue et gestion des changements des services fournisseurs

  23. 5.23

    Sécurité de l’information dans l’utilisation de services infonuagiques

  24. 5.24

    Planification et préparation de la gestion des incidents de sécurité de l’information

  25. 5.25

    Évaluation des événements de sécurité et décision les concernant

  26. 5.26

    Réponse aux incidents de sécurité de l’information

  27. 5.27

    Enseignements tirés des incidents de sécurité de l’information

  28. 5.28

    Collecte de preuves

  29. 5.29

    Sécurité de l’information pendant une perturbation

  30. 5.30

    Préparation des TIC à la continuité des activités

  31. 5.31

    Exigences légales, statutaires, réglementaires et contractuelles

  32. 5.32

    Droits de propriété intellectuelle

  33. 5.33

    Protection des enregistrements

  34. 5.34

    Protection de la vie privée et des renseignements personnels

  35. 5.35

    Revue indépendante de la sécurité de l’information

  36. 5.36

    Conformité aux politiques, règles et normes de sécurité

  37. 5.37

    Procédures d’exploitation documentées

Mesures relatives aux personnes — thème 6

  1. 6.1

    Sélection des candidats

  2. 6.2

    Conditions d’emploi

  3. 6.3

    Sensibilisation, éducation et formation à la sécurité de l’information

  4. 6.4

    Processus disciplinaire

  5. 6.5

    Responsabilités après la fin ou la modification d’un emploi

  6. 6.6

    Accords de confidentialité ou de non-divulgation

  7. 6.7

    Travail à distance

  8. 6.8

    Signalement des événements de sécurité de l’information

Mesures physiques — thème 7

  1. 7.1

    Périmètres de sécurité physique

  2. 7.2

    Contrôle des accès physiques

  3. 7.3

    Sécurisation des bureaux, locaux et installations

  4. 7.4

    Surveillance de la sécurité physique

  5. 7.5

    Protection contre les menaces physiques et environnementales

  6. 7.6

    Travail dans les zones sécurisées

  7. 7.7

    Bureau propre et écran verrouillé

  8. 7.8

    Emplacement et protection du matériel

  9. 7.9

    Sécurité des actifs hors des locaux

  10. 7.10

    Supports de stockage

  11. 7.11

    Services de soutien

  12. 7.12

    Sécurité du câblage

  13. 7.13

    Entretien du matériel

  14. 7.14

    Mise au rebut ou réutilisation sécurisée du matériel

Mesures technologiques — thème 8

  1. 8.1

    Terminaux des utilisateurs

  2. 8.2

    Droits d’accès privilégiés

  3. 8.3

    Restriction de l’accès à l’information

  4. 8.4

    Accès au code source

  5. 8.5

    Authentification sécurisée

  6. 8.6

    Gestion de la capacité

  7. 8.7

    Protection contre les logiciels malveillants

  8. 8.8

    Gestion des vulnérabilités techniques

  9. 8.9

    Gestion des configurations

  10. 8.10

    Suppression de l’information

  11. 8.11

    Masquage des données

  12. 8.12

    Prévention de la fuite de données

  13. 8.13

    Sauvegarde de l’information

  14. 8.14

    Redondance des installations de traitement de l’information

  15. 8.15

    Journalisation

  16. 8.16

    Activités de surveillance

  17. 8.17

    Synchronisation des horloges

  18. 8.18

    Utilisation de programmes utilitaires privilégiés

  19. 8.19

    Installation de logiciels sur les systèmes opérationnels

  20. 8.20

    Sécurité des réseaux

  21. 8.21

    Sécurité des services réseau

  22. 8.22

    Cloisonnement des réseaux

  23. 8.23

    Filtrage Web

  24. 8.24

    Utilisation de la cryptographie

  25. 8.25

    Cycle de développement sécurisé

  26. 8.26

    Exigences de sécurité des applications

  27. 8.27

    Principes d’architecture et d’ingénierie des systèmes sécurisés

  28. 8.28

    Codage sécurisé

  29. 8.29

    Essais de sécurité pendant le développement et l’acceptation

  30. 8.30

    Développement externalisé

  31. 8.31

    Séparation des environnements de développement, d’essai et de production

  32. 8.32

    Gestion des changements

  33. 8.33

    Informations d’essai

  34. 8.34

    Protection des systèmes d’information pendant les essais d’audit

Revue détaillée de l’Annexe A

Les 93 mesures sont maintenant répertoriées en français. La traduction contrôlée des consignes de mise en œuvre, des questions d’audit, des éléments de preuve et des exemples de réponse se poursuit. La version anglaise intégrale demeure accessible au moyen du sélecteur EN.