Déclaration d'applicabilité ISO 27001 : construire sa DdA à partir de l'annexe A
Beaucoup d’équipes abordent l’annexe A d’ISO/IEC 27001:2022 comme une liste de courses : 93 mesures, on coche, on passe à la suivante. C’est une erreur de lecture. L’annexe A est une liste de référence destinée à vérifier qu’aucune mesure nécessaire n’a été oubliée. Le document qui engage l’organisation devant l’auditeur, celui qu’il ouvrira avant tous les autres, c’est la déclaration d’applicabilité (DdA, ou Statement of Applicability / SoA), exigée par la clause 6.1.3 d).
L’annexe A : une liste de référence, pas un référentiel d’exigences
Depuis la révision d’octobre 2022, l’annexe A regroupe 93 mesures en quatre thèmes, alignés sur la structure de la norme d’accompagnement ISO/IEC 27002:2022 :
| Thème | Numérotation | Nombre de mesures |
|---|---|---|
| Mesures organisationnelles | A.5 | 37 |
| Mesures liées aux personnes | A.6 | 8 |
| Mesures physiques | A.7 | 14 |
| Mesures technologiques | A.8 | 34 |
Cette restructuration — et les mesures nouvelles qu’elle introduit — est détaillée dans notre article sur ISO 27001 version 2022 et les nouveautés de l’annexe A. Le point à retenir ici est ailleurs : aucune de ces 93 mesures n’est obligatoire en soi. Ce qui est obligatoire, c’est de les avoir toutes examinées et d’avoir tranché.
La chaîne qui produit la DdA
La déclaration d’applicabilité n’est pas un document que l’on rédige ; c’est un document que l’on obtient au bout d’une séquence. La clause 6.1.3 la décrit en six alinéas qu’il faut lire dans l’ordre :
- a) choisir les options de traitement adaptées aux résultats de l’appréciation des risques ;
- b) déterminer toutes les mesures nécessaires pour mettre en œuvre ces options — sans partir de l’annexe A, en partant des risques ;
- c) comparer les mesures ainsi déterminées avec celles de l’annexe A pour vérifier qu’aucune mesure nécessaire n’a été omise ;
- d) produire la déclaration d’applicabilité ;
- e) formuler le plan de traitement des risques ;
- f) faire approuver ce plan et accepter les risques résiduels par les propriétaires de risques.
L’ordre b) puis c) est l’inverse de ce que font la plupart des projets, qui téléchargent un modèle de DdA à 93 lignes et cherchent ensuite des risques pour la remplir. Le résultat se voit immédiatement : des justifications interchangeables, sans lien avec l’organisation réelle. Rien n’interdit d’ailleurs de retenir des mesures issues d’autres sources que l’annexe A — un cadre sectoriel, un référentiel client, vos propres exigences — et de les faire figurer dans la DdA.
Ce que la clause 6.1.3 d) exige, ni plus ni moins
La DdA doit contenir quatre choses :
- les mesures nécessaires retenues, quelle qu’en soit l’origine ;
- la justification de leur inclusion ;
- leur état de mise en œuvre — mise en œuvre ou non ;
- la justification de l’exclusion de toute mesure de l’annexe A.
C’est tout. Pas de format imposé, pas de nombre de colonnes prescrit. En pratique, un tableau de 93 lignes minimum, avec pour chaque mesure : son numéro et son intitulé, applicable oui/non, la justification, l’état de mise en œuvre, et la référence au document ou à la preuve qui la porte. Cette dernière colonne n’est pas exigée par la norme, mais c’est elle qui transforme la DdA en table des matières de votre audit.
DdA et plan de traitement des risques : deux documents, deux fonctions
La confusion est fréquente, et elle coûte cher en audit.
| Déclaration d’applicabilité | Plan de traitement des risques | |
|---|---|---|
| Alinéa | 6.1.3 d) | 6.1.3 e) et f) |
| Nature | État des lieux | Plan d’action |
| Répond à | Quelles mesures, pourquoi, où en sommes-nous ? | Qui fait quoi, pour quand, avec quels moyens ? |
| Contenu clé | Inclusion, exclusion, état de mise en œuvre | Actions, responsables, échéances, risque résiduel |
| Approbation | Portée par la direction via le SMSI | Approuvée par les propriétaires de risques |
Les deux se répondent : toute mesure déclarée applicable mais non mise en œuvre dans la DdA doit avoir sa contrepartie datée dans le plan de traitement. L’auditeur fait ce croisement systématiquement. Il vérifie aussi la cohérence avec le périmètre du SMSI — le même réflexe que celui décrit dans notre guide pour vérifier un certificat ISO, sa validité et son périmètre.
Utiliser les attributs de l’ISO/IEC 27002:2022 pour trier
ISO/IEC 27002:2022 associe à chaque mesure cinq familles d’attributs : type de mesure (préventive, détective, corrective), propriétés de sécurité de l’information (confidentialité, intégrité, disponibilité), concepts de cybersécurité (identifier, protéger, détecter, répondre, récupérer), capacités opérationnelles et domaines de sécurité.
Ces attributs ne sont pas des exigences : ce sont des angles de lecture, destinés à produire différentes vues de l’annexe A. Rien n’oblige à les faire figurer dans la DdA. Mais ajouter une ou deux colonnes d’attributs a deux vertus concrètes : repérer les déséquilibres (une DdA à 90 % préventive, sans capacité de détection, saute aux yeux) et répartir les mesures entre les bons responsables plutôt que de tout empiler sur le RSSI.
Exclusions défendables et exclusions indéfendables
Une exclusion se justifie par l’absence de l’activité, de l’actif ou du scénario de risque concerné dans le périmètre du SMSI. Jamais par autre chose.
Défendable — à condition que ce soit vrai, documenté et cohérent avec le périmètre :
- les mesures liées au développement (codage sécurisé, environnements de développement, développement externalisé) pour une organisation qui ne développe aucun logiciel ;
- les mesures visant des zones physiques qui n’existent pas dans le périmètre, par exemple des zones de livraison et de chargement ;
- une mesure couvrant un type d’actif que l’organisation n’exploite pas.
Indéfendable, quel que soit l’habillage :
- « trop coûteux » ou « pas prioritaire » : c’est une décision de traitement du risque, pas une non-applicabilité ;
- « pas encore en place » : c’est un état de mise en œuvre, à porter dans le plan de traitement — pas une exclusion ;
- « nous n’avons pas d’équipe dédiée » : la mesure reste applicable, son mode de réalisation change ;
- exclure la journalisation, la sauvegarde ou la gestion des accès : ces mesures se rattachent à des risques présents dans toute organisation manipulant de l’information ;
- une justification identique recopiée sur dix lignes : l’auditeur la repère en trente secondes.
Si votre périmètre traite des données de santé ou des données personnelles, la marge d’exclusion se réduit encore : voir nos articles sur ISO 27001, RGPD et NIS 2 et sur la différence entre certification HDS et ISO 27001.
Les erreurs qui coûtent une non-conformité
- La DdA figée. Version 1.0 rédigée avant l’audit initial, jamais rouverte. Or le contexte, les risques et le périmètre bougent : une DdA dont la date est antérieure à la dernière appréciation des risques est une incohérence documentaire immédiate.
- Les justifications génériques. « Applicable car nécessaire à la sécurité de l’information » ne justifie rien. Une justification tient en une phrase mais doit renvoyer à un risque, un actif ou une obligation identifiés chez vous.
- Le « mis en œuvre » sans preuve. C’est la source la plus fréquente de constats. Déclarer une mesure opérationnelle alors qu’aucun enregistrement ne l’atteste expose à une non-conformité majeure si l’écart est systémique.
- Le « planifié » perpétuel. Une mesure annoncée en cours de déploiement lors de trois revues successives, sans avancement, attire l’attention et finit par être requalifiée.
- L’oubli des mesures hors annexe A. Si vous avez retenu des mesures propres, elles doivent figurer dans la DdA au même titre que les autres.
Tenir la DdA à jour entre deux audits
La DdA est un document vivant, à versionner comme tel : numéro de version, date, auteur, nature des modifications. La version et la date de la déclaration d’applicabilité sont couramment référencées dans les documents de certification, ce qui rend l’incohérence entre le certificat et le document en vigueur particulièrement visible.
Trois déclencheurs de mise à jour, à intégrer à votre routine :
- Toute nouvelle appréciation des risques ou modification du périmètre — nouveau site, nouveau service, nouvelle filiale, nouveau prestataire critique.
- Toute mesure passant de « planifiée » à « mise en œuvre », ou l’inverse.
- Chaque audit de surveillance. Le cycle de certification prévoit des audits de surveillance annuels et un audit de renouvellement au bout de trois ans. À chaque passage, l’auditeur reprend la DdA de la visite précédente et vérifie ce qui a bougé. C’est le moment où une DdA immobile depuis douze mois devient un sujet — les étapes complètes du cycle sont détaillées dans notre guide pour obtenir la certification ISO 27001.
Ce que dit la recherche
La critique académique des normes de sécurité de l’information éclaire précisément le rôle de la DdA. Mikko Siponen et Robert Willison, dans « Information security management standards: Problems and solutions » (Information & Management, 2009), montrent que les référentiels de cette famille sont par construction génériques et ne prennent pas suffisamment en compte les différences entre organisations, dont les besoins de sécurité divergent fortement (voir l’étude). La déclaration d’applicabilité est exactement le mécanisme par lequel la norme répond à cette objection : c’est le point où une liste universelle devient une décision située.
Côté effets, Matteo Podrecca, Guido Nassimbeni, Giovanna Culot et Marco Sartor ont analysé en 2022 dans Computers in Industry (« Information security and value creation: The performance implications of ISO/IEC 27001 ») un panel de 143 entreprises cotées aux États-Unis, et observent une association entre certification et amélioration de la rentabilité et de la productivité du travail (voir l’étude). Encore faut-il que la certification repose sur des choix réels — c’est-à-dire sur une DdA qui décrit l’organisation telle qu’elle est.
Passez à l’action
Ouvrez votre DdA et testez-la sur trois lignes tirées au hasard : la justification renvoie-t-elle à un risque identifié chez vous ? L’état de mise en œuvre est-il adossé à une preuve ou à une action datée ? La date du document est-elle postérieure à votre dernière appréciation des risques ? Si une seule réponse manque, vous savez par où commencer. Pour situer le dispositif complet — certificateurs, périmètre, cycle d’audit — consultez la fiche certification ISO 27001, notre article sur le prix de la certification ISO 27001 et notre comparatif ISO 27001 ou SOC 2.
Questions fréquentes
+Faut-il faire figurer les 93 mesures de l'annexe A dans la déclaration d'applicabilité ?
La clause 6.1.3 d) impose de justifier l'exclusion de toute mesure de l'annexe A. En pratique, cela revient à passer les 93 mesures en revue une par une et à documenter une décision pour chacune. Le format usuel est donc un tableau exhaustif de 93 lignes, auquel s'ajoutent les mesures issues d'autres sources que vous auriez retenues.
+Quelle est la différence entre la déclaration d'applicabilité et le plan de traitement des risques ?
La DdA est un état des lieux : quelles mesures sont retenues, pourquoi, et si elles sont mises en œuvre. Le plan de traitement des risques est un plan d'action : qui fait quoi, pour quand, avec quels moyens, et quel risque résiduel est accepté. Les deux sont exigés par la clause 6.1.3, sous deux alinéas distincts, et l'auditeur vérifie leur cohérence mutuelle.
+Peut-on déclarer une mesure applicable mais non mise en œuvre ?
Oui, et la norme prévoit explicitement d'indiquer l'état de mise en œuvre de chaque mesure retenue. Mais cette situation n'est tenable que si elle est adossée à une action datée du plan de traitement des risques, avec un responsable identifié. Une mesure applicable, non mise en œuvre et sans échéance, reconduite d'un audit de surveillance à l'autre, appelle une non-conformité.