ISO 27001 version 2022 : annexe A, 93 mesures et fin de la transition
ISO/IEC 27001 a été révisée en octobre 2022, et cette version est aujourd’hui la seule qui compte : la période de transition depuis la version 2013 est close, les anciens certificats ont expiré et tout projet de certification se construit désormais sur ISO/IEC 27001:2022. Si vous découvrez la norme, bonne nouvelle : vous n’aurez jamais à gérer la migration. Si vous l’avez connue en version 2013, voici précisément ce qui a changé — et pourquoi la nouvelle annexe A est plus lisible qu’avant.
L’essentiel : une révision centrée sur l’annexe A
Le corps de la norme — les chapitres 4 à 10 qui décrivent le système de management (contexte, leadership, planification, support, fonctionnement, évaluation, amélioration) — n’a évolué qu’à la marge. La logique reste celle de toutes les normes de management modernes : périmètre défini, appréciation des risques, mesures choisies et justifiées, audit interne, revue de direction, amélioration continue.
Le vrai changement est dans l’annexe A, la liste de référence des mesures de sécurité, alignée sur la révision de la norme d’accompagnement ISO/IEC 27002 publiée la même année. Deux chiffres résument la bascule :
| Version 2013 | Version 2022 | |
|---|---|---|
| Nombre de mesures | 114 | 93 |
| Organisation | 14 domaines | 4 thèmes |
La réduction du nombre de mesures ne signifie pas un allègement des exigences : elle résulte surtout de fusions de mesures redondantes, auxquelles s’ajoutent des mesures nouvelles reflétant l’état actuel de la menace et des architectures IT.
Les 4 thèmes de la nouvelle annexe A
Les 93 mesures sont regroupées en quatre thèmes, bien plus intuitifs que les 14 domaines de 2013 :
- Mesures organisationnelles : politiques, rôles et responsabilités, relations fournisseurs, gestion des incidents, conformité — le bloc le plus fourni ;
- Mesures liées aux personnes : recrutement, sensibilisation, obligations des collaborateurs, départs ;
- Mesures physiques : sécurité des locaux, des équipements, des supports ;
- Mesures technologiques : accès, cryptographie, sécurité des développements, des réseaux et de l’exploitation.
Cette structure par « qui porte la mesure » facilite la répartition du travail : le RSSI ne peut pas porter seul les mesures organisationnelles et humaines, et la nouvelle annexe le rend visible d’emblée.
Les nouvelles mesures : le rattrapage du réel
La version 2022 introduit des mesures qui n’existaient pas en 2013 et qui parlent immédiatement à toute organisation moderne, parmi lesquelles :
- la veille sur les menaces (threat intelligence) : collecter et analyser l’information sur les menaces pertinentes ;
- la sécurité de l’usage des services cloud : exigence devenue incontournable à l’heure du SaaS généralisé ;
- la préparation des TIC à la continuité d’activité : la capacité de l’IT à tenir les objectifs de continuité ;
- la surveillance de la sécurité physique et la surveillance des activités sur les systèmes ;
- la gestion de la configuration, la suppression des informations, le masquage des données et la prévention de la fuite de données ;
- le filtrage web et le codage sécurisé pour les équipes de développement.
Pour un projet neuf, ces mesures ne sont pas un fardeau supplémentaire : elles correspondent à ce qu’un acheteur ou un client grand compte demande déjà dans ses questionnaires de sécurité. L’étude de référence de Culot, Nassimbeni, Podrecca et Sartor publiée en 2021 dans The TQM Journal, qui passe en revue la littérature scientifique sur ISO/IEC 27001, soulignait déjà la nécessité pour la norme de suivre l’évolution rapide du paysage des menaces et des technologies — c’est exactement ce que cette révision opère (voir l’étude).
À noter enfin : comme les autres grandes normes de management, ISO/IEC 27001:2022 a reçu en 2024 un amendement demandant de considérer le changement climatique dans l’analyse du contexte — un ajustement limité, mais que votre analyse des enjeux doit mentionner.
Ce que cela change pour votre projet en 2026
Vous partez de zéro : construisez directement sur la version 2022. Votre déclaration d’applicabilité passera en revue les 93 mesures de l’annexe A, et vos choix seront justifiés par votre appréciation des risques. La démarche complète est détaillée dans notre guide obtenir la certification ISO 27001 étape par étape.
Vous étiez certifié en version 2013 : votre certificat a nécessairement été migré avant la fin de la transition (ou a expiré). Si votre documentation garde des traces de l’ancienne structure — références aux 14 domaines, DdA en 114 mesures — profitez du prochain audit interne pour achever le nettoyage : les incohérences documentaires de transition font partie des remarques d’audit faciles à éviter.
Vous évaluez des fournisseurs : exigez un certificat visant ISO/IEC 27001:2022, vérifiez son périmètre exact et l’accréditation du certificateur. Un « certificat » sans accréditation ou au périmètre évasif ne vaut pas grand-chose — le réflexe est le même que pour vérifier tout certificat de norme de management, comme nous le décrivons pour le cycle de surveillance ISO 9001.
Passez à l’action
La version 2022 est plus lisible, plus proche des menaces réelles, et c’est la seule base valable pour se certifier aujourd’hui. Pour situer le dispositif complet — statut, certificateurs, coûts, questions fréquentes — consultez la fiche certification ISO 27001 et téléchargez-y notre ebook offert pour structurer votre projet.
Questions fréquentes
+Un certificat ISO 27001 version 2013 est-il encore valable en 2026 ?
Non. La période de transition fixée par les instances d'accréditation est terminée : les certificats émis sur ISO/IEC 27001:2013 ont cessé d'être valables à l'issue de cette période, fin octobre 2025. Toute certification en cours de validité repose désormais sur la version 2022, et toute nouvelle démarche se fait directement sur celle-ci.
+Faut-il appliquer les 93 mesures de l'annexe A ?
Non : l'annexe A reste une liste de référence, pas une liste d'obligations. Vous devez passer chaque mesure en revue, retenir celles que votre appréciation des risques justifie et documenter les exclusions dans la déclaration d'applicabilité. Ce principe n'a pas changé entre 2013 et 2022 — seule la liste a été restructurée.
+La version 2022 a-t-elle changé le corps de la norme (chapitres 4 à 10) ?
Très peu : les exigences du système de management (contexte, leadership, risques, support, fonctionnement, évaluation, amélioration) restent alignées sur la structure commune des normes de management, avec des ajustements limités. L'essentiel du changement porte sur l'annexe A, réorganisée et modernisée.