Ce guide s'adresse à toute personne souhaitant obtenir la certification ISO/IEC 27001:2022 Lead Implementer, que ce soit pour :
Ce guide a été conçu pour vous permettre de :
L'ISO/IEC 27001 est la norme internationale qui définit les exigences pour mettre en œuvre, maintenir et améliorer un Système de Management de la Sécurité de l'Information (SMSI).
Elle permet aux organisations de gérer efficacement les risques liés à l'information et d'assurer :
La version 2022 introduit des changements majeurs, notamment dans la structure de l'annexe A (mesures de sécurité).
Le Lead Implementer est responsable de :
Identifier les enjeux et définir le périmètre
Engagement de la direction et politique
Risques et objectifs
Ressources et compétences
Mise en œuvre et contrôle
Surveillance et mesure
Actions correctives et amélioration continue
✅ Ce qu'il faut faire :
🧠 À retenir : Sans un bon cadrage, impossible d'avoir un SMSI pertinent.
✅ Ce qu'il faut faire :
🧠 Conseil : L'implication de la direction est l'un des points les plus vérifiés en audit.
✅ Ce qu'il faut faire :
🧠 Clé d'examen : le lien entre appréciation des risques et déclaration d'applicabilité (DdA).
✅ Ce qu'il faut faire :
🧠 Astuce : Trop de documents = bureaucratie. Trop peu = non-conformité.
✅ Ce qu'il faut faire :
🧠 Ne confonds pas : "planifier" ≠ "mettre en œuvre". L'examen teste cette nuance.
✅ Ce qu'il faut faire :
🧠 L'examen demande souvent : "Quels éléments entrent dans une revue de direction ?"
✅ Ce qu'il faut faire :
🧠 Réflexe PDCA : si c'est cassé → on analyse, corrige, améliore et surveille !
| Article | Mot-clé | Astuce de révision |
|---|---|---|
| 4 | Contexte | SWOT, PESTEL, périmètre |
| 5 | Leadership | Politique + Direction |
| 6 | Planification | Risques + Objectifs |
| 7 | Support | Ressources + Compétence |
| 8 | Opérations | Traitement des risques + mesures A |
| 9 | Évaluation | Audit + Revue + Indicateurs |
| 10 | Amélioration | Non-conformités + Actions correctives |
💡 Conseil : Ne les apprends pas par cœur. Comprends l'esprit de chaque domaine, et sois capable de donner des exemples concrets.
Politique de sécurité, gestion des risques, rôles et responsabilités
Sensibilisation, obligations contractuelles, départs
Contrôle d'accès physique, surveillance, protection des équipements
Contrôle d'accès logique, chiffrement, protection contre les malwares
La DdA (ou SoA en anglais) est LE document central pour justifier l'application (ou non) de chaque mesure de l'annexe A.
Elle contient :
| Contrôle | Applicable ? | Justification | Risque traité |
|---|---|---|---|
| A.5.1 — Politique de sécurité | ✔️ Oui | Politique déjà existante, mise à jour tous les ans | Risque de gouvernance floue |
| A.7.4 — Surveillance vidéo | ❌ Non | Locaux partagés avec gardiennage externe | Risque physique déjà couvert |
✅ Être capable de :
❌ Ne fais pas ça :
🧠 Méthode pour les mémoriser efficacement
Contexte, politique, objectifs, risques (Articles 4, 5, 6)
Mesures, processus, communication (Articles 7, 8)
Audits, revues, indicateurs (Article 9)
Actions correctives, amélioration continue (Article 10)
🧠 Conseil : lors d'une question de mise en situation, identifie où on se situe dans le cycle pour formuler une réponse logique.
La gestion des risques est au cœur de la norme.
Étapes essentielles :
📌 Référence : ISO 27005 et ISO 31000 pour les bonnes pratiques de gestion du risque.
Le Lead Implementer doit :
🧠 Exemples :
L'ISO 27001 demande de surveiller la performance du SMSI. Cela inclut :
💡 Conseil pour l'examen : Sois capable de proposer des indicateurs adaptés à un objectif ou à une mesure de sécurité.
Un bon Lead Implementer doit :
🎓 À l'examen : on attend de toi des réponses concrètes, réalistes, alignées avec les pratiques de terrain.
🔸 1. Connaissance de la norme
Questions sur les clauses (4 à 10)
Exemples :
🔸 2. Concepts clés et terminologie
QCM sur le vocabulaire ISO (SMSI, DdA, risques, actifs, parties intéressées…)
Exemples :
🔸 3. Application pratique (QCM sur cas)
Mise en situation simplifiée avec plusieurs choix
Exemples :
👉 Ces cas sont rédigés sous forme de QCM, mais exigent réflexion et compréhension du contexte.
| Compétence | Ce qu'il faut savoir faire |
|---|---|
| 📘 Maîtriser la structure de la norme | Clauses 4 à 10, PDCA, objectifs |
| 🛡️ Comprendre les mesures de l'annexe A | Savoir à quoi sert chaque contrôle |
| 📊 Apprécier et traiter les risques | Logique d'analyse + lien vers DdA |
| 🗣️ Savoir comment mettre en œuvre | Associer des mesures à des cas concrets |
| 💡 Penser comme un Lead Implementer | Réagir à des contextes variés avec pragmatisme |
🔐 Conseil final : Mémoriser n'est pas suffisant. L'examen teste ta capacité à appliquer la norme intelligemment à des cas réalistes, même en format QCM.
📘 1. Maîtrise des fondamentaux
🧠 2. Utilise des moyens variés
📅 3. Révision en mode "Lead Implementer"
Pose-toi toujours la question : "Comment j'appliquerais cette exigence dans mon entreprise ?"
✅ 1. Lis attentivement chaque question
⛔ 2. Attention aux pièges classiques
🧮 3. Gère ton temps
Système de Management de la Sécurité de l'Information
Environnement interne et externe d'une organisation influençant la sécurité
Toute personne ou entité affectée par le SMSI (clients, DSI, fournisseurs, etc.)
Élément de valeur (info, système, RH, image, etc.) à protéger
Cause potentielle d'un incident de sécurité
Faiblesse exploitable d'un actif (ex : mot de passe faible)
Combinaison entre probabilité et impact d'un incident
Action visant à réduire, transférer, éviter ou accepter un risque
Niveau de risque qu'une organisation accepte de prendre
Déclaration d'Applicabilité : tableau listant les mesures de l'annexe A, leur statut, et les justifications
Action ou mécanisme pour réduire un risque (ex : chiffrement, contrôle d'accès)
Document d'engagement formel de la direction en matière de sécurité
Résultat mesurable que l'on souhaite atteindre avec le SMSI
Valeur chiffrée permettant de mesurer l'efficacité d'un processus
Révision constante des actions en vue d'optimiser le SMSI (cycle PDCA)
Planifier, Déployer, Contrôler, Améliorer – logique de fonctionnement du SMSI
Écart entre une exigence (de la norme ou interne) et la réalité constatée
Évaluation systématique et indépendante du SMSI par l'organisation elle-même
Réunion stratégique pour analyser les résultats du SMSI et décider des axes d'amélioration
Tout document ou enregistrement servant de preuve dans le SMSI
L'information est accessible quand elle est nécessaire
L'information est exacte, complète et non altérée
L'information est uniquement accessible aux personnes autorisées
Liste des 93 mesures de sécurité (A.5 à A.8) à considérer en fonction des risques
Norme sur les exigences d'un SMSI
Norme de référence pour les bonnes pratiques liées aux mesures de sécurité
Norme sur le management du risque
Évaluation externe pour vérifier la conformité de l'organisation à ISO 27001