Normes publiées · Démarche de management
Public concerné : PME et ETI engagées dans un SMSI ou une démarche ISO 27001.
Informations actualisées le . Le périmètre et les échéances doivent être appréciés selon votre situation.
Tous les dossiers de veille →Une nouvelle édition dans la famille ISO 27000
Un client vous demande une certification ISO 27001, tandis qu’une actualité évoque ISO 27000:2026. Les numéros sont proches et les deux publications portent sur la sécurité de l’information. Avant de lancer un chantier, il faut identifier la norme citée, sa version et son rôle dans votre démarche.
L’ISO a publié la sixième édition d’ISO/IEC 27000 en juillet 2026. Cette norme présente les concepts, principes et relations entre les normes consacrées au système de management de la sécurité de l’information, ou SMSI. L’ISO précise que cette édition met l’accent sur une vue d’ensemble, plutôt que sur un document principalement terminologique. Présentation officielle ISO/IEC 27000:2026.
Au 11 octobre 2026, le catalogue officiel présente toujours ISO/IEC 27001:2022 comme la norme d’exigences du SMSI, avec son amendement 1 de 2024. La publication de 27000:2026 ne constitue donc pas une nouvelle édition 2026 de 27001. Catalogue ISO/IEC 27001.
Pour une PME, cette actualité est l’occasion de remettre de l’ordre dans les références utilisées et d’évaluer les actions réellement nécessaires. Elle ne justifie pas, à elle seule, de remplacer l’ensemble des procédures existantes.
À quoi servent ISO 27000, 27001, 27002 et 27005 ?
Les publications ont des fonctions complémentaires. Une demande client doit préciser la référence attendue pour que les équipes sachent quels travaux préparer.
- ISO/IEC 27000:2026 apporte une vue d’ensemble des concepts et des relations entre normes de la famille SMSI.
- ISO/IEC 27001:2022 définit les exigences du système de management de la sécurité de l’information.
- ISO/IEC 27002:2022 fournit un ensemble de mesures de sécurité et des indications pour leur mise en œuvre. Présentation officielle ISO 27002.
- ISO/IEC 27005:2022 fournit des orientations pour gérer les risques de sécurité de l’information. Présentation officielle ISO 27005.
Quatre normes, quatre rôles complémentaires
Comprendre les concepts
Vue d’ensemble de la famille des normes du SMSI.
Organiser le management
Exigences du SMSI : périmètre, pilotage et amélioration.
Choisir les mesures
Mesures de sécurité et conseils de mise en œuvre.
Gérer les risques
Orientations pour analyser et traiter les risques de sécurité.
Pour organiser votre documentation, nous recommandons de noter la norme, sa version, la date de consultation et l’usage retenu. Une référence peut servir à cadrer un travail, à choisir une mesure ou à répondre à un engagement contractuel. Cette précision évite d’attribuer à toutes les publications les mêmes obligations.
Que signifie une démarche ISO 27001 pour une PME ?
Un SMSI permet de structurer le pilotage de la sécurité autour des risques et de l’amélioration continue. Il doit être relié aux activités et aux informations du périmètre choisi. La direction, les équipes et les prestataires doivent pouvoir comprendre leurs responsabilités. Présentation officielle ISO 27001.
Pour préparer une démarche, nous conseillons de partir de décisions métier : quelles activités doivent rester disponibles, quelles informations doivent être protégées et quels engagements l’entreprise a-t-elle pris ? Les outils techniques viennent ensuite répondre aux risques identifiés.
Prenons un exemple de travail : un industriel souhaite mieux protéger les plans transmis par ses clients. Le chantier peut mobiliser la classification des données, les droits d’accès, les échanges avec les partenaires, la conservation et la restauration. Pour chaque mesure, il faut un propriétaire et un moyen d’en vérifier le fonctionnement.
Cette préparation doit aussi intégrer les usages réels. Une procédure de partage de fichiers peut être correctement rédigée alors que les équipes utilisent un autre canal faute d’outil adapté. Un entretien avec les utilisateurs aide à identifier cet écart et à concevoir une mesure praticable.
Que vérifier si vous disposez déjà d’une certification ?
Commencez par relire le certificat et le périmètre associé : entité, sites, activités et référence de la norme. Vérifiez ensuite que les attentes du client correspondent à ce périmètre. Si une nouvelle activité ou un atelier a été ajouté depuis, il faut analyser les conséquences avec les responsables de la démarche et votre organisme certificateur.
La publication d’une norme de présentation générale ne signifie pas que toutes vos mesures deviennent obsolètes. Nous proposons de préparer une note d’impact : la référence publiée, les documents potentiellement concernés, les décisions prises et les travaux retenus. Une revue documentée peut conclure qu’une simple mise à jour des références ou des supports de formation suffit.
Pour les questions concernant la validité du certificat, les audits ou les conditions de transition, interrogez l’organisme certificateur. Les réponses doivent être reliées à votre situation et aux règles applicables à la certification.
Quelle place donner à l’amendement climatique de 2024 ?
Le catalogue ISO confirme l’existence d’ISO/IEC 27001:2022/Amd 1:2024, intitulé « Climate action changes ». Il s’applique à l’édition 2022 de la norme. Référence officielle de l’amendement.
Pour préparer une discussion avec les responsables de votre SMSI, nous recommandons d’examiner les dépendances de vos activités et les attentes de vos parties prenantes. Les exemples suivants constituent des pistes d’analyse du contexte de l’entreprise ; leur pertinence doit être appréciée dans votre démarche et confrontée au texte de l’amendement.
- Un local technique ou un équipement critique peut-il être affecté par des températures élevées ?
- Une interruption électrique ou une difficulté d’accès à un site peut-elle compromettre une activité essentielle ?
- Les prestations externalisées présentent-elles une dépendance à examiner ?
- Un client a-t-il formulé une attente spécifique dans son contrat ou son questionnaire ?
Le livrable utile est une conclusion argumentée : facteurs pertinents, risques déjà traités, points à approfondir et responsable de la décision. Les scénarios doivent être adaptés au site et aux activités, plutôt que recopiés d’un modèle générique.
Comment préparer les preuves sans multiplier les documents ?
Une documentation exploitable doit permettre de retrouver ce qui a été décidé et ce qui fonctionne. Pour chaque chantier, identifiez la décision, le responsable, la preuve et le moment de sa revue. Les preuves peuvent être des comptes rendus, des tickets, des résultats d’essai ou des traces de contrôle, selon le besoin.
Nous recommandons de vérifier régulièrement quelques cas réels. Un collaborateur a quitté l’entreprise : ses droits ont-ils été retirés ? Une sauvegarde a été restaurée : les données étaient-elles utilisables ? Un prestataire a changé : les accès et contacts ont-ils été mis à jour ? Ces vérifications donnent des informations concrètes pour piloter les actions.
Une preuve doit aussi être compréhensible. Une capture d’écran isolée peut manquer de date, de périmètre ou de contexte. Ajoutez les informations nécessaires à son interprétation et définissez les règles de conservation et de partage. Les documents transmis à un client doivent respecter la confidentialité de votre environnement.
ISO 27001, NIS2 et exigences des donneurs d’ordres
Une démarche de management peut soutenir la préparation à d’autres exigences. Il faut comparer les périmètres et les demandes concrètes avant de réutiliser les travaux. Une analyse de risques ou un essai de restauration peut être utile dans plusieurs dossiers, alors qu’une modalité de notification ou une clause fournisseur nécessite une réponse spécifique.
Pour une entreprise industrielle ou de défense, nous conseillons de tenir une matrice des exigences : origine, activité, responsable, mesure, preuve et écart. Cette organisation permet de discuter avec la direction et les clients sur une base précise. Elle aide aussi à distinguer une certification volontaire d’une règle réglementaire ou contractuelle.
Notre guide ISO 27001, PART-IS, AirCyber et RMC-F : quel référentiel choisir ? présente leurs objectifs. Le dossier NIS2 et ReCyF aborde la préparation côté organisation et la veille sur le cadre français.
Comment organiser votre veille normative ?
Pour les références utilisées dans vos contrats et procédures, créez un registre comprenant l’éditeur officiel, la version retenue, le responsable et les documents dépendants. Lorsqu’une publication évolue, faites examiner son impact avant de fixer les actions. Conservez la justification des décisions prises.
Nous recommandons de relier cette veille aux revues de votre démarche de sécurité. Une nouvelle publication peut donner lieu à une mise à jour de formation, à une analyse plus détaillée ou à une confirmation des pratiques. Le suivi doit permettre de savoir qui a examiné l’information et ce qui reste à faire.
Quel accompagnement peut apporter IT Support ?
Un RSSI externalisé peut coordonner l’analyse des risques, le registre des exigences, la préparation des preuves et le suivi des actions. Les responsables internes participent à la définition du périmètre et aux arbitrages. Les changements techniques sont ensuite organisés avec les équipes et les prestataires concernés.
Pour démarrer, nous proposons de clarifier votre objectif : répondre à un questionnaire, structurer un SMSI, préparer une certification ou suivre une démarche existante. Cette décision permet de choisir les travaux utiles et les interlocuteurs adaptés. L’accompagnement d’IT Support ne constitue pas une certification ; celle-ci relève d’un organisme certificateur.
Questions fréquentes
Faut-il annoncer « ISO 27001:2026 » sur son site ?
Au regard des références officielles consultées pour ce dossier, la norme publiée reste ISO/IEC 27001:2022 avec l’amendement 2024. La référence ISO/IEC 27000:2026 désigne une autre publication. Utilisez la référence exacte de votre démarche ou de votre certificat.
Une nouvelle norme oblige-t-elle à refaire toutes les procédures ?
Il faut d’abord examiner son rôle et son impact sur votre situation. Définissez ensuite les documents et pratiques à faire évoluer, avec une décision traçable.
Par quoi commencer dans une PME industrielle ?
Clarifiez les activités et informations à protéger, les attentes des clients et les responsabilités. Une analyse de risques adaptée à la PME permet ensuite de prioriser les mesures et les preuves à préparer.
