Mis à jour le 06/07/2026 · 13 min de lecture · Partager
Cybersécurité & Protection de l'Information

SMSI Minimaliste.
ISO 27001:2022.

La cybersécurité n'est pas affaire de complexité mais de rigueur ciblée. Découvrez comment déployer un Système de Management de la Sécurité de l'Information (SMSI) conforme, agile et taillé pour la réalité opérationnelle des PME.

Structure universelle ISO 27001:2022

Le Décryptage Agile.

Nous avons traduit chaque exigence normative en actions pragmatiques adaptées aux PME. Naviguez à travers les rituels de la norme pour lever les doutes et maîtriser parfaitement votre Système de Management de la Sécurité de l'Information (SMSI).

Comprendre son écosystème

L'esprit de la norme (§4.1 à §4.4) : L'ISO 27001:2022 exige de déterminer les enjeux internes et externes ayant une incidence sur votre capacité à protéger la confidentialité, l'intégrité et la disponibilité de l'information. Le domaine d'application du SMSI doit être délimité en tenant compte des interfaces avec d'autres organisations (§4.3).

Le strict Obligatoire

  • Déterminer les enjeux externes/internes pertinents pour le SMSI (§4.1).
  • Identifier les parties intéressées et leurs exigences, y compris légales et contractuelles (§4.2).
  • Définir et documenter le domaine d'application du SMSI en tenant compte des interfaces et dépendances (§4.3).

Le Mythe (Inutile)

  • ×Certifier l'intégralité du système d'information de l'entreprise dès la première année.
  • ×Rédiger une analyse de contexte géopolitique mondiale de 50 pages.

L'Astuce Agile

Commencez petit : périmétrez votre SMSI sur un seul produit, service ou site pilote. Une fiche d'une page suffit pour lister enjeux, parties intéressées et domaine d'application — vous l'étendrez ensuite.

Exigible à l'audit
Domaine d'application (§4.3)
La transparence normative

La liste des 16 informations documentées
strictement requises.

L'ISO 27001:2022 est explicite. Seules les exigences demandant des informations documentées à tenir à jour (méthodes, cadres) ou à conserver (enregistrements de preuves) nécessitent un support documenté. Voici la liste exhaustive pour votre audit.

§4.3 · À tenir à jour

Domaine d'application

La délimitation du périmètre, des interfaces et des dépendances de votre SMSI certifié.

§5.2 · À tenir à jour

Politique de sécurité

L'engagement formel de la direction, ses objectifs et son cadre de sécurité de l'information.

§6.1.2 · À tenir à jour

Processus d'appréciation des risques

La méthodologie et les critères de risque utilisés pour identifier et analyser les menaces.

§6.1.3 · À tenir à jour

Déclaration d'Applicabilité (DdA)

Le tableau des mesures de l'Annexe A retenues, exclues et justifiées, comparées à vos risques.

§6.2 · À tenir à jour

Objectifs de sécurité

Les objectifs mesurables, cohérents avec la politique, et leurs plans d'action associés.

§6.1.3.e · À tenir à jour

Plan de traitement des risques

Les actions planifiées, responsables et échéances pour réduire les risques à un niveau acceptable.

§9.2.2 · À tenir à jour

Programme d'audit interne

Le calendrier, la fréquence, les méthodes et les critères des audits internes du SMSI.

§7.5.1 · À tenir à jour

Procédures jugées nécessaires

Les procédures internes (gestion des incidents, sauvegardes...) jugées utiles à l'efficacité du SMSI.

§6.1.2 / §8.2 · À conserver

Résultats d'appréciation des risques

Les enregistrements factuels de chaque campagne d'analyse des risques réalisée.

§8.3 · À conserver

Résultats du traitement des risques

La preuve documentée de la mise en œuvre effective du plan de traitement des risques.

§7.2 · À conserver

Preuves de compétences

Diplômes, certifications, attestations de formation du personnel impliqué dans le SMSI.

§9.1 · À conserver

Résultats de surveillance et mesure

Les indicateurs de performance de sécurité collectés selon la fréquence définie.

§9.2.2 · À conserver

Rapports d'audit interne

Les constats, écarts et conclusions consignés lors de chaque audit interne réalisé.

§9.3.3 · À conserver

Résultats de la Revue de Direction

Le compte-rendu acté des décisions prises par la direction lors de la revue périodique.

§10.2 · À conserver

Non-conformités constatées

La nature de chaque non-conformité détectée et les actions immédiates engagées.

§10.2 · À conserver

Résultats des actions correctives

La preuve de l'efficacité des actions correctives mises en œuvre pour éviter la récurrence.

Le référentiel de contrôles

Les 93 mesures,
version tableau de bord.

Oubliez la liste normative. Nous avons organisé l'Annexe A comme un backlog agile en 3 sprints de mise en œuvre. Cliquez sur une mesure pour découvrir en clair comment l'appliquer et quelle preuve conserver.

Sprint 1 · Fondations indispensables

36

Sprint 2 · Consolidation du dispositif

34

Sprint 3 · Cas particuliers

23

Cliquez sur une mesure pour afficher l'astuce de mise en œuvre et la preuve attendue à l'audit.

Passez à l'action

Déployez votre ISO 27001
sans bureaucratie.

Vous souhaitez un accompagnement sur mesure, minimaliste et agile pour sécuriser les rituels de la norme en moins de 3 mois ? Découvrez nos forfaits BUILD, CHECK et RUN.

Voir les Forfaits d'accompagnement

« Note d'information légale : ISO/IEC 27001 est une marque déposée de l'Organisation internationale de normalisation (ISO) et de la Commission électrotechnique internationale (IEC). Ce guide d'accompagnement est une interprétation méthodologique indépendante produite par Viva QSE et ne reproduit pas le texte normatif protégé par le droit d'auteur. Il ne remplace en aucun cas le document officiel de la norme ISO/IEC 27001:2022, dont l'acquisition reste strictement nécessaire pour valider la conformité de votre système auprès des organismes certificateurs. »