L'Annexe A de l'ISO 27001:2022 regroupe 93 contrôles de sécurité répartis en quatre thèmes : organisationnel, humain, physique et technologique. Lors de l'audit de certification, l'auditeur ne parcourt pas le référentiel au hasard : il s'appuie sur votre Déclaration d'Applicabilité (SoA) pour confronter chaque contrôle retenu aux preuves réellement produites — politiques validées, registres, journaux techniques, comptes rendus de revue de direction. C'est précisément là que la plupart des organisations perdent du temps, faute d'avoir cartographié leurs éléments probants en amont. Cette checklist audit ISO 27001 couvre les 93 contrôles un par un, en précisant pour chacun les preuves attendues par l'auditeur, les points de vigilance à l'origine des non-conformités les plus fréquentes et les critères d'évaluation appliqués. Utilisez-la comme support d'auto-évaluation avant l'audit à blanc, puis comme référence pendant la certification.

En bref

  • Structure de l Annexe A ISO 27001:2022
  • Les 11 nouveaux contrôles de l ISO 27001:2022
  • Checklist Thème A.5 : Contrôles Organisationnels (37)
  • Checklist Thème A.6 : Contrôles Humains (8)
  • Checklist Thème A.7 : Contrôles Physiques (14)

En bref

  • 93 contrôles répartis en 4 thèmes (vs 114 en 14 domaines dans la version 2013)
  • 11 nouveaux contrôles introduits par la version 2022
  • Checklist Excel avec scoring automatique téléchargeable
  • Chaque contrôle est détaillé avec les preuves attendues par l auditeur

Structure de l Annexe A ISO 27001:2022

La version 2022 de l ISO 27001 a profondément restructuré l Annexe A. Les 114 contrôles de la version 2013 (14 domaines) ont été consolidés en 93 contrôles organisés en 4 thèmes :

ThèmeRéférenceNombre de contrôlesPérimètre
OrganisationnelsA.537Politiques, rôles, classification, conformité
HumainsA.68Screening, sensibilisation, fin de contrat
PhysiquesA.714Locaux, équipements, supports amovibles
TechnologiquesA.834Accès, crypto, développement, monitoring

Nouveauté 2022

Chaque contrôle de l Annexe A est désormais catégorisé selon 5 attributs : type de contrôle (préventif, détectif, correctif), propriétés de sécurité (CIA), concepts de cybersécurité, capacités opérationnelles et domaines de sécurité. Ces attributs facilitent le mapping avec d autres référentiels (NIST CSF, CIS Controls).

Les 11 nouveaux contrôles de l ISO 27001:2022

La version 2022 introduit 11 contrôles entièrement nouveaux qui reflètent l évolution du paysage de la cybersécurité :

Retour terrain

J'ai réalisé un audit de conformité PCI-DSS pour un e-commerçant de taille moyenne. La surprise : leur prestataire de paiement gérait effectivement la conformité PCI côté serveur, mais les formulaires de carte côté client passaient par leurs propres serveurs via un JavaScript personnalisé — introduisant un scope PCI non déclaré. La remédiation a nécessité une migration vers un formulaire de paiement hébergé (redirect ou iFrame).

ContrôleIntituléThèmeObjectif
A.5.7Threat IntelligenceOrganisationnelCollecte et analyse de renseignements sur les menaces
A.5.23Sécurité cloudOrganisationnelSécurisation des services cloud acquis
A.5.30Préparation TIC pour la continuitéOrganisationnelContinuité d activité spécifique aux TIC
A.7.4Surveillance physiquePhysiqueMonitoring des accès physiques
A.8.9Gestion de la configurationTechnologiqueStandardisation des configurations
A.8.10Suppression des informationsTechnologiqueEffacement sécurisé des données
A.8.11Masquage des donnéesTechnologiqueData masking pour environnements non-prod
A.8.12Prévention des fuites de donnéesTechnologiqueDLP sur les canaux de communication
A.8.16Activités de monitoringTechnologiqueSupervision continue de la sécurité
A.8.23Filtrage webTechnologiqueContrôle de l accès aux sites web
A.8.28Codage sécuriséTechnologiquePratiques de développement sécurisé

Checklist Thème A.5 : Contrôles Organisationnels (37)

Les contrôles organisationnels constituent le socle de gouvernance du SMSI. Voici les contrôles clés avec les preuves attendues :

RéfContrôlePreuves attenduesPoints de vigilance
A.5.1Politiques de sécuritéPSSI signée, politiques dérivéesDate de révision, communication aux parties
A.5.2Rôles et responsabilitésFiches de poste, matrice RACIRSSI formellement nommé
A.5.3Séparation des tâchesMatrice d incompatibilitéAdmin != auditeur, dev != prod
A.5.4Responsabilités de la directionPV de revue de directionEngagement budgétaire documenté
A.5.5Contact avec les autoritésAnnuaire ANSSI, CNIL, gendarmerieProcédure de notification d incident
A.5.7Threat IntelligenceSources CTI, rapports d analyseNouveau 2022 - Souvent mal implémenté
A.5.8Sécurité dans la gestion de projetChecklist sécurité dans les projetsAnalyse de risques par projet
A.5.9Inventaire des actifsCMDB, registre des actifsPropriétaire assigné à chaque actif
A.5.10Utilisation acceptable des actifsCharte informatiqueSignée par tous les collaborateurs
A.5.23Sécurité cloudPolitique cloud, contrats fournisseursNouveau 2022 - Clauses de sécurité contractuelles
A.5.24Planification gestion des incidentsProcédure de gestion d incidentsCritères de classification, escalade
A.5.31Exigences légalesRegistre réglementaireRGPD, NIS 2, DORA, LPM selon contexte

Point d audit critique

Les contrôles A.5.1 (politiques) et A.5.9 (inventaire des actifs) sont vérifiés en priorité par l auditeur car ils conditionnent l ensemble du SMSI. Un inventaire des actifs incomplet ou une PSSI non révisée depuis plus d un an génèrent systématiquement des non-conformités majeures.

Checklist Thème A.6 : Contrôles Humains (8)

RéfContrôlePreuves attenduesPoints de vigilance
A.6.1Sélection des candidatsProcédure de screening, vérificationsCasier judiciaire pour postes sensibles
A.6.2Conditions d emploiClauses de confidentialité, charteSignées avant l accès au SI
A.6.3Sensibilisation et formationPlan de sensibilisation, attestationsProgramme annuel avec évaluation
A.6.4Processus disciplinaireProcédure de sanctionsÉchelle graduée documentée
A.6.5Fin ou changement de contratProcédure de départRévocation des accès sous 24h
A.6.6Accords de confidentialitéNDA signésInclure prestataires et stagiaires
A.6.7Travail à distancePolitique télétravailVPN, chiffrement, environnement sécurisé
A.6.8Signalement d événementsProcédure de signalementCanal accessible à tous, non punitif

Checklist Thème A.7 : Contrôles Physiques (14)

RéfContrôlePreuves attendues
A.7.1Périmètres de sécurité physiquePlans des zones, niveaux d accès
A.7.2Contrôles d entrée physiqueBadges, registre des visiteurs, vidéosurveillance
A.7.3Sécurisation des bureaux et locauxClean desk policy, armoires fermées
A.7.4Surveillance de la sécurité physiqueSystème de surveillance, alertes (nouveau 2022)
A.7.5Protection contre les menaces environnementalesDétection incendie, inondation, climatisation
A.7.8Emplacement et protection des équipementsSalle serveur sécurisée, onduleurs
A.7.10Supports de stockageProcédure de destruction, chiffrement
A.7.14Mise au rebut sécuriséeCertificats de destruction, procédures

Checklist Thème A.8 : Contrôles Technologiques (34)

Les contrôles technologiques sont les plus nombreux et les plus techniques. Voici les contrôles critiques :

RéfContrôlePreuves attenduesPoints de vigilance
A.8.1Terminaux utilisateursMDM, politique BYODChiffrement obligatoire
A.8.2Droits d accès privilégiésPAM, comptes admin séparésRevue trimestrielle
A.8.5Authentification sécuriséeMFA déployé, politique mots de passeMFA sur tous les accès critiques
A.8.7Protection contre les malwaresEDR/XDR déployé, logsCouverture 100% des endpoints
A.8.8Gestion des vulnérabilitésScanner déployé, SLA remédiationCritiques sous 72h
A.8.9Gestion de la configurationBaselines, SCCM/GPO (nouveau 2022)Durcissement documenté
A.8.12Prévention des fuites de donnéesDLP déployé, règles (nouveau 2022)Email, USB, cloud monitoring
A.8.15JournalisationSIEM, politique de logsConservation 12 mois minimum
A.8.16Activités de monitoringSOC ou supervision (nouveau 2022)Alertes et escalade 24/7
A.8.20Sécurité des réseauxPare-feu, segmentation, IDS/IPSRègles documentées et révisées
A.8.24Utilisation de la cryptographiePolitique crypto, certificatsTLS 1.2+ obligatoire
A.8.25Cycle de vie du développementS-SDLC, revues de codeDev sécurisé ISO 27001
A.8.28Codage sécuriséStandards OWASP, SAST/DAST (nouveau 2022)Formation développeurs

Préparer l audit de certification : méthodologie

Pour utiliser cette checklist efficacement en préparation de l audit, suivez cette approche :

  1. Auto-évaluation initiale : parcourez les 93 contrôles et évaluez chacun (conforme, partiellement conforme, non conforme, non applicable)
  2. Collecte des preuves : pour chaque contrôle conforme, rassemblez les preuves documentaires
  3. Plan de remédiation : pour les non-conformités, définissez un plan d action avec responsable et échéance
  4. Audit interne : faites auditer par un tiers indépendant avant l audit de certification
  5. Revue de direction : présentez les résultats à la direction pour validation
📥
Modèle(s) Gratuit(s) à Télécharger
Offert par Ayi NEDJIMI Consultants — ayinedjimi-consultants.fr
EXCEL
Télécharger le Checklist Audit ISO 27001 Annexe A Gratuit
93 contrôles — applicable, implémenté, preuves, actions correctives

Télécharger la checklist Excel complète

Checklist Audit ISO 27001 Annexe A

93 contrôles — Scoring automatique — Tableau de bord — Clauses 4 à 10 incluses

Télécharger la checklist (.xlsx)

À retenir

L audit de certification ISO 27001 ne vérifie pas les 93 contrôles un par un. L auditeur se concentre sur les contrôles retenus dans votre SOA et vérifie par échantillonnage. Cependant, tout contrôle exclus de la SOA doit être justifié. Préparez vos justifications d exclusion avec autant de rigueur que vos preuves de conformité.

Ressources complémentaires

Conclusion

La conformité réglementaire n'est pas une destination mais un état à maintenir. Chaque évolution du SI, chaque nouveau fournisseur peut modifier le périmètre. Documentation, audits réguliers et formation des équipes en sont les piliers.

Audit ISO 27001 : faites-vous accompagner

Préparation à la certification, audits techniques et pentests inclus

Demander un devis gratuit

FAQ — Audit ISO 27001 Annexe A

Faut-il implémenter les 93 contrôles de l Annexe A ?

Non. L Annexe A est un catalogue de référence. Seuls les contrôles pertinents identifiés par votre analyse de risques doivent être implémentés. Les exclusions sont documentées et justifiées dans la Déclaration d Applicabilité (SOA). En pratique, la plupart des organisations retiennent 70 à 85 contrôles.

Combien de temps dure un audit ISO 27001 ?

La durée dépend de la taille de l organisme et du périmètre. Pour une PME de 50 à 200 personnes, comptez 5 à 8 jours d audit sur site (étape 2). L étape 1 (revue documentaire) prend 1 à 2 jours supplémentaires. Les audits de surveillance annuels sont plus courts (2 à 4 jours).

Que se passe-t-il en cas de non-conformité majeure ?

Une non-conformité majeure suspend la certification jusqu à sa résolution. L organisme dispose généralement de 90 jours pour proposer et mettre en oeuvre un plan d action correctif. L auditeur vérifie ensuite l efficacité de la correction lors d un audit complémentaire.

Article recommandé

Complétez votre préparation avec notre guide sur la Feuille de Route ISO 27001 en 12 Étapes pour planifier votre parcours de certification de bout en bout.

ISO 27001:2013 vs ISO 27001:2022 : Ce Qui Change Vraiment

La révision 2022 d'ISO 27001 est entrée en vigueur en octobre 2022, avec une période de transition de 3 ans se terminant en octobre 2025. Toutes les organisations certifiées en ISO 27001:2013 ont dû migrer vers la version 2022. Voici les différences structurelles majeures et leur impact sur les audits.

Évolution du Nombre de Contrôles : de 114 à 93

La version 2022 ne supprime pas des contrôles — elle les réorganise et en ajoute de nouveaux. Les 114 contrôles de l'Annexe A 2013 ont été restructurés en 93 contrôles répartis en 4 thèmes (contre 14 domaines auparavant) :

  • Thème 5 — Contrôles Organisationnels (37 contrôles) : politiques, rôles, gestion des actifs, sécurité des tiers, conformité
  • Thème 6 — Contrôles Relatifs aux Personnes (8 contrôles) : criblage, sensibilisation, formation, discipline, travail à distance
  • Thème 7 — Contrôles Physiques (14 contrôles) : périmètre physique, accès physique, protection des équipements
  • Thème 8 — Contrôles Technologiques (34 contrôles) : authentification, cryptographie, journalisation, sécurité réseau, développement sécurisé

Les 11 Nouveaux Contrôles de la Version 2022

Ces 11 contrôles sont entièrement nouveaux et font l'objet d'une attention particulière lors des audits de certification ou de renouvellement :

Contrôle Titre Preuves typiques exigées
5.7 Threat Intelligence Abonnement à des flux CTI (MISP, CERT-FR), processus de traitement des alertes CTI, traçabilité des alertes traitées
5.23 Sécurité de l'information pour l'utilisation des services cloud Politique d'utilisation du cloud, DPA avec les fournisseurs cloud (AWS, Azure, GCP), registre des services cloud utilisés, évaluation CAIQ ou SOC 2 des fournisseurs
5.30 Préparation des TIC pour la continuité d'activité Plan de continuité IT documenté, tests de basculement documentés avec résultats, RTO/RPO définis et vérifiés
7.4 Surveillance de la sécurité physique Journaux d'accès physiques, politique de rétention des logs vidéo, procédure de traitement des anomalies physiques
8.9 Gestion de la configuration Inventaire des configurations (CMDB), baselines de configuration documentées par type d'équipement, processus de dérogation aux configurations standard
8.10 Effacement des informations Procédure de destruction des données (NIST 800-88, DoD 5220.22-M), certificats d'effacement ou de destruction physique des équipements
8.11 Masquage des données Politique de pseudonymisation/anonymisation, preuves d'implémentation en environnements de test et développement
8.12 Prévention des fuites de données (DLP) Solution DLP déployée ou compensatoire documenté, politique DLP avec règles et seuils d'alerte, rapports périodiques DLP
8.16 Activités de surveillance SIEM ou équivalent actif, procédure de traitement des alertes, journaux de tickets incidents liés aux alertes SIEM
8.23 Filtrage web Solution de filtrage DNS/proxy, politique de catégories bloquées, journaux de blocage, processus de dérogation
8.28 Codage sécurisé Politique de développement sécurisé (OWASP/SSDLC), revues de code sécurité, résultats d'analyses SAST/DAST

Erreurs Fréquentes en Audit ISO 27001 et Preuves Acceptables

L'analyse de plusieurs dizaines d'audits de certification et de surveillance révèle des patterns d'erreurs récurrents. Voici les principaux, domaine par domaine, avec les preuves réellement acceptées par les auditeurs accrédités.

Domaine Gestion des Actifs (contrôles 5.9, 5.10, 5.11, 5.12, 8.10)

Erreur fréquente : L'inventaire des actifs existe mais n'est pas maintenu à jour — il décrit les actifs tels qu'ils étaient il y a 18 mois. Les auditeurs vérifient systématiquement la date de dernière mise à jour et posent des questions sur les actifs récemment acquis ou décommissionnés pour vérifier leur présence dans l'inventaire.

Preuves acceptables : Export d'un outil CMDB (ServiceNow, Lansweeper) daté du jour de l'audit, complété par un processus documenté d'intégration des nouveaux actifs dans les 5 jours ouvrés suivant la mise en service. Un simple fichier Excel mis à jour il y a 2 semaines est généralement insuffisant pour une certification initiale.

Domaine Contrôle d'Accès (contrôles 5.15, 5.16, 5.17, 5.18, 8.2, 8.3, 8.4, 8.5, 8.6)

Erreur fréquente : La revue des droits d'accès est déclarée "trimestrielle" dans les procédures mais les preuves ne couvrent qu'une revue dans l'année, ou les revues ne documentent pas les actions correctives prises suite aux anomalies identifiées (comptes orphelins non supprimés, droits excessifs maintenus).

Preuves acceptables : Fichiers Excel ou rapports d'outils IAM datés, signés par le responsable de la revue, avec tableau "anomalies identifiées / action prise / délai de correction". La traçabilité du suivi est aussi importante que la revue elle-même.

Domaine Cryptographie (contrôle 8.24)

Erreur fréquente : La politique cryptographique liste des algorithmes autorisés (AES-256, RSA-2048, SHA-256) mais ne couvre pas la gestion du cycle de vie des clés — génération, distribution, stockage, rotation, révocation, destruction. Les audits révèlent régulièrement des certificats expirés en production ou des clés SSH d'anciens prestataires toujours actives.

Estimation du Temps de Préparation par Domaine

Domaine Effort (j/h PME 200p) Effort (j/h PME 50p) Principaux obstacles
Politiques organisationnelles (5.1-5.6) 15 j 8 j Validation DG, alignement avec RH/Juridique
Gestion des risques (6.1) 20 j 12 j Mobilisation des métiers pour l'identification des actifs
Contrôle d'accès (5.15-5.18) 25 j 10 j Révocation comptes orphelins, déploiement MFA
Incidents (5.24-5.28) 12 j 6 j Constitution du registre des incidents historiques
Nouveaux contrôles 2022 (5.7, 5.23, 5.30, 8.9, 8.12...) 30 j 15 j Achat/déploiement d'outils (DLP, CTI, CMDB)

Outils GRC Recommandés pour la Gestion de la Conformité ISO 27001

La gestion manuelle d'une certification ISO 27001 avec des fichiers Excel atteint rapidement ses limites au-delà de 50 collaborateurs. Les outils GRC (Governance, Risk and Compliance) permettent d'automatiser la gestion des preuves, le suivi des plans d'action et la génération des rapports d'audit. Trois outils se distinguent pour les PME et ETI françaises. Vanta (SaaS, 15 000-50 000€/an) automatise la collecte de preuves via des connecteurs natifs avec AWS, Azure, GitHub, Okta, Salesforce — il génère automatiquement des preuves pour environ 40% des contrôles ISO 27001. Tugboat Logic / OneTrust GRC (20 000-80 000€/an) offre un positionnement plus complet avec gestion des risques EBIOS RM intégrée. MyComplianceOffice / DiliTrust sont des alternatives françaises conformes au RGPD avec hébergement en France, pertinentes pour les secteurs régulés (banque, santé, défense) où la souveraineté des données de conformité est une contrainte.

Pour aller plus loin : Mise en œuvre pratique

La conformité réglementaire nécessite une approche structurée et documentée. Ces ressources complémentaires permettent d'approfondir les points techniques et juridiques abordés dans cet article.

Outils d'auto-évaluation

  • ANSSI — Outil d'évaluation cybersécurité — Le Diagnostic de Cybersécurité de l'ANSSI permet d'évaluer le niveau de maturité de votre organisation sur 5 domaines clés. Gratuit et disponible sur diagnostic.ssi.gouv.fr.
  • ENISA — Outil d'auto-évaluation NIS2 — Questionnaire structuré pour identifier les exigences applicables à votre secteur et votre taille d'organisation.
  • Logiciels GRC — Des solutions comme Vanta, Drata ou TrustCloud automatisent la collecte de preuves de conformité et accélèrent les processus d'audit.

Documentation à produire en priorité

  • Politique de Sécurité du Système d'Information (PSSI) — document fondateur
  • Registre des activités de traitement (RGPD, article 30)
  • Analyse d'impact relative à la protection des données (AIPD/DPIA)
  • Plan de continuité d'activité (PCA) et plan de reprise d'activité (PRA)
  • Procédure de gestion des incidents de sécurité (notification ANSSI/CNIL)

Accompagnement et conseil

La mise en conformité implique souvent une assistance externe pour les organisations ne disposant pas d'expertise interne. Les RSSI externalisés ou les consultants spécialisés en conformité peuvent accélérer significativement le processus, notamment pour la préparation aux audits de certification ISO 27001 ou pour la mise en conformité NIS 2 avec un délai contraint.

Guide de Préparation à la Certification

La certification ISO 27001 s'obtient après un audit en deux étapes par un organisme accrédité. Comprendre ce processus permet d'optimiser la préparation et d'éviter les écueils qui retardent ou compromettent la certification.

Étape 1 — Audit documentaire (Stage 1)

L'auditeur évalue la complétude et la cohérence du SMSI documenté. Les documents obligatoires selon ISO 27001:2022 incluent : périmètre SMSI (clause 4.3), politique de sécurité (clause 5.2), analyse des risques (clause 6.1.2), déclaration d'applicabilité (SoA, clause 6.1.3), objectifs de sécurité (clause 6.2), procédures opérationnelles documentées (clause 7.5), résultats de surveillance (clause 9.1), rapport d'audit interne (clause 9.2), revue de direction (clause 9.3). L'absence de l'un de ces documents entraîne automatiquement un écart majeur.

Étape 2 — Audit terrain (Stage 2)

L'auditeur vérifie que les contrôles documentés sont réellement implémentés et efficaces. Les trois pièges les plus fréquents : (1) Les procédures écrites ne sont pas connues des employés qui les appliquent — former et tester les équipes avant l'audit ; (2) Les registres de surveillance (logs, métriques) sont manquants ou incomplets — implémenter l'archivage 12 mois minimum avant l'audit ; (3) Les non-conformités des audits internes précédents ne sont pas closes — planifier les corrections avec suivi documenté.

Maintien de la certification

La certification ISO 27001 est valable 3 ans avec des audits de surveillance annuels. Le taux de non-renouvellement est de 18% selon ISO Survey — principalement dû à l'absence de revues de direction formelles et au non-traitement des non-conformités mineures accumulées. Maintenir un SMSI vivant (réunions mensuelles, surveillance continue) plutôt qu'un exercice annuel est la clé de la durabilité.

Ayi NEDJIMI

Besoin d'un accompagnement expert ?

Audit, conseil, mise en conformité — devis personnalisé sous 24h.

Besoin d'un accompagnement pour votre certification ISO 27001 ?

Gap analysis, documentation, mise en œuvre, préparation audit Stage 1 et Stage 2. Diagnostic initial offert.

Découvrir notre méthodologie →