Fiche recto-verso résumant les changements ISO 27001:2022. 11 nouveaux contrôles, 5 attributs, timeline de transition et actions clés. Expert cybersécurité Ayi.
TL;DR — En résumé
Onze nouveaux contrôles et cinq attributs inédits structurent la refonte ISO 27001:2022, qui fait passer l'Annexe A de 114 contrôles répartis en 14 domaines à 93 contrôles regroupés en seulement 4 thèmes. Cette fiche mémo recto-verso au format A4 paysage synthétise le tableau comparatif 2013 vs 2022, la timeline de transition avec l'échéance d'octobre 2025, et sept actions clés pour piloter la migration du SMSI. Elle détaille aussi les cinq attributs de classification (type, propriété, concept cyber, capacité, domaine) qui remplacent l'ancienne organisation par domaines. Pensée pour les RSSI, auditeurs internes et consultants GRC, elle sert d'aide-mémoire imprimable en comité de pilotage ou pour briefer rapidement la direction sur les impacts opérationnels de cette transition normative.
Cette fiche mémo recto-verso synthétise l'essentiel de la transition iso 27001 2022 dans un format compact et immédiatement exploitable. Vous y retrouverez les changements structurels de la norme, avec le passage de 114 à 93 contrôles réorganisés en quatre thèmes, les 11 nouveaux contrôles introduits (veille sur les menaces, sécurité du cloud, masquage des données, prévention des fuites d'information…), ainsi que les 5 attributs qui permettent désormais de filtrer et de piloter votre déclaration d'applicabilité. Le calendrier de transition est détaillé, échéance d'octobre 2025 comprise, aux côtés des 7 actions clés à mener pour sécuriser votre conformité : analyse d'écart, mise à jour du SoA, révision de l'analyse des risques et préparation de l'audit de certification. Conçue au format A4 paysage, elle s'imprime en une page et s'affiche près de vos équipes.
En bref
- Ce que contient cette fiche
- Pour qui ?
- Ressources complémentaires
Ce que contient cette fiche
- Tableau comparatif 2013 vs 2022 (contrôles, thèmes, attributs)
- Liste des 11 nouveaux contrôles avec leur thème
- Timeline visuelle de la transition (2022 → 2025)
- Les 5 attributs détaillés (type, propriété, concept cyber, capacité, domaine)
- 7 actions clés pour réussir votre transition
- 4 thèmes de la nouvelle Annexe A (remplacent les 14 domaines)
Pour qui ?
RSSI, auditeurs internes, consultants GRC, responsables qualité. Parfait comme aide-mémoire lors des comités de pilotage SMSI ou pour briefer rapidement la direction sur les impacts de la transition.
Retour terrain
Lors d'un accompagnement ISO 27001 pour un hébergeur de données de santé, l'audit de certification a identifié un écart sur le contrôle A.12.4 (journalisation) : les logs d'accès administrateur n'étaient pas centralisés et certains étaient stockés localement sur les serveurs eux-mêmes — effaçables par un admin compromis. La correction a pris 3 semaines ; l'audit de certification avait été planifié 2 semaines après. Leçon : toujours faire un pre-audit interne complet 6 semaines avant la date officielle.
Échéance critique : Toutes les organisations certifiées ISO 27001:2013 doivent avoir transité vers la version 2022 avant le 31 octobre 2025. Les audits initiaux et de renouvellement se font exclusivement en version 2022 depuis avril 2024.
Accompagnement transition ISO 27001:2022
Gap analysis, mise à jour SoA, préparation audit — clé en main.
Découvrir la prestation ISO 27001Ressources complémentaires
- Checklist complète 93 contrôles
- ISO 27001:2022 vs 2013 : Différences détaillées
- guide-complet">Guide Complet ISO 27001
Besoin d'un accompagnement pour votre certification ISO 27001 ?
Gap analysis, documentation, mise en œuvre, préparation audit Stage 1 et Stage 2. Diagnostic initial offert.
Calendrier opérationnel de transition vers ISO 27001:2022
La transition vers ISO 27001:2022 est régie par des échéances précises. Le calendrier de transition défini par les organismes de certification accrédités COFRAC prévoyait une période de grâce jusqu'au 31 octobre 2025, après laquelle tous les certificats ISO 27001:2013 devaient être migrés ou arriver à expiration. Voici comment lire les échéances selon votre situation :
- Certificat ISO 27001:2013 en cours de validité : toute demande de renouvellement de surveillance ou de recertification après octobre 2025 doit obligatoirement être réalisée sur la base de la version 2022. Votre organisme de certification vous aura notifié de la date de transition de votre certificat spécifique.
- Première certification : si vous entamez votre démarche de certification, vous travaillez directement sur ISO 27001:2022. La version 2013 n'est plus disponible pour les nouvelles certifications depuis le début 2024.
- Organisations en cours de démarche : si votre processus de certification a été initié sur la base de la version 2013 et n'est pas finalisé, vérifiez avec votre organisme certificateur les modalités de bascule.
Les 11 nouveaux contrôles en détail — Analyse opérationnelle
La fiche mémo identifie les 11 nouveaux contrôles introduits dans l'Annexe A 2022. Voici une analyse opérationnelle de ceux qui posent le plus de difficultés d'implémentation en pratique :
5.7 — Threat intelligence : mise en œuvre concrète
Ce contrôle exige que l'organisation collecte et analyse des informations sur les menaces pertinentes pour son secteur et sa taille. En pratique, cela ne signifie pas forcément disposer d'une plateforme de threat intelligence commerciale (MISP, ThreatConnect). Pour une PME, la conformité peut être atteinte en s'abonnant aux bulletins CERT-FR, en participant à des ISACs sectoriels et en documentant l'analyse des alertes reçues. La preuve d'implémentation est un processus documenté de veille sur les menaces avec un responsable désigné.
5.23 — Sécurité des services cloud : les pièges courants
Ce contrôle couvre la gestion de la sécurité des services cloud que vous utilisez (IaaS, PaaS, SaaS). Il implique d'inventorier les services cloud en production, d'évaluer les risques associés à chacun, et de définir des règles d'utilisation. Le piège le plus fréquent est de ne considérer que les solutions validées par la DSI et d'ignorer le shadow IT cloud (Dropbox personnels, outils SaaS non référencés utilisés par les métiers). Un contrôle 5.23 efficace commence par un inventaire complet des services cloud réellement utilisés.
8.12 — Prévention des fuites de données (DLP) : proportionnalité
Le contrôle 8.12 n'impose pas le déploiement d'une solution DLP commerciale pour toutes les organisations. Il exige que des mesures soient en place pour identifier et prévenir la divulgation non autorisée d'informations sensibles. Pour une PME, des mesures simples peuvent suffire : désactivation des clés USB non chiffrées, politique de partage externe dans Microsoft 365/Google Workspace, règles de transfert d'email. La proportionnalité est la clé : les mesures doivent être adaptées à la valeur des informations protégées et au niveau de risque.
Les 5 attributs de catégorisation : comment les utiliser
L'ISO 27001:2022 introduit 5 attributs permettant de filtrer et catégoriser les contrôles de l'Annexe A. Ces attributs n'ajoutent pas de nouvelles exigences mais facilitent l'utilisation de la SoA et la communication avec le management :
- Type de contrôle (Préventif / Détectif / Correctif) : permet d'analyser l'équilibre de votre portfolio de contrôles. Un SMSI qui ne dispose que de contrôles préventifs sans détection ni réponse est structurellement fragile.
- Propriétés de sécurité (Confidentialité / Intégrité / Disponibilité) : permet d'identifier si votre couverture est équilibrée sur les 3 piliers de la sécurité de l'information, ou si vous sur-investissez sur la confidentialité au détriment de la disponibilité.
- Concepts de cybersécurité (Identifier / Protéger / Détecter / Répondre / Rétablir) : alignement avec le framework NIST CSF pour les organisations qui souhaitent une double lecture de leur SMSI.
- Capacités opérationnelles : 14 catégories permettant de grouper les contrôles par fonction (gouvernance, gestion des actifs, protection de l'information, etc.).
- Domaines de sécurité (Gouvernance et Ecosystème / Protection / Défense / Résilience) : vue macroscopique pour les présentations managériales.
7 actions clés pour réussir votre transition
La fiche mémo identifie les 7 actions incontournables. Voici le séquençage optimal et les ressources nécessaires pour chacune :
- Réaliser le gap analysis 2013 → 2022 : cartographiez les écarts entre vos contrôles actuels et les 93 contrôles 2022. Concentrez-vous sur les 11 nouveaux contrôles et les contrôles fusionnés/renommés. Durée estimée : 2 à 5 jours selon la taille de l'organisation.
- Mettre à jour la SoA : adaptez votre Déclaration d'Applicabilité pour refléter la nouvelle structure de l'Annexe A 2022. Vérifiez la cohérence avec votre registre des risques.
- Traiter les 11 nouveaux contrôles : pour chacun, décidez de l'applicabilité, définissez les mesures d'implémentation et documentez les preuves. Concentrez les efforts sur 5.7, 5.23, 8.12 et 8.16 qui sont les plus exigeants à implémenter.
- Mettre à jour la PSSI et les procédures : intégrez les nouvelles exigences dans votre documentation (politique de sécurité cloud, procédure de threat intelligence, règles DLP).
- Former les équipes aux changements : sensibilisez les responsables de domaine aux nouveaux contrôles qui les impactent. Une heure de formation ciblée suffit généralement.
- Conduire un audit interne sur la base de la version 2022 : votre prochain audit interne doit impérativement être conduit sur la base du référentiel 2022. Utilisez les 50 questions du kit d'audit mis à jour pour la version 2022.
- Planifier l'audit de transition avec votre organisme certificateur : contactez votre organisme 6 mois à l'avance pour planifier l'audit de transition. Préparez le dossier documentaire : SoA mise à jour, gap analysis, rapport d'audit interne, compte-rendu de revue de direction.
Erreurs fréquentes lors de la transition
Les retours d'expérience sur les premières transitions réalisées en 2023-2025 révèlent des patterns d'erreur récurrents :
- Sous-estimer le travail sur les nouveaux contrôles : les 11 nouveaux contrôles ne sont pas des formalités. 5.7 (Threat intelligence), 5.23 (Sécurité cloud) et 8.12 (DLP) nécessitent souvent la création de processus nouveaux, pas seulement une mise à jour documentaire.
- Mettre à jour la SoA sans revoir l'analyse de risques : la restructuration de l'Annexe A (de 14 domaines à 4 thèmes) doit s'accompagner d'une vérification de la cohérence risques → contrôles. Profitez de la transition pour actualiser votre registre des risques.
- Oublier de mettre à jour les contrats fournisseurs : le contrôle 5.22 (Surveillance et revue des services des fournisseurs) a été renforcé. Vérifiez que vos contrats avec les fournisseurs critiques incluent des clauses de sécurité alignées sur la version 2022.
- Ne pas documenter la transition elle-même : conservez une trace de votre démarche de transition : gap analysis, décisions prises, versions des documents. Ces éléments seront demandés par l'auditeur lors de l'audit de transition.
Foire aux questions — Transition ISO 27001:2022
Que se passe-t-il si la transition n'a pas été faite avant octobre 2025 ?
Les certificats ISO 27001:2013 qui n'ont pas été migrés vers la version 2022 avant l'échéance d'octobre 2025 sont arrivés à expiration. Si votre organisation se retrouve dans cette situation, elle doit entamer une nouvelle démarche de certification sur la base d'ISO 27001:2022, incluant un audit de Stage 1 et un audit de Stage 2. Il n'existe pas de "rattrapage" — le certificat doit être renouvelé depuis le début.
Les contrôles fusionnés dans la version 2022 nécessitent-ils de nouvelles preuves ?
Pas nécessairement. La fusion de plusieurs contrôles 2013 en un contrôle 2022 ne signifie pas que vous deviez recréer de la documentation. Vérifiez que votre documentation existante couvre bien les aspects du contrôle fusionné. Si c'est le cas, il suffit de mettre à jour la référence dans la SoA. Si des lacunes apparaissent, complétez la documentation.
Mise en œuvre pratique : étapes et livrables
La conformité réglementaire génère une documentation substantielle qui doit être maintenue à jour et accessible lors des audits. Une organisation structurée de ces livrables simplifie considérablement les exercices de conformité et réduit le temps consacré à leur préparation.
Livrables documentaires essentiels
Quel que soit le référentiel de conformité concerné, les livrables fondamentaux incluent : un registre des traitements (obligatoire RGPD, utile pour tout SMSI) maintenu par le DPO ou le RSSI ; une politique de sécurité de l'information (PSI ou PSSI) approuvée par la direction et diffusée à tous les collaborateurs ; des procédures opérationnelles documentées pour les processus critiques (gestion des incidents, accès privilégiés, sauvegardes) ; un plan de continuité d'activité (PCA) testé annuellement ; et des rapports d'audit internes et de revue de direction formalisés. Ces documents constituent le «squelette» du SMSI et sont systématiquement vérifiés lors des audits de certification.
Gouvernance et responsabilités
La conformité réglementaire est un effort collectif qui ne peut pas reposer uniquement sur le RSSI ou le DPO. Une gouvernance efficace définit clairement les rôles : le COMEX assume la responsabilité globale de la conformité (risque financier et réputationnel) ; les DSI et RSSI mettent en œuvre les mesures techniques ; les métiers identifient les données et processus critiques à protéger ; et les DPO/compliance officers assurent la cohérence réglementaire. Les comités de sécurité trimestriels, impliquant toutes ces parties prenantes, garantissent l'alignement entre les exigences réglementaires et les capacités opérationnelles de l'organisation. Le suivi des actions de remédiation dans un outil de GRC (Governance, Risk & Compliance) formalise ce processus et facilite la production des preuves d'audit.
Sanction et contrôle : ce que les autorités vérifient
Comprendre les priorités de contrôle des autorités de régulation permet aux organisations de concentrer leurs efforts sur les domaines qui font l'objet d'une surveillance accrue. Les autorités de supervision (CNIL, ANSSI, ACP pour le secteur bancaire, HAS pour le secteur santé) publient régulièrement leurs priorités de contrôle.
Priorités de contrôle 2025-2026
Les domaines prioritaires identifiés par les autorités françaises pour 2025-2026 : la sécurité des données de santé (contrôles HDS en forte augmentation suite aux incidents hospitaliers) ; l'IA et le traitement des données personnelles (CNIL a annoncé 300 mises en demeure liées à l'IA en 2025) ; les sous-traitants et tiers (vérification des DPA et des audits de sécurité des fournisseurs) ; et la notification des violations de données dans les délais légaux (72h RGPD, 24h NIS 2 pour les entités essentielles). Les organisations qui documentent proactivement leur conformité dans ces domaines réduisent significativement leur exposition aux sanctions et bénéficient généralement d'une procédure d'audit moins contraignante.
Programme de préparation aux audits
Un programme structuré de préparation aux audits réduit le stress et améliore les résultats. Douze mois avant un audit de certification : gap analysis interne pour identifier les non-conformités. Six mois avant : corrections des écarts majeurs et préparation de la documentation. Trois mois avant : audit blanc interne conduit par un consultant externe indépendant. Un mois avant : formation des équipes sur les procédures et livrables à présenter. Cette approche systématique, validée par des centaines d'organisations certifiées ISO 27001, transforme l'audit de certification d'une épreuve redoutée en une validation formelle d'un travail déjà accompli.
Synthèse et feuille de route conformité
La conformité réglementaire est un processus continu, non un projet ponctuel. Les organisations qui abordent ISO 27001, NIS 2, RGPD ou HDS comme des certifications à obtenir une fois pour toutes échouent systématiquement lors des audits de renouvellement. La clé du succès est l'intégration des exigences réglementaires dans les processus opérationnels quotidiens, non leur traitement comme des obligations externes.
En pratique, les organisations matures en matière de conformité fonctionnent avec un SMSI vivant : des revues de direction trimestrielles, un audit interne annuel, des exercices de gestion de crise bi-annuels, et une veille réglementaire hebdomadaire. Le coût de la conformité maintenue en continu est significativement inférieur au coût d'une remise à niveau précipitée avant un audit ou une notification de violation. Les amendes CNIL, les pénalités NIS 2, et les pertes de contrats liées à une non-conformité documentée représentent des risques financiers et réputationnels mesurables que la gouvernance de direction doit intégrer dans l'analyse des risques métier.
Points d'attention avancés pour les auditeurs et RSSI
Au-delà de la conformité de surface, les auditeurs expérimentés et les RSSI cherchent à évaluer la robustesse réelle du dispositif de sécurité. Ce niveau d'analyse requiert de dépasser la vérification documentaire pour s'intéresser à l'efficacité opérationnelle des contrôles.
Pièges courants dans les audits de conformité
Plusieurs patterns d'échec reviennent régulièrement lors des audits de renouvellement. La conformité sur papier sans effectivité opérationnelle : des politiques formalisées mais non appliquées, des procédures documentées mais inconnues des équipes, des contrôles déclarés actifs mais non supervisés. La dérive post-certification : les organisations qui traitent la certification comme une fin en soi plutôt que comme un jalons d'un processus continu connaissent systématiquement une dégradation de leur posture sécurité entre deux audits. La gestion insuffisante des tiers : plus de 60% des violations impliquent un fournisseur ou un prestataire, mais les contrats de sous-traitance et les audits tiers sont souvent les parents pauvres des programmes de conformité. Adresser ces trois points avant l'audit réduit significativement le risque de non-conformité majeure.
Métriques de maturité à présenter en audit
Les auditeurs modernes s'intéressent aux indicateurs de fonctionnement réel du SMSI plutôt qu'à la simple existence des documents. Préparer : statistiques de gestion des incidents sur 12 mois (nombre, délai de traitement, taux de récidive) démontrant une amélioration continue ; résultats des exercices de continuité avec les actions correctives entreprises ; données de sensibilisation (taux de participation aux formations, taux d'échec aux simulations de phishing) ; et résultats des audits internes avec suivi des actions de remédiation. Ces métriques transforment l'audit en démonstration de la maturité de l'organisation plutôt qu'en exercice de conformité documentaire, et constituent la meilleure défense contre les questions inattendues des auditeurs sur l'efficacité opérationnelle des contrôles.
Checklist de mise en œuvre et points de contrôle
La mise en pratique des recommandations de cet article nécessite une approche structurée. Cette checklist synthétise les points de contrôle essentiels pour évaluer l'état d'avancement de votre déploiement et identifier les actions prioritaires.
Phase de préparation et d'inventaire
Avant toute action technique, constituer un inventaire précis est indispensable. Les éléments à recenser : cartographie exhaustive des actifs concernés (systèmes, applications, flux de données) avec leur criticité métier associée ; identification des propriétaires techniques et fonctionnels pour chaque actif ; évaluation du niveau de maturité actuel à partir des référentiels reconnus (CIS Controls, ISO 27001, NIST CSF) ; et documentation des dépendances entre composants pour anticiper les impacts des modifications. Un inventaire incomplet génère des angles morts qui deviennent des vecteurs d'attaque exploitables par des acteurs malveillants disposant d'informations accessibles publiquement (OSINT, Shodan, LinkedIn).
Phase de déploiement et validation
Le déploiement progressif réduit les risques d'interruption de service et facilite la détection des régressions. Adopter un modèle de déploiement par vagues (wave deployment) : d'abord les environnements de développement et de test pour valider les configurations, ensuite les systèmes non-critiques en production, enfin les systèmes critiques lors de fenêtres de maintenance planifiées. Chaque vague s'accompagne d'une validation fonctionnelle complète et d'une période d'observation des métriques de performance et de sécurité. Un plan de retour arrière documenté et testé est obligatoire avant toute opération sur un système critique. Les critères de succès doivent être définis avant le déploiement, non après — un taux de faux positifs inférieur à 5% pour les alertes de sécurité, une disponibilité maintenue au niveau SLA contractuel, et l'absence d'incidents de sécurité liés aux modifications.
Phase de supervision et d'amélioration continue
La mise en place d'indicateurs de suivi permet de mesurer l'efficacité des mesures déployées et de justifier leur maintien auprès de la direction. Tableau de bord mensuel recommandé : nombre d'alertes générées par catégorie (critique, majeur, mineur) avec tendance sur 6 mois ; taux de couverture des actifs critiques par les contrôles de sécurité ; délai moyen de remédiation des vulnérabilités par sévérité CVSS ; et résultats des tests de régression mensuels sur les règles de détection. Ce tableau de bord, présenté en comité de sécurité, constitue la base d'un dialogue constructif entre les équipes techniques et le management sur les priorités d'investissement en cybersécurité.
Sources et références
- ANSSI — Référentiel de sécurité
- NIST SP 800-53 — Contrôles de sécurité
- ISO/IEC 27001:2022 — Norme de sécurité de l'information
Pour aller plus loin : Mise en œuvre pratique
La conformité réglementaire nécessite une approche structurée et documentée. Ces ressources complémentaires permettent d'approfondir les points techniques et juridiques abordés dans cet article.
Outils d'auto-évaluation
- ANSSI — Outil d'évaluation cybersécurité — Le Diagnostic de Cybersécurité de l'ANSSI permet d'évaluer le niveau de maturité de votre organisation sur 5 domaines clés. Gratuit et disponible sur diagnostic.ssi.gouv.fr.
- ENISA — Outil d'auto-évaluation NIS2 — Questionnaire structuré pour identifier les exigences applicables à votre secteur et votre taille d'organisation.
- Logiciels GRC — Des solutions comme Vanta, Drata ou TrustCloud automatisent la collecte de preuves de conformité et accélèrent les processus d'audit.
Documentation à produire en priorité
- Politique de Sécurité du Système d'Information (PSSI) — document fondateur
- Registre des activités de traitement (RGPD, article 30)
- Analyse d'impact relative à la protection des données (AIPD/DPIA)
- Plan de continuité d'activité (PCA) et plan de reprise d'activité (PRA)
- Procédure de gestion des incidents de sécurité (notification ANSSI/CNIL)
Accompagnement et conseil
La mise en conformité implique souvent une assistance externe pour les organisations ne disposant pas d'expertise interne. Les RSSI externalisés ou les consultants spécialisés en conformité peuvent accélérer significativement le processus, notamment pour la préparation aux audits de certification ISO 27001 ou pour la mise en conformité NIS 2 avec un délai contraint.
| Axe de transition | ISO 27001:2013 | ISO 27001:2022 | Action clé à mener | Échéance |
|---|---|---|---|---|
| Nombre de contrôles | 114 contrôles | 93 contrôles (fusions et regroupements) | Réaliser l'analyse d'écart (gap analysis) et la table de correspondance 2013 → 2022 | Préalable — T0 |
| Structure de l'Annexe A | 14 domaines (A.5 à A.18) | 4 thèmes : organisationnel, personnes, physique, technologique | Restructurer la déclaration d'applicabilité (SoA) selon les 4 thèmes | T0 + 1 à 2 mois |
| Nouveaux contrôles | Absents | 11 nouveaux : veille sur les menaces, sécurité du cloud, masquage des données, prévention des fuites d'information, etc. | Documenter et déployer les mesures manquantes, avec preuves associées | T0 + 3 à 6 mois |
| Attributs de contrôle | Non prévus | 5 attributs : type, propriétés SI, concepts cybersécurité, capacités opérationnelles, domaines de sécurité | Utiliser les attributs pour filtrer et piloter le SoA et le reporting COMEX | T0 + 3 mois |
| Analyse des risques | Référencée sur 114 contrôles | Alignée sur les 93 contrôles et les nouveaux risques cloud / fuite de données | Réviser l'appréciation et le plan de traitement des risques | T0 + 4 à 6 mois |
| Documentation du SMSI | Politiques et procédures version 2013 | Politiques, procédures et indicateurs mis à jour version 2022 | Mettre à jour la documentation, former les équipes et réaliser un audit interne | T0 + 6 à 9 mois |
| Certification | Certificat 2013 valide | Certificat 2022 après audit de transition | Planifier l'audit de transition avec l'organisme certificateur | Fin de période de transition : octobre 2025 |
Conclusion
La conformité réglementaire n'est pas une destination mais un état à maintenir. Chaque évolution du SI, chaque nouveau fournisseur peut modifier le périmètre. Documentation, audits réguliers et formation des équipes en sont les piliers.
Votre organisation est-elle soumise à NIS 2, ISO 27001 ou DORA ?
Évaluer votre conformité NIS 2 ou contactez-nous directement.
Télécharger cet article en PDF
Format A4 optimisé pour l'impression et la lecture hors ligne
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
NIS 2 vs ISO 27001 : différences et complémentarités
Depuis que la directive NIS 2 est entrée en application, une question revient dans presque tous les comités de direction : « nous sommes certifiés ISO/IEC 27001, sommes-nous conformes…
NIS 2, ISO 27001 et AirCyber : quelle démarche PME 2026
Pour une PME industrielle ou de services, l'année 2026 marque la fin d'une longue période de tolérance en matière de cybersécurité. Ce qui relevait hier des bonnes pratiques…
SMSI ISO 27001 industriel : guide de mise en œuvre 2026
Déployer un système de management de la sécurité de l'information conforme à l'ISO/IEC 27001 dans une usine ne ressemble en rien à le déployer dans un siège social. Les actifs à…
Mise en conformité NIS 2 et ISO 27001
Accompagnement sur mesure pour les PME et ETI soumises à NIS 2 ou engagées dans une démarche ISO 27001. Gap analysis, plan d'action, audit interne.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire