La révision d'ISO 27001:2022 introduit les changements les plus substantiels du standard international de management de la sécurité de l'information depuis sa refonte de 2005. La migration ISO 27001 2022 vs 2013 était obligatoire pour tous les organismes certifiés, avec une date limite fixée au 31 octobre 2025 par l'IAF (International Accreditation Forum) : les certificats ISO 27001:2013 sont désormais expirés. La transformation la plus visible est la restructuration profonde de l'Annexe A, qui passe de 114 contrôles répartis en 14 domaines thématiques à 93 contrôles organisés en quatre thèmes cohérents — organisationnel (37 contrôles), humain (8 contrôles), physique (14 contrôles) et technologique (34 contrôles). Cette réduction numérique ne reflète pas un allègement des exigences mais une élimination des doublons et l'ajout de 11 nouveaux contrôles couvrant des domaines absents de la version 2013 : threat intelligence (5.7), sécurité des services cloud (5.23), masquage des données (8.11), prévention des fuites de données DLP (8.12) et développement sécurisé (8.28). Ce guide détaille les différences clés, la méthodologie de gap analysis 2013→2022 et la mise à jour de la Déclaration d'Applicabilité (SoA) pour les RSSI et consultants en sécurité conduisant ou accompagnant la migration.

La révision ISO 27001 2022 vs 2013 différences représente la mise à jour la plus significative du standard de management de la sécurité de l'information depuis son édition 2005. Publiée en octobre 2022 (norme ISO/IEC 27001:2022), cette révision répond aux défis du cloud computing, du télétravail généralisé et des menaces cyber avancées qui ont profondément transformé les environnements IT depuis 2013. La migration était obligatoire selon les règles de l'IAF (International Accreditation Forum) : toutes les certifications ISO 27001:2013 ont expiré le 31 octobre 2025. Les organismes n'ayant pas conduit leur audit de migration dans les délais ont perdu leur certification et doivent entamer un nouveau processus de certification complet selon ISO 27001:2022. Pour les organisations qui ont effectué la migration dans les temps, l'ISO 27001:2022 apporte une meilleure couverture des risques contemporains et une articulation plus naturelle avec accompagnement NIS 2, DORA et le RGPD. Cette analyse détaillée des changements structurels et des nouveaux contrôles aide les RSSI et consultants à planifier efficacement leur transition ou à accompagner leurs clients dans ce processus.

À retenir

  • Deadline passée : la migration ISO 27001:2013 → 2022 était obligatoire avant le 31 octobre 2025 — les certificats 2013 sont expirés.
  • Restructuration majeure de l'Annexe A : 114 contrôles en 14 domaines → 93 contrôles en 4 thèmes (organisationnel, humain, physique, technologique).
  • 11 nouveaux contrôles : dont threat intelligence (5.7), sécurité du cloud (5.23), data masking (8.11), physical security monitoring (7.4), web filtering (8.23).
  • SoA mis à jour : la Déclaration d'Applicabilité (SoA) doit être reformatée pour référencer les 93 contrôles 2022 avec justification d'inclusion/exclusion.
  • Clauses 4-10 inchangées : les clauses du corps de la norme n'ont pas subi de modifications majeures, facilitant la migration pour les SMSI déjà matures.

Lors de nos missions d'accompagnement NIS 2, les écarts les plus fréquents ne sont pas techniques mais documentaires : des mesures en place depuis des années, mais non formalisées, non auditées, et donc indémontrables lors d'un contrôle.

— Retour terrain, Ayi NEDJIMI Consultants

Pourquoi ISO 27001 a-t-elle été révisée en 2022 ?

La version 2013 d'ISO 27001 avait été conçue dans un contexte technologique radicalement différent : le cloud computing était émergent (AWS lancé en 2006, Azure en 2010), les ransomwares industriels n'existaient pas encore, et le télétravail de masse était inimaginable. Neuf ans plus tard, ces trois réalités dominent le paysage de la sécurité des systèmes d'information.

Les révisions d'ISO 27002 (catalogue de contrôles de référence, publié en février 2022) ont précédé ISO 27001. L'ISO 27002:2022 a restructuré les contrôles pour refléter les pratiques actuelles, forçant ISO 27001 à aligner son Annexe A sur ce nouveau référentiel. Les principaux facteurs ayant motivé la révision :

  • Cloud computing généralisé : l'hébergement multi-cloud, les containers et les architectures serverless créent de nouveaux vecteurs d'attaque non couverts en 2013
  • Menaces cyber sophistiquées : les campagnes APT, les supply chain attacks (SolarWinds, Log4Shell) et les ransomwares ciblés nécessitent une threat intelligence formalisée
  • Télétravail et périmètre dissolving : le zero-trust network access et la sécurité des terminaux distants requièrent des contrôles dédiés
  • Réglementation accélérée : RGPD, NIS 2, DORA, AI Act imposent des exigences spécifiques de sécurité mieux couvertes par la version 2022

La restructuration de l'Annexe A : de 14 domaines à 4 thèmes

Le changement le plus visible d'ISO 27001:2022 est la restructuration profonde de l'Annexe A, qui définit les contrôles de référence pour le SMSI. Cette restructuration suit la refonte d'ISO 27002:2022.

ISO 27001:2013 — 14 domaines, 114 contrôles :

  • A.5 Politiques de sécurité de l'information (2 contrôles)
  • A.6 Organisation de la sécurité (7 contrôles)
  • A.7 Sécurité des ressources humaines (6 contrôles)
  • A.8 Gestion des actifs (10 contrôles)
  • A.9 Contrôle d'accès (14 contrôles)
  • A.10 Cryptographie (2 contrôles)
  • A.11 Sécurité physique et environnementale (15 contrôles)
  • A.12 Sécurité liée à l'exploitation (14 contrôles)
  • A.13 Sécurité des communications (7 contrôles)
  • A.14 Acquisition, développement et maintenance (13 contrôles)
  • A.15 Relations avec les fournisseurs (5 contrôles)
  • A.16 Gestion des incidents de sécurité (7 contrôles)
  • A.17 Aspects de la sécurité dans la gestion de la continuité de l'activité (4 contrôles)
  • A.18 Conformité (8 contrôles)

ISO 27001:2022 — 4 thèmes, 93 contrôles :

ThèmeNumérotationNombre de contrôlesPortée
Organisationnel5.1 à 5.3737Gouvernance, politiques, intelligence, gestion fournisseurs, continuité
Humain6.1 à 6.88Recrutement, formation, télétravail, responsabilités
Physique7.1 à 7.1314Périmètre physique, équipements, câblage, maintenance
Technologique8.1 à 8.3434Endpoints, IAM, chiffrement, développement sécurisé, cloud, monitoring

La réduction de 114 à 93 contrôles résulte de la fusion de doublons (ex : plusieurs contrôles de 2013 sur la classification des actifs fusionnés en un seul) et non d'une diminution des exigences de sécurité. La couverture réelle est plus large grâce aux 11 nouveaux contrôles.

Les 11 nouveaux contrôles ISO 27001:2022

Ces 11 contrôles sont les ajouts les plus importants de la révision 2022, couvrant des domaines absents ou insuffisamment traités en 2013 :

  • 5.7 — Threat Intelligence : collecte, analyse et partage d'informations sur les menaces cyber. Impose un processus formalisé de veille sur les IOC, TTPs (tactiques, techniques, procédures) et CVE pertinentes pour l'organisation.
  • 5.23 — Sécurité de l'information pour les services cloud : processus d'acquisition, d'utilisation, de gestion et de sortie des services cloud avec prise en compte des risques spécifiques (shared responsibility model, data residency, lock-in).
  • 5.30 — Préparation des TIC pour la continuité des activités : planification et tests de continuité spécifiques aux systèmes et services TIC, distincte de la continuité métier.
  • 7.4 — Surveillance de la sécurité physique : monitoring physique des locaux sensibles (CCTV, systèmes de détection d'intrusion physique).
  • 8.9 — Gestion de la configuration : management formalisé des configurations sécurisées des systèmes, réseaux et applications (hardening, baselines de sécurité, CIS Benchmarks).
  • 8.10 — Suppression des informations : procédures de suppression sécurisée des données lorsque leur conservation n'est plus nécessaire (conformité RGPD article 17).
  • 8.11 — Masquage des données : techniques de pseudonymisation, anonymisation et masquage pour réduire l'exposition des données personnelles.
  • 8.12 — Prévention des fuites de données (DLP) : mesures détectant et prévenant la divulgation non autorisée d'informations sensibles (solutions DLP, CASB).
  • 8.16 — Activités de surveillance : monitoring de comportements anormaux sur les réseaux et systèmes (SIEM, EDR, NDR).
  • 8.23 — Filtrage web : contrôle des accès internet pour se protéger contre les malwares, phishing et contenus malveillants.
  • 8.28 — Développement sécurisé : codage sécurisé, principes et pratiques de sécurité dans le cycle de développement logiciel (OWASP Secure Coding Practices).

Comment conduire une gap analysis ISO 27001 2013 → 2022 ?

La gap analysis (analyse des écarts) est l'étape initiale obligatoire de toute migration ISO 27001:2022. Elle identifie les contrôles existants couvrant les nouvelles exigences et les lacunes à combler.

La méthodologie de gap analysis 2013→2022 recommandée :

  1. Mapping automatique : utiliser les tableaux de correspondance publiés par l'ISO (Annexe B d'ISO 27002:2022) pour identifier les correspondances entre les 114 anciens contrôles et les 93 nouveaux. Chaque contrôle de 2013 est mappé vers un ou plusieurs contrôles de 2022, et réciproquement.
  2. Évaluation des contrôles existants : pour chaque contrôle 2022, évaluer si le contrôle 2013 correspondant est implémenté (Complet / Partiel / Absent). Les contrôles "Partiels" nécessitent une extension, les "Absents" une implémentation nouvelle.
  3. Analyse des 11 nouveaux contrôles : pour chaque nouveau contrôle sans équivalent 2013, évaluer l'état actuel de l'organisation : Threat Intelligence, sécurité cloud, DLP, masquage, filtrage web, développement sécurisé sont souvent partiellement couverts par des pratiques existantes sans formalisation documentaire.
  4. Rédaction du rapport de gap analysis : synthèse des écarts par thème, priorisation par niveau de risque, estimation de l'effort de remédiation (jours/homme).

Les écarts les plus fréquemment constatés lors des migrations ISO 27001:2013 → 2022 concernent : l'absence de processus formalisé de Threat Intelligence (5.7), la gestion insuffisante des risques liés aux services cloud (5.23), l'absence de solution DLP documentée (8.12) et l'insuffisance des pratiques de développement sécurisé (8.28). Notre guide complet ISO 27001:2022 détaille les bonnes pratiques d'implémentation.

La Déclaration d'Applicabilité (SoA) reformatée pour ISO 27001:2022

La Statement of Applicability (SoA) ou Déclaration d'Applicabilité est un document obligatoire du SMSI qui liste tous les contrôles de l'Annexe A en indiquant pour chacun s'il est applicable (inclus) ou non (exclu), avec justification. La migration vers ISO 27001:2022 impose une refonte complète de la SoA pour référencer les 93 contrôles 2022 au lieu des 114 contrôles 2013.

Structure de la SoA ISO 27001:2022 :

  • Pour chaque contrôle (5.1 à 8.34) : référence du contrôle, libellé, statut (Applicable/Non applicable), justification d'inclusion ou d'exclusion, état d'implémentation (Implémenté/En cours/Non implémenté), référence vers la documentation ou procédure correspondante
  • Traçabilité avec le registre des risques : chaque contrôle applicable doit être relié aux risques qu'il mitigue
  • Version datée et signée par le RSSI et la direction

Une SoA ISO 27001:2022 bien structurée est un document vivant, mis à jour à chaque changement significatif dans l'environnement de sécurité ou lors de l'ajout d'un nouveau service/système dans le périmètre SMSI. La norme ISO 27001 est disponible auprès de l'AFNOR et de l'ISO.

Les clauses 4-10 : quelles modifications dans le corps de la norme ?

Contrairement à l'Annexe A qui a été profondément restructurée, les clauses 4 à 10 du corps normatif n'ont pas subi de modifications majeures. Les principaux ajustements sont :

  • Clause 4 (Contexte) : précision que les exigences des parties intéressées incluent désormais les exigences des autorités réglementaires, un alignement avec NIS 2 et DORA
  • Clause 6 (Planification) : ajout d'une exigence explicite de planification des changements au SMSI, renforçant la gestion du changement
  • Clause 8 (Opérations) : ajout d'une exigence de s'assurer que les processus externalisés sont également contrôlés
  • Clause 9 (Évaluation) : précision sur les critères d'évaluation des performances du SMSI

Ces modifications mineures des clauses 4-10 permettent aux organismes certifiés ISO 27001:2013 de se concentrer leur effort de migration sur la mise à jour de la SoA et l'implémentation des nouveaux contrôles Annexe A. Le corpus documentaire existant (politique SMSI, procédures de gestion des risques, rapports d'audit interne) reste largement réutilisable.

Quels bénéfices concrets apporte ISO 27001:2022 par rapport à 2013 ?

Au-delà du maintien de la certification, ISO 27001:2022 apporte des bénéfices opérationnels mesurables :

Meilleure couverture des risques contemporains : les nouveaux contrôles (Threat Intelligence, cloud security, DLP, monitoring) répondent aux menaces qui ont émergé depuis 2013. Un SMSI ISO 27001:2022 est intrinsèquement mieux armé contre les ransomwares, les supply chain attacks et les compromissions cloud.

Alignement réglementaire renforcé : ISO 27001:2022 s'articule mieux avec NIS 2 (obligations de gestion des risques de la chaîne d'approvisionnement, notification d'incidents), DORA (gestion des risques TIC, tests de résilience) et le RGPD (masquage des données 8.11, suppression sécurisée 8.10). Notre article sur la conformité multi-référentiels détaille ces synergies.

Réduction des coûts de conformité long terme : la restructuration en 4 thèmes cohérents facilite la maintenance du SMSI et réduit les doublons documentaires. La convergence avec d'autres standards (SOC 2, HDS, SecNumCloud) est plus naturelle avec la version 2022.

Accompagnement migration ISO 27001:2022

Ayi NEDJIMI Consultants accompagne les organisations dans leur migration ISO 27001:2013 → 2022 : gap analysis, mise à jour de la SoA, implémentation des nouveaux contrôles et préparation à l'audit de certification. Découvrez notre offre ISO 27001 et notre RSSI externalisé pour piloter votre migration en douceur.