Migration ISO 27001:2013 vers 2022 : deadline octobre 2025, 11 nouveaux contrôles Annexe A (93 vs 114), 4 thèmes, gap analysis et SoA mis à jour.
TL;DR — En résumé
Comparaison detaillee des differences entre ISO 27001:2022 et 2013 : nouveaux controles, restructuration et impact. Guide technique complet avec.
La révision d'ISO 27001:2022 introduit les changements les plus substantiels du standard international de management de la sécurité de l'information depuis sa refonte de 2005. La migration ISO 27001 2022 vs 2013 était obligatoire pour tous les organismes certifiés, avec une date limite fixée au 31 octobre 2025 par l'IAF (International Accreditation Forum) : les certificats ISO 27001:2013 sont désormais expirés. La transformation la plus visible est la restructuration profonde de l'Annexe A, qui passe de 114 contrôles répartis en 14 domaines thématiques à 93 contrôles organisés en quatre thèmes cohérents — organisationnel (37 contrôles), humain (8 contrôles), physique (14 contrôles) et technologique (34 contrôles). Cette réduction numérique ne reflète pas un allègement des exigences mais une élimination des doublons et l'ajout de 11 nouveaux contrôles couvrant des domaines absents de la version 2013 : threat intelligence (5.7), sécurité des services cloud (5.23), masquage des données (8.11), prévention des fuites de données DLP (8.12) et développement sécurisé (8.28). Ce guide détaille les différences clés, la méthodologie de gap analysis 2013→2022 et la mise à jour de la Déclaration d'Applicabilité (SoA) pour les RSSI et consultants en sécurité conduisant ou accompagnant la migration.
La révision ISO 27001 2022 vs 2013 différences représente la mise à jour la plus significative du standard de management de la sécurité de l'information depuis son édition 2005. Publiée en octobre 2022 (norme ISO/IEC 27001:2022), cette révision répond aux défis du cloud computing, du télétravail généralisé et des menaces cyber avancées qui ont profondément transformé les environnements IT depuis 2013. La migration était obligatoire selon les règles de l'IAF (International Accreditation Forum) : toutes les certifications ISO 27001:2013 ont expiré le 31 octobre 2025. Les organismes n'ayant pas conduit leur audit de migration dans les délais ont perdu leur certification et doivent entamer un nouveau processus de certification complet selon ISO 27001:2022. Pour les organisations qui ont effectué la migration dans les temps, l'ISO 27001:2022 apporte une meilleure couverture des risques contemporains et une articulation plus naturelle avec NIS 2, DORA et le RGPD. Cette analyse détaillée des changements structurels et des nouveaux contrôles aide les RSSI et consultants à planifier efficacement leur transition ou à accompagner leurs clients dans ce processus.
À retenir
- Deadline passée : la migration ISO 27001:2013 → 2022 était obligatoire avant le 31 octobre 2025 — les certificats 2013 sont expirés.
- Restructuration majeure de l'Annexe A : 114 contrôles en 14 domaines → 93 contrôles en 4 thèmes (organisationnel, humain, physique, technologique).
- 11 nouveaux contrôles : dont threat intelligence (5.7), sécurité du cloud (5.23), data masking (8.11), physical security monitoring (7.4), web filtering (8.23).
- SoA mis à jour : la Déclaration d'Applicabilité (SoA) doit être reformatée pour référencer les 93 contrôles 2022 avec justification d'inclusion/exclusion.
- Clauses 4-10 inchangées : les clauses du corps de la norme n'ont pas subi de modifications majeures, facilitant la migration pour les SMSI déjà matures.
Pourquoi ISO 27001 a-t-elle été révisée en 2022 ?
La version 2013 d'ISO 27001 avait été conçue dans un contexte technologique radicalement différent : le cloud computing était émergent (AWS lancé en 2006, Azure en 2010), les ransomwares industriels n'existaient pas encore, et le télétravail de masse était inimaginable. Neuf ans plus tard, ces trois réalités dominent le paysage de la sécurité des systèmes d'information.
Les révisions d'ISO 27002 (catalogue de contrôles de référence, publié en février 2022) ont précédé ISO 27001. L'ISO 27002:2022 a restructuré les contrôles pour refléter les pratiques actuelles, forçant ISO 27001 à aligner son Annexe A sur ce nouveau référentiel. Les principaux facteurs ayant motivé la révision :
- Cloud computing généralisé : l'hébergement multi-cloud, les containers et les architectures serverless créent de nouveaux vecteurs d'attaque non couverts en 2013
- Menaces cyber sophistiquées : les campagnes APT, les supply chain attacks (SolarWinds, Log4Shell) et les ransomwares ciblés nécessitent une threat intelligence formalisée
- Télétravail et périmètre dissolving : le zero-trust network access et la sécurité des terminaux distants requièrent des contrôles dédiés
- Réglementation accélérée : RGPD, NIS 2, DORA, AI Act imposent des exigences spécifiques de sécurité mieux couvertes par la version 2022
La restructuration de l'Annexe A : de 14 domaines à 4 thèmes
Le changement le plus visible d'ISO 27001:2022 est la restructuration profonde de l'Annexe A, qui définit les contrôles de référence pour le SMSI. Cette restructuration suit la refonte d'ISO 27002:2022.
ISO 27001:2013 — 14 domaines, 114 contrôles :
- A.5 Politiques de sécurité de l'information (2 contrôles)
- A.6 Organisation de la sécurité (7 contrôles)
- A.7 Sécurité des ressources humaines (6 contrôles)
- A.8 Gestion des actifs (10 contrôles)
- A.9 Contrôle d'accès (14 contrôles)
- A.10 Cryptographie (2 contrôles)
- A.11 Sécurité physique et environnementale (15 contrôles)
- A.12 Sécurité liée à l'exploitation (14 contrôles)
- A.13 Sécurité des communications (7 contrôles)
- A.14 Acquisition, développement et maintenance (13 contrôles)
- A.15 Relations avec les fournisseurs (5 contrôles)
- A.16 Gestion des incidents de sécurité (7 contrôles)
- A.17 Aspects de la sécurité dans la gestion de la continuité de l'activité (4 contrôles)
- A.18 Conformité (8 contrôles)
ISO 27001:2022 — 4 thèmes, 93 contrôles :
| Thème | Numérotation | Nombre de contrôles | Portée |
|---|---|---|---|
| Organisationnel | 5.1 à 5.37 | 37 | Gouvernance, politiques, intelligence, gestion fournisseurs, continuité |
| Humain | 6.1 à 6.8 | 8 | Recrutement, formation, télétravail, responsabilités |
| Physique | 7.1 à 7.13 | 14 | Périmètre physique, équipements, câblage, maintenance |
| Technologique | 8.1 à 8.34 | 34 | Endpoints, IAM, chiffrement, développement sécurisé, cloud, monitoring |
La réduction de 114 à 93 contrôles résulte de la fusion de doublons (ex : plusieurs contrôles de 2013 sur la classification des actifs fusionnés en un seul) et non d'une diminution des exigences de sécurité. La couverture réelle est plus large grâce aux 11 nouveaux contrôles.
Les 11 nouveaux contrôles ISO 27001:2022
Ces 11 contrôles sont les ajouts les plus importants de la révision 2022, couvrant des domaines absents ou insuffisamment traités en 2013 :
- 5.7 — Threat Intelligence : collecte, analyse et partage d'informations sur les menaces cyber. Impose un processus formalisé de veille sur les IOC, TTPs (tactiques, techniques, procédures) et CVE pertinentes pour l'organisation.
- 5.23 — Sécurité de l'information pour les services cloud : processus d'acquisition, d'utilisation, de gestion et de sortie des services cloud avec prise en compte des risques spécifiques (shared responsibility model, data residency, lock-in).
- 5.30 — Préparation des TIC pour la continuité des activités : planification et tests de continuité spécifiques aux systèmes et services TIC, distincte de la continuité métier.
- 7.4 — Surveillance de la sécurité physique : monitoring physique des locaux sensibles (CCTV, systèmes de détection d'intrusion physique).
- 8.9 — Gestion de la configuration : management formalisé des configurations sécurisées des systèmes, réseaux et applications (hardening, baselines de sécurité, CIS Benchmarks).
- 8.10 — Suppression des informations : procédures de suppression sécurisée des données lorsque leur conservation n'est plus nécessaire (conformité RGPD article 17).
- 8.11 — Masquage des données : techniques de pseudonymisation, anonymisation et masquage pour réduire l'exposition des données personnelles.
- 8.12 — Prévention des fuites de données (DLP) : mesures détectant et prévenant la divulgation non autorisée d'informations sensibles (solutions DLP, CASB).
- 8.16 — Activités de surveillance : monitoring de comportements anormaux sur les réseaux et systèmes (SIEM, EDR, NDR).
- 8.23 — Filtrage web : contrôle des accès internet pour se protéger contre les malwares, phishing et contenus malveillants.
- 8.28 — Développement sécurisé : codage sécurisé, principes et pratiques de sécurité dans le cycle de développement logiciel (OWASP Secure Coding Practices).
Comment conduire une gap analysis ISO 27001 2013 → 2022 ?
La gap analysis (analyse des écarts) est l'étape initiale obligatoire de toute migration ISO 27001:2022. Elle identifie les contrôles existants couvrant les nouvelles exigences et les lacunes à combler.
La méthodologie de gap analysis 2013→2022 recommandée :
- Mapping automatique : utiliser les tableaux de correspondance publiés par l'ISO (Annexe B d'ISO 27002:2022) pour identifier les correspondances entre les 114 anciens contrôles et les 93 nouveaux. Chaque contrôle de 2013 est mappé vers un ou plusieurs contrôles de 2022, et réciproquement.
- Évaluation des contrôles existants : pour chaque contrôle 2022, évaluer si le contrôle 2013 correspondant est implémenté (Complet / Partiel / Absent). Les contrôles "Partiels" nécessitent une extension, les "Absents" une implémentation nouvelle.
- Analyse des 11 nouveaux contrôles : pour chaque nouveau contrôle sans équivalent 2013, évaluer l'état actuel de l'organisation : Threat Intelligence, sécurité cloud, DLP, masquage, filtrage web, développement sécurisé sont souvent partiellement couverts par des pratiques existantes sans formalisation documentaire.
- Rédaction du rapport de gap analysis : synthèse des écarts par thème, priorisation par niveau de risque, estimation de l'effort de remédiation (jours/homme).
Les écarts les plus fréquemment constatés lors des migrations ISO 27001:2013 → 2022 concernent : l'absence de processus formalisé de Threat Intelligence (5.7), la gestion insuffisante des risques liés aux services cloud (5.23), l'absence de solution DLP documentée (8.12) et l'insuffisance des pratiques de développement sécurisé (8.28). Notre guide complet ISO 27001:2022 détaille les bonnes pratiques d'implémentation.
La Déclaration d'Applicabilité (SoA) reformatée pour ISO 27001:2022
La Statement of Applicability (SoA) ou Déclaration d'Applicabilité est un document obligatoire du SMSI qui liste tous les contrôles de l'Annexe A en indiquant pour chacun s'il est applicable (inclus) ou non (exclu), avec justification. La migration vers ISO 27001:2022 impose une refonte complète de la SoA pour référencer les 93 contrôles 2022 au lieu des 114 contrôles 2013.
Structure de la SoA ISO 27001:2022 :
- Pour chaque contrôle (5.1 à 8.34) : référence du contrôle, libellé, statut (Applicable/Non applicable), justification d'inclusion ou d'exclusion, état d'implémentation (Implémenté/En cours/Non implémenté), référence vers la documentation ou procédure correspondante
- Traçabilité avec le registre des risques : chaque contrôle applicable doit être relié aux risques qu'il mitigue
- Version datée et signée par le RSSI et la direction
Une SoA ISO 27001:2022 bien structurée est un document vivant, mis à jour à chaque changement significatif dans l'environnement de sécurité ou lors de l'ajout d'un nouveau service/système dans le périmètre SMSI. La norme ISO 27001 est disponible auprès de l'AFNOR et de l'ISO.
Les clauses 4-10 : quelles modifications dans le corps de la norme ?
Contrairement à l'Annexe A qui a été profondément restructurée, les clauses 4 à 10 du corps normatif n'ont pas subi de modifications majeures. Les principaux ajustements sont :
- Clause 4 (Contexte) : précision que les exigences des parties intéressées incluent désormais les exigences des autorités réglementaires, un alignement avec NIS 2 et DORA
- Clause 6 (Planification) : ajout d'une exigence explicite de planification des changements au SMSI, renforçant la gestion du changement
- Clause 8 (Opérations) : ajout d'une exigence de s'assurer que les processus externalisés sont également contrôlés
- Clause 9 (Évaluation) : précision sur les critères d'évaluation des performances du SMSI
Ces modifications mineures des clauses 4-10 permettent aux organismes certifiés ISO 27001:2013 de se concentrer leur effort de migration sur la mise à jour de la SoA et l'implémentation des nouveaux contrôles Annexe A. Le corpus documentaire existant (politique SMSI, procédures de gestion des risques, rapports d'audit interne) reste largement réutilisable.
Quels bénéfices concrets apporte ISO 27001:2022 par rapport à 2013 ?
Au-delà du maintien de la certification, ISO 27001:2022 apporte des bénéfices opérationnels mesurables :
Meilleure couverture des risques contemporains : les nouveaux contrôles (Threat Intelligence, cloud security, DLP, monitoring) répondent aux menaces qui ont émergé depuis 2013. Un SMSI ISO 27001:2022 est intrinsèquement mieux armé contre les ransomwares, les supply chain attacks et les compromissions cloud.
Alignement réglementaire renforcé : ISO 27001:2022 s'articule mieux avec NIS 2 (obligations de gestion des risques de la chaîne d'approvisionnement, notification d'incidents), DORA (gestion des risques TIC, tests de résilience) et le RGPD (masquage des données 8.11, suppression sécurisée 8.10). Notre article sur la conformité multi-référentiels détaille ces synergies.
Réduction des coûts de conformité long terme : la restructuration en 4 thèmes cohérents facilite la maintenance du SMSI et réduit les doublons documentaires. La convergence avec d'autres standards (SOC 2, HDS, SecNumCloud) est plus naturelle avec la version 2022.
Questions fréquentes sur la migration ISO 27001:2022
Que se passe-t-il si une organisation n'a pas migré avant le 31 octobre 2025 ?
Les certificats ISO 27001:2013 ont officiellement expiré le 31 octobre 2025 conformément aux règles de l'IAF (International Accreditation Forum) et de l'EA (European Cooperation for Accreditation). Les organismes certifiés qui n'ont pas conduit leur audit de migration avant cette date ne peuvent plus se prévaloir d'une certification ISO 27001 valide. Ils doivent engager un nouveau processus de certification complet selon ISO 27001:2022, incluant un audit de certification initial (Stage 1 + Stage 2). La bonne nouvelle : un organisme ayant un SMSI ISO 27001:2013 mature peut conduire une première certification ISO 27001:2022 accélérée en 3-6 mois.
Faut-il tout réécrire pour la migration vers ISO 27001:2022 ?
Non. La politique SMSI, les procédures de gestion des risques, la méthodologie de traitement des risques et les processus d'audit interne/revue de direction restent valides. Ce qui doit être mis à jour : la SoA (reformatée selon les 93 contrôles 2022), les procédures opérationnelles des contrôles impactés par les 11 nouveaux contrôles, et la cartographie des risques (pour relier les nouveaux contrôles aux risques identifiés). L'effort de mise à jour documentaire est estimé à 20-40 jours/homme selon la taille de l'organisation.
Les auditeurs COFRAC acceptent-ils encore les certifications ISO 27001:2013 ?
Non. Depuis le 1er novembre 2025, les organismes de certification accrédités COFRAC ne délivrent et ne renouvellent des certificats que sur la base d'ISO 27001:2022. Les audits de surveillance ou de renouvellement sur la version 2013 ne sont plus possibles. Le COFRAC a publié des instructions spécifiques aux organismes de certification français sur la procédure de migration. Les détails de l'accréditation COFRAC sont disponibles sur le site cofrac.fr. La BSI Group France propose un guide de migration ISO 27001 détaillé.
ISO 27001:2022 est-elle compatible avec le référentiel HDS ?
Oui, le référentiel HDS v2.1 (ANS, 2022) est explicitement basé sur ISO 27001:2022. Les organismes certifiés ISO 27001:2022 couvrent environ 70 % des exigences HDS, le reste étant spécifique au secteur santé. La migration ISO 27001:2022 est donc un prérequis recommandé avant l'engagement dans une certification HDS, permettant d'optimiser l'investissement total de conformité.
Accompagnement migration ISO 27001:2022
Ayi NEDJIMI Consultants accompagne les organisations dans leur migration ISO 27001:2013 → 2022 : gap analysis, mise à jour de la SoA, implémentation des nouveaux contrôles et préparation à l'audit de certification. Découvrez notre offre ISO 27001 et notre RSSI externalisé pour piloter votre migration en douceur.
ISO 27001:2022 et l'intégration avec NIS 2 et DORA
L'un des avantages majeurs d'ISO 27001:2022 par rapport à la version 2013 est sa meilleure articulation avec les réglementations européennes actuelles. La directive NIS 2 et le règlement DORA, entrés en application en 2024-2025, ont été développés en tenant compte du paysage normatif existant, et ISO 27001:2022 constitue leur référentiel de sécurité de référence implicite.
ISO 27001:2022 et NIS 2 : les mesures de sécurité requises par l'article 21 de NIS 2 (politiques de sécurité, gestion des risques, gestion des incidents, continuité, sécurité de la chaîne d'approvisionnement, chiffrement, contrôle d'accès) se mappent directement sur les contrôles de l'Annexe A 2022. Un organisme certifié ISO 27001:2022 couvre environ 75 % des exigences NIS 2, les 25 % restants portant sur les délais de notification spécifiques (24h ANSSI pour pré-notification, 72h pour notification complète) et les tests de résilience obligatoires. Notre guide NIS 2 phase opérationnelle 2026 détaille les écarts.
ISO 27001:2022 et DORA : pour les entités financières, DORA impose une gestion du risque TIC très structurée avec des exigences prescriptives sur les tests TLPT (Threat-Led Penetration Testing) et la cartographie des dépendances ICT. ISO 27001:2022, avec son renforcement sur la threat intelligence (5.7) et la sécurité cloud (5.23), couvre environ 65 % des exigences DORA. Les entreprises qui ont migré vers ISO 27001:2022 avant l'application de DORA (janvier 2025) ont pu réduire significativement leur effort de mise en conformité DORA initial.
Cette convergence confirme la stratégie "ISO 27001 first" : investir dans la certification ISO 27001:2022 crée un socle réutilisable pour l'ensemble des obligations réglementaires cyber européennes. Pour une analyse détaillée, consultez notre article sur la conformité multi-référentiels.
Formation et ressources pour la transition ISO 27001:2022
La migration ISO 27001:2022 nécessite une montée en compétences des équipes SMSI sur les 11 nouveaux contrôles et la nouvelle structure de l'Annexe A. En 2026, plusieurs parcours de formation existent :
- Formation Lead Implementer ISO 27001:2022 (5 jours + examen) : formation PECB, BSI ou AFNOR permettant d'acquérir les compétences pour implémenter et gérer un SMSI selon ISO 27001:2022. L'examen de certification valide la maîtrise de la version 2022.
- Formation Lead Auditor ISO 27001:2022 (5 jours + examen) : pour les auditeurs internes et consultants souhaitant conduire des audits conformes à la version 2022. La mise à jour depuis une certification Lead Auditor 2013 est possible en 2 jours.
- Transition Module (1-2 jours) : modules courts proposés par PECB, BSI et ISC2 ciblant spécifiquement les professionnels déjà formés ISO 27001:2013, focalisés sur les delta 2013→2022.
Les normes de référence complémentaires à maîtriser pour un RSSI 2026 : ISO 27002:2022 (catalogue de contrôles, guidance d'implémentation), ISO 27005:2022 (gestion des risques SI), ISO 27018:2019 (données personnelles dans le cloud) et ISO 42001:2023 (management de l'IA). L'AFNOR publie les normes françaises et les ressources de formation sur afnor.org.
Conclusion : ISO 27001:2022, le standard de référence pour la sécurité 2026
La migration vers ISO 27001:2022 n'était pas une formalité administrative — c'était une mise à niveau substantielle du référentiel de management de la sécurité de l'information pour faire face aux menaces et technologies de 2026. Les 11 nouveaux contrôles (Threat Intelligence, sécurité cloud, DLP, masquage, développement sécurisé) comblent des lacunes réelles de la version 2013 et alignent le standard sur les pratiques de sécurité modernes.
Pour les organisations qui avaient manqué la deadline d'octobre 2025, il n'est pas trop tard pour recertifier. Un SMSI ISO 27001:2013 mature peut être recertifié ISO 27001:2022 en 6-9 mois avec l'accompagnement d'experts. L'investissement se rentabilise rapidement grâce à la couverture simultanée des exigences NIS 2, DORA et RGPD. Notre service de certification ISO 27001 accompagne les organisations de la gap analysis à l'audit de certification.
L'audit interne sous ISO 27001:2022 : bonnes pratiques
La clause 9.2 d'ISO 27001:2022 impose des audits internes à intervalles planifiés pour vérifier que le SMSI est conforme aux exigences et est efficacement mis en œuvre. En pratique, les équipes SMSI confondent souvent l'audit interne ISO 27001 avec les audits techniques de sécurité (tests d'intrusion, scans de vulnérabilités) — ce sont des activités complémentaires mais distinctes.
L'audit interne ISO 27001 évalue :
- La conformité des processus aux politiques et procédures documentées
- L'efficacité des contrôles de l'Annexe A tels que déclarés dans la SoA
- Le suivi des non-conformités et plans d'action des audits précédents
- La mise à jour du registre des risques suite aux changements de contexte
Pour ISO 27001:2022, l'audit interne doit couvrir les 11 nouveaux contrôles en priorité lors du premier cycle post-migration. La checklist d'audit des contrôles 5.7 (Threat Intelligence), 5.23 (sécurité cloud) et 8.28 (développement sécurisé) est souvent la plus difficile à documenter pour les équipes qui n'avaient pas ces processus formalisés sous ISO 27001:2013.
Les auditeurs internes ont besoin d'une formation spécifique sur les contrôles 2022. Les certifications Lead Auditor ISO 27001:2022 (PECB, BSI Group, disponibles sur bsigroup.com) garantissent la maîtrise du référentiel actualisé. Notre guide développement sécurisé ISO 27001 détaille l'implémentation du contrôle 8.28 souvent sous-estimé.
ISO 27001:2022 par secteur : points d'attention spécifiques
La migration ISO 27001:2022 présente des défis variables selon les secteurs d'activité. Quelques points d'attention sectoriels clés :
Secteur financier : l'articulation avec DORA est immédiate pour les entités financières. Le contrôle 5.7 (Threat Intelligence) et les contrôles de continuité (5.29, 5.30) font l'objet d'une attention particulière des auditeurs, car ils recoupent les exigences DORA sur les tests de résilience et le partage d'information sur les cybermenaces.
Secteur santé : la certification HDS est souvent conduite en parallèle ou à la suite d'ISO 27001:2022. Le contrôle 5.23 (sécurité cloud) est critique pour les hébergeurs cloud de données de santé. La traçabilité des accès (8.15) répond simultanément aux exigences ISO 27001 et HDS.
Secteur public : les collectivités et organismes publics soumis au RGS (Référentiel Général de Sécurité) trouvent dans ISO 27001:2022 un socle aligné sur le RGS v2. L'ANSSI recommande ISO 27001 comme cadre de référence pour la mise en œuvre des mesures NIS 2 dans le secteur public. Notre guide NIS 2 aborde ces spécificités sectorielles.
Télécharger cet article en PDF
Format A4 optimisé pour l'impression et la lecture hors ligne
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
AirCyber Bronze BoostAerospace : les 60 Contrôles — Checklist Complète 2026
L' AirCyber Bronze , premier niveau du référentiel BoostAerospace initié par Airbus, Dassault Aviation, ATR et les principaux donneurs d'ordres de la filière aérospatiale française, constitue aujourd'hui une condition sine qua non pour demeurer fournisseur de rang 2 et 3 dans l'industrie aéronautique. Contrairement à certains référentiels purement volontaires, l'AirCyber Bronze s'est imposé comme
NIS2 Industrie de Défense : Obligations des Fournisseurs BITD 2026
L'industrie de défense française occupe une position singulière dans le paysage NIS2 : elle est à la fois soumise directement à la directive (pour les entités essentielles du secteur spatial et défense) et concernée indirectement via les chaînes d'approvisionnement des secteurs critiques adossés (énergie, transports, télécommunications). Pour les PME et ETI de la Base Industrielle et
Comment Répondre au Questionnaire Cybersécurité Fournisseur NIS2 : Guide Pratique
Vous venez de recevoir un email de votre client — une entité essentielle ou importante au sens de NIS2 — vous demandant de compléter un questionnaire cybersécurité fournisseur. Délai : 4 semaines. Le questionnaire fait 80 pages, couvre des domaines que votre équipe n'a jamais formalisés, et demande des "preuves documentées" pour chaque contrôle. Par où commencer ? Ce guide pratique est conçu pour
Mise en conformité NIS 2 et ISO 27001
Accompagnement sur mesure pour les PME et ETI soumises à NIS 2 ou engagées dans une démarche ISO 27001. Gap analysis, plan d'action, audit interne.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire