Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Contrôles ISO 27002 2022

conformite

Définition

La norme ISO/IEC 27002:2022 (Sécurité de l'information, cybersécurité et protection de la vie privée — Mesures de sécurité de l'information) constitue le référentiel de bonnes pratiques pour la mise en œuvre des contrôles de sécurité référencés à l'annexe A de la norme ISO 27001:2022. La révision de 2022 représente une refonte majeure par rapport à la version 2013 : le nombre de contrôles est passé de 114 à 93, regroupés en quatre thèmes au lieu de 14 domaines. Les quatre thèmes de l'ISO 27002:2022 sont : les contrôles organisationnels (37 contrôles, couvrant les politiques, rôles, gestion des risques, conformité, gouvernance), les contrôles liés aux personnes (8 contrôles, couvrant les aspects RH : recrutement, formation, responsabilités, fin de contrat), les contrôles physiques (14 contrôles, couvrant la sécurité physique des sites et équipements), et les contrôles technologiques (34 contrôles, couvrant les aspects techniques : authentification, contrôle d'accès, chiffrement, journalisation, gestion des vulnérabilités). La refonte de 2022 introduit 11 nouveaux contrôles absents de la version 2013 : veille sur les menaces (5.7), sécurité de l'information dans les services cloud (5.23), préparation des TIC à la continuité des activités (5.30), sécurité physique surveillance (7.4), gestion des configurations (8.9), suppression des informations (8.10), masquage des données (8.11), prévention des fuites de données (DLP) (8.12), surveillance des activités (8.16), filtrage web (8.23), codage sécurisé (8.28). Chaque contrôle est accompagné d'un guide de mise en œuvre et, dans la version 2022, d'attributs facilitant le filtrage et l'organisation des contrôles selon différentes perspectives : type (préventif, détectif, correctif), propriétés de sécurité (confidentialité, intégrité, disponibilité), concepts de cybersécurité (identifier, protéger, détecter, répondre, récupérer), capacités opérationnelles, et domaines de sécurité. Les organisations certifiées ISO 27001:2013 disposaient jusqu'au 31 octobre 2025 pour migrer vers ISO 27001:2022, qui incorpore les contrôles révisés d'ISO 27002:2022 dans son annexe A.

Structure révisée d'ISO 27002:2022

ISO 27002:2022 restructure les contrôles de sécurité en quatre thèmes : organisationnel (37 contrôles : politiques, gestion des risques, conformité, relations fournisseurs, continuité), personnes (8 contrôles : screening, sensibilisation, formation, fin de contrat, télétravail), physique (14 contrôles : sécurité périmétrique, accès physique, équipements), technologique (34 contrôles : accès, authentification, chiffrement, journaux, gestion des vulnérabilités). Ce regroupement thématique remplace les 14 domaines de la version 2013.

Les 11 nouveaux contrôles de 2022 reflètent l'évolution du paysage des menaces et des technologies : threat intelligence, sécurité cloud, continuité ICT, suppression sécurisée des données, DLP, surveillance des activités, filtrage web, et codage sécurisé. Leur mise en œuvre est désormais nécessaire pour une conformité complète à ISO 27001:2022.

Attributs des contrôles et flexibilité

Chaque contrôle ISO 27002:2022 est accompagné d'attributs permettant son classification selon plusieurs dimensions : type (préventif/détectif/correctif), propriétés de sécurité (CIA), concept de cybersécurité (NIST CSF : Identifier/Protéger/Détecter/Répondre/Récupérer), capacités opérationnelles (ex. : gestion des actifs, contrôle d'accès, sécurité physique), et domaines de sécurité (gouvernance et écosystème, protection, défense, résilience).

Ces attributs facilitent l'utilisation d'ISO 27002 dans des contextes variés : un RSSI peut filtrer les contrôles par domaine NIST CSF pour aligner le référentiel ISO avec son framework de risque existant, ou par type pour identifier tous les contrôles détectifs dans un programme de sécurité SOC.

Migration ISO 27001:2013 vers 2022

Les organisations certifiées 2013 devaient migrer avant le 31 octobre 2025. La migration implique : révision de la SOA pour intégrer les nouveaux contrôles et la nouvelle structure, mise à jour du plan de traitement des risques, implémentation des 11 nouveaux contrôles (ou justification d'exclusion dans la SOA), et audit de transition par l'organisme de certification.

La migration est l'occasion de revoir la maturité de mise en œuvre de tous les contrôles existants, d'éliminer les contrôles devenus obsolètes, et d'aligner le SMSI sur les meilleures pratiques actuelles. Les organisations ayant anticipé ces évolutions en intégrant la gestion du cloud, la DLP et la threat intelligence dans leur SMSI ont généralement une migration plus fluide.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis