Contrôles ISO 27002 2022
conformiteDéfinition
La norme ISO/IEC 27002:2022 (Sécurité de l'information, cybersécurité et protection de la vie privée — Mesures de sécurité de l'information) constitue le référentiel de bonnes pratiques pour la mise en œuvre des contrôles de sécurité référencés à l'annexe A de la norme ISO 27001:2022. La révision de 2022 représente une refonte majeure par rapport à la version 2013 : le nombre de contrôles est passé de 114 à 93, regroupés en quatre thèmes au lieu de 14 domaines. Les quatre thèmes de l'ISO 27002:2022 sont : les contrôles organisationnels (37 contrôles, couvrant les politiques, rôles, gestion des risques, conformité, gouvernance), les contrôles liés aux personnes (8 contrôles, couvrant les aspects RH : recrutement, formation, responsabilités, fin de contrat), les contrôles physiques (14 contrôles, couvrant la sécurité physique des sites et équipements), et les contrôles technologiques (34 contrôles, couvrant les aspects techniques : authentification, contrôle d'accès, chiffrement, journalisation, gestion des vulnérabilités). La refonte de 2022 introduit 11 nouveaux contrôles absents de la version 2013 : veille sur les menaces (5.7), sécurité de l'information dans les services cloud (5.23), préparation des TIC à la continuité des activités (5.30), sécurité physique surveillance (7.4), gestion des configurations (8.9), suppression des informations (8.10), masquage des données (8.11), prévention des fuites de données (DLP) (8.12), surveillance des activités (8.16), filtrage web (8.23), codage sécurisé (8.28). Chaque contrôle est accompagné d'un guide de mise en œuvre et, dans la version 2022, d'attributs facilitant le filtrage et l'organisation des contrôles selon différentes perspectives : type (préventif, détectif, correctif), propriétés de sécurité (confidentialité, intégrité, disponibilité), concepts de cybersécurité (identifier, protéger, détecter, répondre, récupérer), capacités opérationnelles, et domaines de sécurité. Les organisations certifiées ISO 27001:2013 disposaient jusqu'au 31 octobre 2025 pour migrer vers ISO 27001:2022, qui incorpore les contrôles révisés d'ISO 27002:2022 dans son annexe A.
Structure révisée d'ISO 27002:2022
ISO 27002:2022 restructure les contrôles de sécurité en quatre thèmes : organisationnel (37 contrôles : politiques, gestion des risques, conformité, relations fournisseurs, continuité), personnes (8 contrôles : screening, sensibilisation, formation, fin de contrat, télétravail), physique (14 contrôles : sécurité périmétrique, accès physique, équipements), technologique (34 contrôles : accès, authentification, chiffrement, journaux, gestion des vulnérabilités). Ce regroupement thématique remplace les 14 domaines de la version 2013.
Les 11 nouveaux contrôles de 2022 reflètent l'évolution du paysage des menaces et des technologies : threat intelligence, sécurité cloud, continuité ICT, suppression sécurisée des données, DLP, surveillance des activités, filtrage web, et codage sécurisé. Leur mise en œuvre est désormais nécessaire pour une conformité complète à ISO 27001:2022.
Attributs des contrôles et flexibilité
Chaque contrôle ISO 27002:2022 est accompagné d'attributs permettant son classification selon plusieurs dimensions : type (préventif/détectif/correctif), propriétés de sécurité (CIA), concept de cybersécurité (NIST CSF : Identifier/Protéger/Détecter/Répondre/Récupérer), capacités opérationnelles (ex. : gestion des actifs, contrôle d'accès, sécurité physique), et domaines de sécurité (gouvernance et écosystème, protection, défense, résilience).
Ces attributs facilitent l'utilisation d'ISO 27002 dans des contextes variés : un RSSI peut filtrer les contrôles par domaine NIST CSF pour aligner le référentiel ISO avec son framework de risque existant, ou par type pour identifier tous les contrôles détectifs dans un programme de sécurité SOC.
Migration ISO 27001:2013 vers 2022
Les organisations certifiées 2013 devaient migrer avant le 31 octobre 2025. La migration implique : révision de la SOA pour intégrer les nouveaux contrôles et la nouvelle structure, mise à jour du plan de traitement des risques, implémentation des 11 nouveaux contrôles (ou justification d'exclusion dans la SOA), et audit de transition par l'organisme de certification.
La migration est l'occasion de revoir la maturité de mise en œuvre de tous les contrôles existants, d'éliminer les contrôles devenus obsolètes, et d'aligner le SMSI sur les meilleures pratiques actuelles. Les organisations ayant anticipé ces évolutions en intégrant la gestion du cloud, la DLP et la threat intelligence dans leur SMSI ont généralement une migration plus fluide.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h